Anda sedang melihat dokumentasi Apigee Edge.
Buka dokumentasi
Apigee X. info
Bagian ini menjelaskan cara mengaktifkan SAML untuk Apigee Edge sehingga autentikasi untuk anggota organisasi Anda dapat didelegasikan ke layanan identitas Anda sendiri. Untuk mengetahui ringkasan SAML dan pengelolaan zona identitas di Edge, lihat Ringkasan SAML.
Video: Tonton video singkat untuk mempelajari cara mengakses Apigee Edge API sebelum dan setelah mengaktifkan single sign-on (SSO) menggunakan SAML.
Tentang peran zoneadmin
Anda harus menjadi zoneadmin untuk mengelola zona identitas di Edge. Peran zoneadmin menyediakan prosedur CRUD lengkap untuk mengelola zona identitas saja.
Untuk menetapkan peran zoneadmin ke akun Apigee Edge Anda, hubungi Dukungan Apigee Edge.
Sebelum memulai
Sebelum memulai, dapatkan informasi berikut dari penyedia identitas SAML pihak ketiga Anda:
- Sertifikat untuk verifikasi tanda tangan (format PEM atau PKCSS). Jika perlu, konversi sertifikat x509 ke format PEM
Informasi konfigurasi (didefinisikan dalam tabel berikut)
Konfigurasi Deskripsi URL login URL tempat pengguna dialihkan untuk login ke penyedia identitas SAML. URL Keluar URL yang digunakan untuk mengalihkan pengguna agar logout dari penyedia identitas SAML. ID entitas IDP URL unik untuk penyedia identitas ini. Contoh: https://idp.example.com/saml
Selain itu, konfigurasi penyedia identitas SAML pihak ketiga Anda dengan setelan berikut:
- Pastikan atribut
NameIDdipetakan ke alamat email pengguna. Alamat email pengguna berfungsi sebagai ID unik akun developer Edge. Contoh berikut menunjukkan penggunaan Okta, di mana kolom Name ID format menentukan atributNameID.
- (Opsional) Tetapkan durasi sesi yang diautentikasi menjadi 15 hari agar sesuai dengan durasi sesi yang diautentikasi di Edge UI.
Jelajahi halaman Administrasi Zona SSO Edge
Kelola zona identitas untuk Edge menggunakan halaman Administrasi Zona SSO Edge. Halaman Administrasi Zona SSO Edge berada di luar organisasi Anda sehingga Anda dapat menetapkan beberapa organisasi ke zona identitas yang sama.
Untuk mengakses halaman Administrasi Zona SSO Edge:
- Login ke https://apigee.com/edge menggunakan akun pengguna Apigee Edge dengan hak istimewa zoneadmin.
- Pilih Admin > SSO di menu navigasi kiri.
Halaman Administrasi Zona SSO Edge akan ditampilkan (di luar organisasi Anda).

Seperti yang ditunjukkan dalam gambar, halaman Administrasi Zona SSO Edge memungkinkan Anda untuk:
- Melihat semua zona identitas
- Melihat URL login untuk setiap zona
- Menambahkan dan menghapus zona identitas
- Mengonfigurasi penyedia identitas SAML
- Menghubungkan organisasi Edge ke zona identitas
- Menghapus zona identitas portal
Menambahkan zona identitas
Untuk menambahkan zona identitas:
- Akses halaman Administrasi Zona SSO Edge.
- Di bagian Zona identitas, klik +.
Masukkan nama dan deskripsi untuk zona identitas.
Nama zona harus unik di semua organisasi Edge.Catatan: Apigee berhak menghapus nama zona yang dianggap tidak dapat dibenarkan.
Masukkan string yang akan ditambahkan ke subdomain, jika diperlukan.
Misalnya, jikaacmeadalah nama zona, Anda dapat menentukan zona produksi,acme-prod, dan zona pengujian,acme-test.
Untuk membuat zona produksi, masukkan prod sebagai akhiran subdomain. Dalam hal ini, URL yang digunakan untuk mengakses UI Edge adalah:acme-prod.apigee.com, seperti yang dijelaskan dalam Mengakses organisasi Anda menggunakan zona identitas.Catatan: Suffix subdomain yang ditambahkan harus unik di semua zona Anda.
