فعال کردن SAML (بتا)

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

این بخش نحوه فعال‌سازی SAML برای Apigee Edge را شرح می‌دهد تا احراز هویت اعضای سازمان(های) شما به سرویس هویت خودتان واگذار شود. برای مرور کلی SAML و مدیریت منطقه هویت در Edge، به مرور کلی SAML مراجعه کنید.

ویدیو: برای آشنایی با نحوه دسترسی به APIهای Apigee Edge قبل و بعد از فعال‌سازی ورود یکپارچه (SSO) با استفاده از SAML، ویدیوی کوتاهی را تماشا کنید.

درباره نقش zoneadmin

برای مدیریت مناطق هویتی در Edge، شما باید مدیر منطقه باشید. نقش مدیر منطقه، رویه‌های کامل CRUD را فقط برای مدیریت مناطق هویتی ارائه می‌دهد.

برای اختصاص نقش zoneadmin به حساب Apigee Edge خود، با پشتیبانی Apigee Edge تماس بگیرید.

قبل از اینکه شروع کنی

قبل از شروع، اطلاعات زیر را از ارائه‌دهنده هویت SAML شخص ثالث خود دریافت کنید:

  • گواهی تأیید امضا (با فرمت PEM یا PKCSS). در صورت لزوم، گواهی x509 را به فرمت PEM تبدیل کنید.
  • اطلاعات پیکربندی (تعریف شده در جدول زیر)

    پیکربندی توضیحات
    آدرس اینترنتی ورود به سیستم آدرس اینترنتی که کاربران برای ورود به سیستم ارائه دهنده هویت SAML به آن هدایت می‌شوند.
    آدرس اینترنتی خروج آدرس اینترنتی که کاربران برای خروج از ارائه‌دهنده هویت SAML به آن هدایت می‌شوند.
    شناسه نهاد IDP آدرس اینترنتی منحصر به فرد برای این ارائه دهنده هویت. به عنوان مثال: https://idp.example.com/saml

علاوه بر این، ارائه‌دهنده هویت SAML شخص ثالث خود را با تنظیمات زیر پیکربندی کنید :

  • مطمئن شوید که ویژگی NameID به آدرس ایمیل کاربر نگاشت شده است. آدرس ایمیل کاربر به عنوان شناسه منحصر به فرد حساب توسعه‌دهنده Edge عمل می‌کند. در ادامه مثالی با استفاده از Okta نشان داده شده است که در آن فیلد قالب شناسه نام، ویژگی NameID را تعریف می‌کند.

  • (اختیاری) مدت زمان جلسه احراز هویت شده را روی ۱۵ روز تنظیم کنید تا با مدت زمان جلسه احراز هویت شده رابط کاربری Edge مطابقت داشته باشد.

صفحه مدیریت منطقه Edge SSO را بررسی کنید

مدیریت مناطق هویتی برای Edge با استفاده از صفحه مدیریت منطقه Edge SSO. صفحه مدیریت منطقه Edge SSO در خارج از سازمان شما وجود دارد و به شما امکان می‌دهد چندین سازمان را به یک منطقه هویتی اختصاص دهید.

برای دسترسی به صفحه مدیریت منطقه Edge SSO:

  1. با استفاده از یک حساب کاربری Apigee Edge با امتیازات zoneadmin وارد https://apigee.com/edge شوید.
  2. در نوار ناوبری سمت چپ، گزینه Admin > SSO را انتخاب کنید.

صفحه مدیریت منطقه Edge SSO (خارج از سازمان شما) نمایش داده می‌شود.

همانطور که در شکل مشخص شده است، صفحه مدیریت منطقه Edge SSO شما را قادر می‌سازد تا:

یک منطقه هویتی اضافه کنید

برای افزودن یک منطقه هویت:

  1. به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
  2. در بخش مناطق هویت، روی + کلیک کنید.
  3. یک نام و توضیح برای ناحیه شناسایی وارد کنید.
    نام منطقه باید در تمام سازمان‌های Edge منحصر به فرد باشد.

    توجه : Apigee حق حذف هر نام منطقه‌ای را که غیرقابل توجیه تلقی شود، برای خود محفوظ می‌دارد.

  4. در صورت لزوم، رشته‌ای را برای اضافه کردن به زیردامنه وارد کنید.
    برای مثال، اگر acme نام منطقه باشد، می‌توانید یک منطقه تولید، acme-prod و یک منطقه آزمایش، acme-test ، تعریف کنید.
    برای ایجاد منطقه تولید ، prod را به عنوان پسوند زیر دامنه وارد کنید. در این حالت، URL مورد استفاده برای دسترسی به رابط کاربری Edge، acme-prod.apigee.com خواهد بود، همانطور که در بخش «دسترسی به سازمان شما با استفاده از منطقه هویت » توضیح داده شده است.

    توجه : پسوند زیر دامنه اضافه شده باید در تمام مناطق شما منحصر به فرد باشد.

  5. روی تأیید کلیک کنید.

  6. ارائه دهنده هویت SAML را پیکربندی کنید .

