您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。 info
本節說明如何為 Apigee Edge 啟用 SAML,以便將貴機構成員的驗證作業委派給您自己的身分識別服務。如要瞭解 Edge 中的 SAML 和身分識別區域管理,請參閱「SAML 總覽」。
影片:觀看短片,瞭解如何透過 SAML 啟用單一登入 (SSO) 服務,以及啟用前後存取 Apigee Edge API 的方式。
關於 zoneadmin 角色
您必須是zoneadmin,才能在 Edge 中管理身分識別區域。zoneadmin 角色僅提供完整的 CRUD 程序,用於管理身分區域。
如要為 Apigee Edge 帳戶指派 zoneadmin 角色,請與 Apigee Edge 支援團隊聯絡。
事前準備
開始之前,請向第三方 SAML 身分識別提供者索取下列資訊:
- 用於驗證簽章的憑證 (PEM 或 PKCSS 格式)。如有需要,請將 x509 憑證轉換為 PEM 格式
設定資訊 (定義如下表)
設定 說明 登入網址 使用者重新導向的網址,用於登入 SAML 識別資訊提供者。 登出網址 使用者登出 SAML 識別資訊提供者後,系統會將他們重新導向至這個網址。 IDP 實體 ID 這個身分識別提供者的專屬網址。例如: https://idp.example.com/saml
此外,請使用下列設定設定第三方 SAML 識別資訊提供者:
- 確認
NameID屬性已對應至使用者的電子郵件地址。使用者的電子郵件地址是 Edge 開發人員帳戶的專屬 ID。以下範例使用 Okta,其中「Name ID format」(名稱 ID 格式) 欄位定義NameID屬性。
- (選用) 將已驗證的工作階段持續時間設為 15 天,與 Edge UI 已驗證的工作階段持續時間相符。
瀏覽 Edge 單一登入區域管理頁面
使用 Edge SSO 區域管理頁面,管理 Edge 的身分區域。Edge 單一登入區域管理頁面位於貴機構外部,可讓您將多個機構指派至同一個身分區域。
如要存取 Edge SSO 區域管理頁面,請按照下列步驟操作:
- 使用具備 zoneadmin 權限的 Apigee Edge 使用者帳戶登入 https://apigee.com/edge。
- 在左側導覽列中,依序選取「管理」>「SSO」。
系統會顯示 Edge SSO 區域管理頁面 (貴機構外部)。

如圖所示,您可以在 Edge SSO 區域管理頁面執行下列操作:
- 查看所有身分區域
- 查看每個區域的登入網址
- 新增和刪除身分識別區域
- 設定 SAML 識別資訊提供者
- 將 Edge 組織連結至身分識別區域
- 刪除入口網站身分識別區域
新增身分識別區域
如要新增身分識別區域,請按照下列步驟操作:
- 存取 Edge SSO Zone Administration 頁面。
- 在「身分識別區域」部分,按一下「+」。
輸入身分識別區域的名稱和說明。
所有 Edge 機構的區域名稱不得重複。注意:Apigee 保留移除任何不合理區域名稱的權利。
視需要輸入要附加至子網域的字串。
舉例來說,如果acme是區域名稱,您可能會想定義正式環境區域 (acme-prod) 和測試區域 (acme-test)。
如要建立正式環境區域,請輸入 prod 做為子網域尾碼。在這種情況下,用來存取 Edge UI 的網址會是acme-prod.apigee.com,如「使用身分識別區域存取貴機構」一文所述。注意:附加的子網域後置字串在所有區域中都不得重複。
按一下「確定」。
設定 SAML 識別資訊提供者
請按照下列步驟設定 SAML 識別資訊提供者:
- 設定 SAML 設定。
- 上傳新憑證。
如有需要,請將 x509 憑證轉換為 PEM 格式。
進行 SAML 設定
如要設定 SAML,請按照下列步驟操作:
- 存取 Edge SSO Zone Administration 頁面。
- 按一下要設定 SAML 識別資訊提供者的身分區域列。
- 在「SAML Settings」部分,按一下
。 按一下「服務供應商中繼資料網址」旁的「複製」。