Klik Oke.
Mengonfigurasi penyedia identitas SAML
Konfigurasi penyedia identitas SAML dengan melakukan langkah-langkah berikut:
- Konfigurasi setelan SAML.
- Upload sertifikat baru.
Jika perlu, konversi sertifikat x509 ke format PEM.
Mengonfigurasi setelan SAML
Untuk mengonfigurasi setelan SAML:
- Akses halaman Administrasi Zona SSO Edge.
- Klik baris zona identitas yang penyedia identitas SAML-nya ingin Anda konfigurasi.
- Di bagian SAML Settings, klik
. Klik Salin di samping URL metadata SP.

Konfigurasi penyedia identitas SAML Anda menggunakan informasi dalam file metadata penyedia layanan (SP).
Untuk beberapa penyedia identitas SAML, Anda hanya akan diminta untuk memasukkan URL metadata. Untuk yang lain, Anda harus mengekstrak informasi tertentu dari file metadata dan memasukkannya ke dalam formulir.
Dalam kasus terakhir, tempel URL ke browser untuk mendownload file metadata SP dan ekstrak informasi yang diperlukan. Misalnya, ID entity atau URL login dapat diekstrak dari elemen berikut dalam file metadata SP:Catatan: Dalam file metadata SP, URL login disebut sebagai URL
AssertionConsumerService(ACS).<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login"><md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
Catatan: Jika diwajibkan oleh penyedia identitas SAML Anda, tetapkan batasan audiens ke zoneID.apigee-saml-login, yang dapat Anda salin dari elemen
entityIDdalam file metadata SP (ditampilkan di atas).Konfigurasi setelan SAML untuk penyedia identitas SAML.
Di bagian SAML Settings, edit nilai berikut yang diperoleh dari file metadata penyedia identitas SAML Anda:
Setelan SAML Deskripsi URL login URL tempat pengguna dialihkan untuk login ke penyedia identitas portal SAML.
Misalnya:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlURL Keluar URL tempat pengguna dialihkan untuk logout dari penyedia identitas portal SAML.
Catatan: Jika penyedia identitas SAML Anda tidak menyediakan URL logout, biarkan kolom ini kosong. Dalam hal ini, nilai tersebut akan ditetapkan ke nilai yang sama dengan yang digunakan untuk URL login.ID entitas IDP URL unik untuk penyedia identitas SAML.
Misalnya:http://www.okta.com/exkhgdyponHIp97po0h7Catatan: Bergantung pada penyedia identitas SAML, kolom ini mungkin diberi nama berbeda, seperti
Entity ID,SP Entity ID,Audience URI, dan sebagainya.Catatan: Apigee SSO tidak mendukung 2 fitur berikut:
- Perpanjangan sertifikat IDP otomatis dengan menggunakan URL metadata IDP dan mendownload metadata secara berkala untuk memperbarui perubahan di sisi Penyedia Layanan SSO Apigee.
- Mengupload seluruh file xml Metadata IDP atau menggunakan URL Metadata IDP untuk konfigurasi IDP otomatis.
Klik Simpan.
Selanjutnya, upload sertifikat dalam format PEM atau PKCSS, seperti yang dijelaskan di bagian berikutnya.
Upload sertifikat baru
Untuk mengupload sertifikat baru:
Download sertifikat untuk verifikasi tanda tangan dari penyedia identitas SAML Anda.
Catatan: Sertifikat harus dalam format PEM atau PKCSS. Jika perlu, konversi sertifikat x509 ke format PEM.
Klik baris zona identitas yang sertifikat barunya ingin Anda upload.
Di bagian Certificate, klik
. Klik Browse dan buka sertifikat di direktori lokal Anda.
Klik Open untuk mengupload sertifikat baru.
Kolom informasi Sertifikat diperbarui untuk mencerminkan sertifikat yang dipilih.

Pastikan sertifikat valid dan masa berlakunya belum habis.
Klik Simpan.
Mengonversi sertifikat x509 ke format PEM
Jika Anda mendownload sertifikat x509, Anda harus mengonversinya ke format PEM.