پیکربندی ارائه دهنده هویت SAML

با انجام مراحل زیر، ارائه دهنده هویت SAML را پیکربندی کنید:

  1. تنظیمات SAML را پیکربندی کنید .
  2. یک گواهی جدید آپلود کنید .
    در صورت لزوم، گواهی x509 را به فرمت PEM تبدیل کنید .

تنظیمات SAML را پیکربندی کنید

برای پیکربندی تنظیمات SAML:

  1. به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
  2. روی ردیف منطقه هویتی که می‌خواهید ارائه‌دهنده هویت SAML را برای آن پیکربندی کنید، کلیک کنید.
  3. در بخش تنظیمات SAML ، کلیک کنید .
  4. روی کپی در کنار آدرس اینترنتی فراداده SP کلیک کنید.

  5. ارائه‌دهنده هویت SAML خود را با استفاده از اطلاعات موجود در فایل فراداده ارائه‌دهنده خدمات (SP) پیکربندی کنید.

    برای برخی از ارائه‌دهندگان هویت SAML، فقط از شما آدرس اینترنتی فراداده (metadata URL) پرسیده می‌شود. برای برخی دیگر، باید اطلاعات خاصی را از فایل فراداده استخراج کرده و در یک فرم وارد کنید.

    در حالت دوم، URL را در مرورگر قرار دهید تا فایل متادیتای SP دانلود شود و اطلاعات مورد نیاز استخراج شود. به عنوان مثال، شناسه موجودیت یا URL ورود را می‌توان از عناصر زیر در فایل متادیتای SP استخراج کرد:

    نکته : در فایل متادیتای SP، به URL ورود، URL مربوط به AssertionConsumerService (ACS) گفته می‌شود.

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login ">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>

    توجه : در صورت نیاز ارائه‌دهنده هویت SAML شما، محدودیت مخاطب را روی zoneID .apigee-saml-login تنظیم کنید، که می‌توانید آن را از عنصر entityID در فایل فراداده SP (که در بالا نشان داده شده است) کپی کنید.

  6. تنظیمات SAML را برای ارائه‌دهنده هویت SAML پیکربندی کنید.

    در بخش تنظیمات SAML ، مقادیر زیر را که از فایل ابرداده ارائه‌دهنده هویت SAML خود دریافت کرده‌اید، ویرایش کنید:

    تنظیمات SAML توضیحات
    آدرس اینترنتی ورود به سیستم آدرس اینترنتی که کاربران برای ورود به پورتال ارائه‌دهنده هویت SAML به آن هدایت می‌شوند.
    برای مثال: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    آدرس اینترنتی خروج آدرس اینترنتی که کاربران برای خروج از ارائه‌دهنده هویت پورتال SAML به آن هدایت می‌شوند.
    توجه : اگر ارائه‌دهنده هویت SAML شما URL خروج از سیستم را ارائه نمی‌دهد، این فیلد را خالی بگذارید. در این صورت، همان مقداری که برای URL ورود به سیستم استفاده شده است، برای آن تنظیم می‌شود.
    شناسه نهاد IDP URL منحصر به فرد برای ارائه دهنده هویت SAML.
    برای مثال: http://www.okta.com/exkhgdyponHIp97po0h7

    توجه: بسته به ارائه‌دهنده هویت SAML، این فیلد ممکن است نام‌های متفاوتی داشته باشد، مانند Entity ID ، SP Entity ID ، Audience URI و غیره.

    توجه : Apigee SSO از دو ویژگی زیر پشتیبانی نمی‌کند:

    • به‌روزرسانی خودکار گواهی IDP با استفاده از URL فراداده IDP و دانلود دوره‌ای فراداده‌ها برای به‌روزرسانی تغییرات در سمت ارائه‌دهنده خدمات Apigee SSO.
    • آپلود کل فایل xml متاداده IDP یا استفاده از URL متاداده IDP برای پیکربندی خودکار IDP.

  7. روی ذخیره کلیک کنید.

در مرحله بعد، همانطور که در بخش بعدی توضیح داده شده است، یک گواهی با فرمت PEM یا PKCSS آپلود کنید .

بارگذاری گواهی جدید

برای آپلود گواهی جدید:

  1. گواهی تأیید امضا را از ارائه‌دهنده هویت SAML خود دانلود کنید.

    توجه : گواهی باید با فرمت PEM یا PKCSS باشد. در صورت لزوم، گواهی x509 را به فرمت PEM تبدیل کنید .

  2. به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .

  3. روی ردیف منطقه هویتی که می‌خواهید گواهی جدید برای آن آپلود کنید، کلیک کنید.

  4. در بخش گواهینامه ، کلیک کنید .

  5. روی مرور کلیک کنید و به گواهی در دایرکتوری محلی خود بروید.

  6. برای آپلود گواهی جدید، روی «باز کردن» کلیک کنید.
    فیلدهای اطلاعات گواهی به‌روزرسانی می‌شوند تا گواهی انتخاب‌شده را منعکس کنند.

  7. تأیید کنید که گواهی معتبر است و منقضی نشده است.

  8. روی ذخیره کلیک کنید.

تبدیل گواهی x509 به فرمت PEM

اگر گواهی x509 را دانلود کنید، باید آن را به فرمت PEM تبدیل کنید.