使用服務供應商 (SP) 中繼資料檔案中的資訊,設定 SAML 識別資訊提供者。
如果是部分 SAML 識別資訊提供者,系統只會提示您輸入中繼資料網址。如果是其他服務,您需要從中繼資料檔案擷取特定資訊,然後輸入表單。
在後者情況下,請將網址貼到瀏覽器中,下載 SP 中繼資料檔案並擷取必要資訊。舉例來說,您可以從 SP 中繼資料檔案的下列元素中擷取實體 ID 或登入網址:附註:在服務供應商中繼資料檔案中,登入網址稱為「ACS 網址」
AssertionConsumerService。<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login"><md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
附註:如果 SAML 識別資訊提供者有此要求,請將對象限制設為 zoneID.apigee-saml-login,您可以從 SP 中繼資料檔案的
entityID元素複製此值 (如上所示)。設定 SAML 識別資訊提供者的 SAML 設定。
在「SAML Settings」部分,編輯從 SAML 識別資訊提供者中繼資料檔案取得的下列值:
SAML 設定 說明 登入網址 使用者登入 SAML 入口網站識別資訊提供者時,系統會將他們重新導向至這個網址。
例如:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml登出網址 使用者登出 SAML 入口網站識別資訊提供者時,系統會將他們重新導向至這個網址。
注意:如果 SAML 識別資訊提供者未提供登出網址,請將這個欄位留空。在這種情況下,系統會將這個值設為登入網址所用的值。IDP 實體 ID SAML 識別資訊提供者的專屬網址。
例如:http://www.okta.com/exkhgdyponHIp97po0h7附註:視 SAML 識別資訊提供者而定,這個欄位可能會以其他名稱顯示,例如
Entity ID、SP Entity ID、Audience URI等。注意:Apigee SSO 不支援下列 2 項功能:
- 使用 IdP 中繼資料網址自動重新整理 IdP 憑證,並定期下載中繼資料,以更新 Apigee 單一登入服務供應商端的變更。
- 上傳整個 IdP 中繼資料 XML 檔案,或使用 IdP 中繼資料網址自動設定 IdP。
按一下 [儲存]。
接著,請按照下一節的說明,上傳 PEM 或 PKCSS 格式的憑證。
上傳新憑證
如要上傳新憑證,請按照下列步驟操作:
從 SAML 識別資訊提供者下載簽章驗證憑證。
注意:憑證必須採用 PEM 或 PKCSS 格式。如有需要,請將 x509 憑證轉換為 PEM 格式。
按一下要上傳新憑證的身分區域資料列。
在「憑證」部分中,按一下
。按一下「瀏覽」,然後前往本機目錄中的憑證。
按一下「開啟」,上傳新憑證。
「憑證資訊」欄位會更新,反映所選憑證。

確認憑證有效且尚未過期。
按一下「儲存」。
將 x509 憑證轉換為 PEM 格式
如果下載的是 x509 憑證,請轉換為 PEM 格式。
如要將 x509 憑證轉換為 PEM 格式,請按照下列步驟操作:
- 從 SAML 識別資訊提供者中繼資料檔案複製
ds:X509Certificate element的內容,然後貼到您慣用的文字編輯器。 - 在檔案頂端新增下列程式碼:
-----BEGIN CERTIFICATE----- - 在檔案底部加入下列指令行:
-----END CERTIFICATE----- - 使用
.pem副檔名儲存檔案。
以下是 PEM 檔案內容範例:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
將 Edge 機構連結至身分區域
如要將 Edge 機構連結至身分識別區域,請按照下列步驟操作:
- 存取 Edge SSO Zone Administration 頁面。
- 在「機構對應」部分,從「身分識別區域」下拉式選單中,選取要指派給區域的機構相關聯身分識別區域。
選取「None (Apigee default)」(無 (Apigee 預設值)),為機構啟用基本驗證。 - 按一下「確認」確認變更。
使用身分識別區域存取機構
您用來存取 Edge UI 的網址是由身分識別區域的名稱定義:
https://zonename.apigee.com
同樣地,您用來存取傳統版 Edge UI 的網址如下:
https://zonename.enterprise.apigee.com
舉例來說,Acme 公司想要使用 SAML,並選擇「acme」做為區域名稱。Acme Inc. 客戶隨後會透過下列網址存取 Edge UI:
https://acme.apigee.com
這個區域會識別支援 SAML 的 Edge 機構。舉例來說,Acme 公司有三個機構:OrgA、OrgB 和 OrgC。Acme 可以決定將所有機構新增至 SAML 區域,或只新增子集。其餘機構則繼續使用基本驗證或從基本驗證憑證產生的 OAuth2 權杖。
您可以定義多個身分識別區域。然後,您可以將所有區域設定為使用相同的身分識別提供者。
舉例來說,Acme 可能想定義一個包含 OrgAProd 和 OrgBProd 的「acme-prod」正式環境區域,以及一個包含 OrgATest、OrgBTest、OrgADev 和 OrgBDev 的「acme-test」測試區域。
然後使用下列網址存取不同區域:
https://acme-prod.apigee.com https://acme-test.apigee.com
透過 SAML 驗證註冊 Edge 使用者
為機構啟用 SAML 後,您必須註冊尚未向機構註冊的 SAML 使用者。詳情請參閱「管理機構使用者」。
更新指令碼,傳遞 OAuth2 存取權杖
啟用 SAML 後,Edge API 的基本驗證會停用。凡是依賴支援基本驗證的 Edge API 呼叫的指令碼 (Maven 指令碼、殼層指令碼、apigeetool 等),都將無法運作。您必須更新使用基本驗證的 API 呼叫和指令碼,才能在 Bearer 標頭中傳遞 OAuth2 存取權杖。請參閱「搭配 Edge API 使用 SAML」。
刪除身分區域
如要刪除身分識別區域,請按照下列步驟操作:
- 存取 Edge SSO Zone Administration 頁面。
- 將游標移到要刪除的身分識別區域相關聯的資料列上,顯示動作選單。
- 按一下「
」。 - 按一下「刪除」確認刪除。
登出 Edge SSO 區域管理頁面
由於您是在貴機構外部管理 Edge 身分識別區域,因此必須登出 Edge SSO 區域管理頁面,然後登入貴機構,才能存取 Apigee Edge 的其他功能。
