הפעלת SAML (בטא)

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

בקטע הזה מוסבר איך להפעיל SAML ב-Apigee Edge כדי להעביר את האימות של חברים בארגון שלכם לשירות הזהויות שלכם. במאמר סקירה כללית על SAML מוסבר על SAML ועל ניהול אזורי זהויות ב-Edge.

סרטון: בסרטון קצר מוסבר איך לגשת לממשקי API של Apigee Edge לפני ואחרי הפעלת כניסה יחידה (SSO) באמצעות SAML.

מידע על התפקיד zoneadmin

כדי לנהל אזורי זהויות ב-Edge, צריך להיות לכם תפקיד zoneadmin. התפקיד zoneadmin מספק גישה מלאה לפעולות CRUD לניהול אזורי זהויות בלבד.

כדי להקצות לחשבון Apigee Edge שלכם את התפקיד zoneadmin, צריך לפנות אל התמיכה של Apigee Edge.

לפני שמתחילים

לפני שמתחילים, צריך לקבל את הפרטים הבאים מספק הזהויות של SAML של הצד השלישי:

  • אישור לאימות חתימה (בפורמט PEM או PKCSS). אם צריך, ממירים אישור x509 לפורמט PEM.
  • פרטי ההגדרה (מוגדרים בטבלה הבאה)

    הגדרות אישיות תיאור
    כתובת URL לכניסה כתובת ה-URL שאליה המשתמשים מופנים כדי להיכנס לספק הזהויות ב-SAML.
    כתובת URL של דף היציאה כתובת ה-URL שאליה המשתמשים מופנים כדי להתנתק מספק הזהויות ב-SAML.
    מזהה ישות ב-SAML של ספק הזהויות (IdP) כתובת URL ייחודית לספק הזהויות הזה. לדוגמה: https://idp.example.com/saml

בנוסף, מגדירים את ספק הזהויות של צד שלישי שתומך ב-SAML עם ההגדרות הבאות:

  • מוודאים שהמאפיין NameID ממופה לכתובת האימייל של המשתמש. כתובת האימייל של המשתמש משמשת כמזהה הייחודי של חשבון המפתח ב-Edge. בדוגמה הבאה מוצג שימוש ב-Okta, שבו השדה Name ID format מגדיר את המאפיין NameID.

  • (אופציונלי) מגדירים את משך הסשן המאומת ל-15 ימים כדי להתאים למשך הסשן המאומת בממשק המשתמש של Edge.

הדף 'ניהול אזור SSO של Edge'

אפשר לנהל אזורי זהויות ל-Edge באמצעות הדף Edge SSO Zone Administration (ניהול אזורי SSO ב-Edge). דף הניהול של אזור ה-SSO ב-Edge נמצא מחוץ לארגון שלכם, ומאפשר לכם להקצות כמה ארגונים לאותו אזור זהויות.

כדי לגשת לדף Edge SSO Zone Administration (ניהול אזור SSO ב-Edge):

  1. נכנסים לכתובת https://apigee.com/edge באמצעות חשבון משתמש ב-Apigee Edge עם הרשאות zoneadmin.
  2. בסרגל הניווט הימני, בוחרים באפשרות אדמין > כניסה יחידה (SSO).

מוצג הדף Edge SSO Zone Administration (מחוץ לארגון שלכם).

כפי שמודגש באיור, דף הניהול של אזור ה-SSO ב-Edge מאפשר לכם:

הוספת אזור זהויות

כדי להוסיף אזור זהויות:

  1. נכנסים לדף הניהול של אזור ה-SSO ב-Edge.
  2. בקטע 'אזורי זהות', לוחצים על +.
  3. מזינים שם ותיאור לאזור הזהויות.
    השם של האזור חייב להיות ייחודי בכל הארגונים של Edge.

    הערה: צוות Apigee שומר לעצמו את הזכות להסיר כל שם אזור שנראה לו לא מוצדק.

  4. אם נדרש, מזינים מחרוזת לצירוף לתת-הדומיין.
    לדוגמה, אם acme הוא שם האזור, יכול להיות שתרצו להגדיר אזור ייצור, acme-prod, ואזור בדיקה, acme-test.
    כדי ליצור את אזור הייצור, מזינים prod כסיומת של תת-הדומיין. במקרה הזה, כתובת ה-URL שמשמשת לגישה לממשק המשתמש של Edge היא: acme-prod.apigee.com, כמו שמתואר במאמר גישה לארגון באמצעות אזור הזהויות.

    הערה: סיומת תת-הדומיין שמוסיפים צריכה להיות ייחודית בכל האזורים.

  5. לוחצים על אישור.

  6. מגדירים את ספק הזהויות ב-SAML.