Untuk mengonversi sertifikat x509 ke format PEM:
- Salin konten
ds:X509Certificate elementdari file metadata penyedia identitas SAML dan tempelkan ke editor teks favorit Anda. - Tambahkan baris berikut di bagian atas file:
-----BEGIN CERTIFICATE----- - Tambahkan baris berikut di bagian bawah file:
-----END CERTIFICATE----- - Simpan file menggunakan ekstensi
.pem.
Berikut adalah contoh isi file PEM:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Menghubungkan organisasi Edge ke zona identitas
Untuk menghubungkan organisasi Edge ke zona identitas:
- Akses halaman Administrasi Zona SSO Edge.
- Di bagian Pemetaan organisasi, pilih zona identitas di menu drop-down Zona identitas yang terkait dengan organisasi yang ingin Anda tetapkan ke zona.
Pilih Tidak Ada (default Apigee) untuk mengaktifkan autentikasi dasar bagi organisasi. - Klik Konfirmasi untuk mengonfirmasi perubahan.
Mengakses organisasi Anda menggunakan zona identitas
URL yang Anda gunakan untuk mengakses Edge UI ditentukan oleh nama zona identitas Anda:
https://zonename.apigee.com
Demikian pula, URL yang Anda gunakan untuk mengakses UI Edge Klasik adalah sebagai berikut:
https://zonename.enterprise.apigee.com
Misalnya, Acme Inc. ingin menggunakan SAML dan memilih "acme" sebagai nama zonanya. Pelanggan Acme Inc. kemudian mengakses Edge UI dengan URL berikut:
https://acme.apigee.com
Zona mengidentifikasi organisasi Edge yang mendukung SAML. Misalnya, Acme Inc. memiliki tiga organisasi: OrgA, OrgB, dan OrgC. Acme dapat memutuskan untuk menambahkan semua organisasi ke zona SAML, atau hanya subset. Organisasi lainnya terus menggunakan token Autentikasi Dasar atau OAuth2 yang dihasilkan dari kredensial Autentikasi Dasar.
Anda dapat menentukan beberapa zona identitas. Semua zona kemudian dapat dikonfigurasi untuk menggunakan penyedia identitas yang sama.
Misalnya, Acme mungkin ingin menentukan zona produksi, "acme-prod", yang berisi OrgAProd dan OrgBProd, serta zona pengujian, "acme-test", yang berisi OrgATest, OrgBTest, OrgADev, dan OrgBDev.
Kemudian, Anda menggunakan URL berikut untuk mengakses zona yang berbeda:
https://acme-prod.apigee.com https://acme-test.apigee.com
Mendaftarkan pengguna Edge dengan autentikasi SAML
Setelah mengaktifkan SAML untuk organisasi, Anda harus mendaftarkan pengguna SAML yang belum terdaftar di organisasi Anda. Untuk mengetahui informasi selengkapnya, lihat Mengelola pengguna organisasi.
Memperbarui skrip untuk meneruskan token akses OAuth2
Setelah Anda mengaktifkan SAML, Autentikasi Dasar dinonaktifkan untuk Edge API. Semua
skrip (skrip Maven, skrip shell, apigeetool, dan sebagainya) yang mengandalkan panggilan Edge
API yang mendukung Basic Auth tidak akan berfungsi lagi. Anda harus mengupdate panggilan API dan
skrip yang menggunakan Autentikasi Dasar untuk meneruskan token akses OAuth2 di header Bearer. Lihat Menggunakan SAML dengan Edge API.
Menghapus zona identitas
Untuk menghapus zona identitas:
- Akses halaman Administrasi Zona SSO Edge.
- Arahkan kursor ke baris yang terkait dengan zona identitas yang ingin Anda hapus untuk menampilkan menu tindakan.
- Klik
. - Klik Hapus untuk mengonfirmasi operasi penghapusan.
Logout dari halaman Administrasi Zona SSO Edge
Karena Anda mengelola zona identitas Edge di luar organisasi, Anda harus logout dari halaman Administrasi Zona SSO Edge, lalu login ke organisasi Anda agar dapat mengakses fitur lain di Apigee Edge.