برای تبدیل گواهی x509 به فرمت PEM:

  1. محتویات ds:X509Certificate element از فایل ابرداده ارائه دهنده هویت SAML کپی کرده و آن را در ویرایشگر متن مورد علاقه خود جایگذاری کنید.
  2. خط زیر را در بالای فایل اضافه کنید:
    -----BEGIN CERTIFICATE-----
  3. خط زیر را در پایین فایل اضافه کنید:
    -----END CERTIFICATE-----
  4. فایل را با پسوند .pem ذخیره کنید.

مثال زیر محتوای فایل PEM را نشان می‌دهد:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

یک سازمان لبه‌ای را به یک منطقه هویتی متصل کنید

برای اتصال یک سازمان Edge به یک منطقه هویتی:

  1. به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
  2. در بخش نگاشت سازمان ، یک منطقه هویتی را در منوی کشویی منطقه هویتی مرتبط با سازمانی که می‌خواهید به یک منطقه اختصاص دهید، انتخاب کنید.
    برای فعال کردن احراز هویت اولیه برای سازمان ، گزینه None (پیش‌فرض Apigee) را انتخاب کنید.
  3. برای تأیید تغییر، روی تأیید کلیک کنید.

با استفاده از منطقه هویت به سازمان خود دسترسی پیدا کنید

آدرس اینترنتی (URL) که برای دسترسی به رابط کاربری Edge استفاده می‌کنید، با نام منطقه هویتی شما تعریف می‌شود:

https://zonename.apigee.com

به طور مشابه، URL که برای دسترسی به رابط کاربری کلاسیک اج استفاده می‌کنید به شرح زیر است:

https://zonename.enterprise.apigee.com

برای مثال، شرکت Acme می‌خواهد از SAML استفاده کند و "acme" را به عنوان نام منطقه خود انتخاب می‌کند. سپس مشتریان Acme Inc. با آدرس اینترنتی زیر به رابط کاربری Edge دسترسی پیدا می‌کنند:

https://acme.apigee.com

این منطقه، سازمان‌های لبه‌ای (Edge) را که از SAML پشتیبانی می‌کنند، مشخص می‌کند. به عنوان مثال، شرکت Acme Inc. سه سازمان دارد: OrgA، OrgB و OrgC. Acme می‌تواند تصمیم بگیرد که همه سازمان‌ها یا فقط یک زیرمجموعه را به منطقه SAML اضافه کند. سازمان‌های باقیمانده همچنان از توکن‌های Basic Auth یا OAuth2 تولید شده از اعتبارنامه‌های Basic Auth استفاده می‌کنند.

شما می‌توانید چندین ناحیه‌ی هویتی تعریف کنید. سپس می‌توان همه‌ی ناحیه‌ها را طوری پیکربندی کرد که از یک ارائه‌دهنده‌ی هویت یکسان استفاده کنند.

برای مثال، Acme ممکن است بخواهد یک منطقه تولید، "acme-prod"، شامل OrgAProd و OrgBProd، و یک منطقه آزمایش، "acme-test"، شامل OrgATest، OrgBTest، OrgADev و OrgBDev تعریف کند.

سپس از URL های زیر برای دسترسی به مناطق مختلف استفاده می کنید:

https://acme-prod.apigee.com
https://acme-test.apigee.com

کاربران Edge را با احراز هویت SAML ثبت کنید

پس از فعال کردن SAML برای یک سازمان، باید کاربران SAML را که قبلاً در سازمان شما ثبت نشده‌اند، ثبت کنید. برای اطلاعات بیشتر، به مدیریت کاربران سازمان مراجعه کنید.

اسکریپت‌ها را برای ارسال توکن‌های دسترسی OAuth2 به‌روزرسانی کنید

پس از فعال کردن SAML، Basic Auth برای Edge API غیرفعال می‌شود. تمام اسکریپت‌هایی (اسکریپت‌های Maven، اسکریپت‌های shell، apigeetool و غیره) که به فراخوانی‌های Edge API متکی هستند و از Basic Auth پشتیبانی می‌کنند، دیگر کار نخواهند کرد. شما باید فراخوانی‌های API و اسکریپت‌هایی را که از Basic Auth برای ارسال توکن‌های دسترسی OAuth2 در هدر Bearer استفاده می‌کنند، به‌روزرسانی کنید. به بخش استفاده از SAML با Edge API مراجعه کنید.

حذف یک منطقه هویتی

برای حذف یک منطقه شناسایی:

  1. به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
  2. مکان‌نمای خود را روی ردیف مرتبط با منطقه هویتی که می‌خواهید حذف کنید قرار دهید تا منوی اقدامات نمایش داده شود.
  3. کلیک .
  4. برای تأیید عملیات حذف، روی حذف کلیک کنید.

از صفحه مدیریت منطقه Edge SSO خارج شوید

از آنجا که شما مناطق هویتی Edge را خارج از سازمان خود مدیریت می‌کنید، برای دسترسی به سایر ویژگی‌های Apigee Edge، باید از صفحه مدیریت منطقه Edge SSO خارج شده و سپس به سازمان خود وارد شوید.