הגדרת ספק הזהויות ב-SAML

כדי להגדיר את ספק הזהויות ב-SAML:

  1. הגדרת הגדרות SAML.
  2. העלאת אישור חדש.
    אם צריך, ממירים אישור x509 לפורמט PEM.

קביעת הגדרות SAML

כדי להגדיר את הגדרות SAML:

  1. נכנסים לדף הניהול של אזור ה-SSO ב-Edge.
  2. לוחצים על השורה של אזור הזהויות שרוצים להגדיר עבורו את ספק הזהויות של SAML.
  3. בקטע SAML Settings, לוחצים על .
  4. לוחצים על העתקה לצד כתובת ה-URL של מטא-נתוני ספק השירות.

  5. מגדירים את ספק הזהויות של SAML באמצעות המידע בקובץ המטא-נתונים של ספק השירות (SP).

    חלק מספקי הזהויות ב-SAML יבקשו מכם רק את כתובת ה-URL של המטא-נתונים. במקרים אחרים, תצטרכו לחלץ מידע ספציפי מקובץ המטא-נתונים ולהזין אותו בטופס.

    במקרה האחרון, מדביקים את כתובת ה-URL בדפדפן כדי להוריד את קובץ המטא-נתונים של ספק השירות ולחלץ את המידע הנדרש. לדוגמה, אפשר לחלץ את מזהה הישות או את כתובת ה-URL של הכניסה מהרכיבים הבאים בקובץ המטא-נתונים של ספק השירות:

    הערה: בקובץ המטא-נתונים של ספק השירות, כתובת ה-URL של הכניסה נקראת כתובת ה-URL של AssertionConsumerService (ACS).

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>

    הערה: אם ספק הזהויות של SAML דורש זאת, צריך להגדיר את הגבלת הקהל ל-zoneID.apigee-saml-login, שאפשר להעתיק מהרכיב entityID בקובץ המטא-נתונים של ספק השירות (מוצג למעלה).

  6. מגדירים את הגדרות ה-SAML עבור ספק הזהויות ב-SAML.

    בקטע SAML Settings, עורכים את הערכים הבאים שמופיעים בקובץ המטא-נתונים של ספק הזהויות ב-SAML:

    הגדרת SAMLתיאור
    כתובת URL לכניסהכתובת ה-URL שאליה המשתמשים מופנים כדי להיכנס לספק הזהויות של פורטל SAML.
    לדוגמה: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    כתובת URL של דף היציאהכתובת ה-URL שאליה המשתמשים מופנים כדי להתנתק מספק הזהויות של פורטל SAML.
    הערה: אם ספק הזהויות של SAML לא מספק כתובת URL להתנתקות, משאירים את השדה הזה ריק. במקרה כזה, הערך יהיה זהה לערך שמשמש לכתובת ה-URL של הכניסה.
    מזהה ישות ב-SAML של ספק הזהויות (IdP)כתובת URL ייחודית לספק הזהויות ב-SAML.
    לדוגמה: http://www.okta.com/exkhgdyponHIp97po0h7

    הערה: יכול להיות שהשדה הזה ייקרא בשם אחר, כמו Entity ID, SP Entity ID, Audience URI וכו', בהתאם לספק הזהויות ב-SAML.

    הערה: מערכת Apigee SSO לא תומכת בשתי התכונות הבאות:

    • רענון אוטומטי של אישור IdP באמצעות כתובת URL של מטא-נתונים של IdP והורדה של המטא-נתונים באופן תקופתי כדי לעדכן שינויים בצד של ספק שירות ה-SSO של Apigee.
    • העלאה של קובץ XML של מטא-נתונים של IdP שלם או שימוש בכתובת URL של מטא-נתונים של IdP להגדרה אוטומטית של IdP.

  7. לוחצים על שמירה.

בשלב הבא, מעלים אישור בפורמט PEM או PKCSS, כמו שמתואר בקטע הבא.

העלאת אישור חדש

כדי להעלות אישור חדש:

  1. מורידים את האישור לאימות החתימה מספק הזהויות של SAML.

    הערה: האישור צריך להיות בפורמט PEM או PKCSS. אם צריך, ממירים אישור x509 לפורמט PEM.

  2. נכנסים לדף הניהול של אזור ה-SSO ב-Edge.

  3. לוחצים על השורה של אזור הזהויות שרוצים להעלות לו אישור חדש.

  4. בקטע Certificate (אישור), לוחצים על .

  5. לוחצים על עיון ועוברים אל האישור בספרייה המקומית.

  6. לוחצים על פתיחה כדי להעלות את האישור החדש.
    השדות של פרטי האישור מתעדכנים בהתאם לאישור שנבחר.

  7. מוודאים שהאישור תקף ושלא פג התוקף שלו.

  8. לוחצים על שמירה.

המרת אישור x509 לפורמט PEM

אם מורידים תעודת x509, צריך להמיר אותה לפורמט PEM.

כדי להמיר אישור x509 לפורמט PEM:

  1. מעתיקים את התוכן של ds:X509Certificate element מקובץ המטא-נתונים של ספק הזהויות של SAML ומדביקים אותו בעורך הטקסט המועדף.
  2. מוסיפים את השורה הבאה בחלק העליון של הקובץ:
    -----BEGIN CERTIFICATE-----
  3. מוסיפים את השורה הבאה לתחתית הקובץ:
    -----END CERTIFICATE-----
  4. שומרים את הקובץ עם הסיומת .pem.

דוגמה לתוכן של קובץ PEM:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

קישור ארגון Edge לאזור זהויות

כדי לקשר ארגון Edge לאזור זהויות:

  1. נכנסים לדף הניהול של אזור ה-SSO ב-Edge.
  2. בקטע מיפוי ארגונים, בוחרים אזור זהויות בתפריט הנפתח אזור זהויות שמשויך לארגון שרוצים להקצות לאזור.
    בוחרים באפשרות None (Apigee default) (ללא (ברירת המחדל של Apigee)) כדי להפעיל אימות בסיסי לארגון.
  3. לוחצים על אישור כדי לאשר את השינוי.

גישה לארגון באמצעות אזור הזהות

כתובת ה-URL שבה אתם משתמשים כדי לגשת לממשק המשתמש של Edge מוגדרת לפי השם של אזור הזהויות:

https://zonename.apigee.com

באופן דומה, כתובת ה-URL שמשמשת לגישה לממשק המשתמש הקלאסי של Edge היא:

https://zonename.enterprise.apigee.com

לדוגמה, חברת אקמה בע"מ רוצה להשתמש ב-SAML ובוחרת ב-acme כשם האזור שלה. לקוחות של Acme Inc. ניגשים לממשק המשתמש של Edge באמצעות כתובת ה-URL הבאה:

https://acme.apigee.com

האזור מזהה את הארגונים ב-Edge שתומכים ב-SAML. לדוגמה, לחברת אקמה בע"מ יש שלושה ארגונים: OrgA, ‏ OrgB ו-OrgC. חברת Acme יכולה להחליט להוסיף את כל הארגונים לאזור SAML, או רק קבוצת משנה. בארגונים הנותרים ממשיכים להשתמש באימות בסיסי או בטוקנים של OAuth2 שנוצרו מפרטי כניסה של אימות בסיסי.

אפשר להגדיר כמה אזורי זהויות. אחר כך אפשר להגדיר את כל האזורים כך שישתמשו באותו ספק זהויות.

לדוגמה, חברת Acme רוצה להגדיר אזור ייצור, acme-prod, שמכיל את OrgAProd ו-OrgBProd, ואזור בדיקה, acme-test, שמכיל את OrgATest,‏ OrgBTest,‏ OrgADev ו-OrgBDev.

אחר כך משתמשים בכתובות ה-URL הבאות כדי לגשת לאזורים השונים:

https://acme-prod.apigee.com
https://acme-test.apigee.com

רישום משתמשי Edge באמצעות אימות SAML

אחרי שמפעילים SAML בארגון, צריך לרשום את משתמשי SAML שעדיין לא רשומים בארגון. מידע נוסף זמין במאמר בנושא ניהול משתמשים בארגון.

עדכון סקריפטים להעברת אסימוני גישה מסוג OAuth2

אחרי שמפעילים את SAML, אימות בסיסי מושבת ב-Edge API. כל הסקריפטים (סקריפטים של Maven, סקריפטים של Shell,‏ apigeetool וכו') שמסתמכים על קריאות ל-Edge API שתומכות באימות בסיסי לא יפעלו יותר. צריך לעדכן את הקריאות ל-API ואת הסקריפטים שמשתמשים באימות בסיסי כדי להעביר טוקנים של OAuth2 בכותרת Bearer. שימוש ב-SAML עם Edge API

מחיקת אזור זהויות

כדי למחוק אזור זהויות:

  1. נכנסים לדף הניהול של אזור ה-SSO ב-Edge.
  2. מציבים את הסמן מעל השורה שמשויכת לאזור הזהויות שרוצים למחוק כדי להציג את תפריט הפעולות.
  3. לוחצים על .
  4. לוחצים על מחיקה כדי לאשר את פעולת המחיקה.

יציאה מדף הניהול של אזור ה-SSO ב-Edge

מכיוון שאתם מנהלים את אזורי הזהויות של Edge מחוץ לארגון, תצטרכו לצאת מדף הניהול של אזור ה-SSO של Edge ואז להיכנס לארגון כדי לגשת לתכונות אחרות של Apigee Edge.