Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
SAML umożliwia określonym administratorom kontrolowanie sposobu uwierzytelniania wszystkich członków organizacji podczas korzystania z Apigee Edge przez przekazywanie uprawnień do serwera logowania jednokrotnego. Używając SAML z Edge, możesz obsługiwać logowanie jednokrotne w interfejsie Edge i interfejsie API Edge, a także w innych usługach, które udostępniasz i które też obsługują SAML.
Aby włączyć logowanie jednokrotne za pomocą SAML w przypadku zintegrowanych portali, zobacz Konfigurowanie dostawcy tożsamości SAML.
Informacje o zarządzaniu strefami tożsamości w Edge
An identity zone is an authentication realm that defines the identity providers used for authentication and custom configuration of the user registration and sign-in experience. Tylko wtedy, gdy użytkownicy uwierzytelnią się u dostawcy tożsamości, mogą uzyskać dostęp do jednostek, które są objęte strefą tożsamości.
Apigee Edge obsługuje typy uwierzytelniania opisane w tabeli poniżej.
| Typ uwierzytelniania | Opis |
| Domyślny | Utwórz konto Apigee Edge i zaloguj się w interfejsie Edge za pomocą nazwy użytkownika i hasła. Korzystając z interfejsu API Edge, używasz tych samych danych logowania z podstawowym uwierzytelnianiem HTTP do autoryzowania wywołań. |
| SAML | Security Assertion Markup Language (SAML) to standardowy protokół dla środowisk logowania jednokrotnego. Uwierzytelnianie logowania jednokrotnego za pomocą SAML umożliwia logowanie się w Apigee Edge przy użyciu dotychczasowych danych logowania bez konieczności tworzenia nowych kont. |
Aby obsługiwać uwierzytelnianie SAML, utwórz nową strefę tożsamości i skonfiguruj dostawcę tożsamości SAML zgodnie z opisem w sekcji Włączanie SAML.
Zalety uwierzytelniania SAML
Uwierzytelnianie SAML ma kilka zalet. Dzięki SAML możesz:
- Przejąć pełną kontrolę nad zarządzaniem użytkownikami: połącz serwer SAML swojej firmy z Edge. Gdy użytkownicy opuszczają organizację i są centralnie usuwani, automatycznie odmawia się im dostępu do Edge.
- Kontrolować sposób uwierzytelniania użytkowników w celu uzyskania dostępu do Edge: wybierz różne typy uwierzytelniania dla swoich organizacji Edge.
- Kontrolować zasady uwierzytelniania: dostawca SAML może obsługiwać zasady uwierzytelniania, które są bardziej zgodne ze standardami Twojej firmy.
- Monitorować logowania, wylogowania, nieudane próby logowania i działania o wysokim ryzyku w wdrożeniu Edge.
Uwagi
Zanim zdecydujesz się na używanie SAML, musisz wziąć pod uwagę te wymagania:
- Dotychczasowi użytkownicy: musisz dodać wszystkich dotychczasowych użytkowników organizacji do dostawcy tożsamości SAML
- Portal: jeśli używasz portalu dla programistów opartego na Drupalu, portal używa protokołu OAuth do uzyskiwania dostępu do Edge i może wymagać ponownej konfiguracji, zanim będzie można go używać.
- Podstawowe uwierzytelnianie zostanie wyłączone: musisz zastąpić podstawowe uwierzytelnianie protokołem OAuth we wszystkich skryptach.
- OAuth i SAML muszą być oddzielne: jeśli używasz zarówno OAuth 2.0, jak i SAML, musisz używać oddzielnych sesji terminala dla przepływu OAuth 2.0 i przepływu SAML.
Jak SAML działa z Edge
Specyfikacja SAML definiuje 3 jednostki:
- Podmiot (użytkownik interfejsu Edge)
- Dostawca usług (logowanie jednokrotne Edge)
- Dostawca tożsamości (zwraca potwierdzenie SAML)
Gdy SAML jest włączony, podmiot (użytkownik interfejsu Edge) prosi o dostęp do dostawcy usług (logowanie jednokrotne Edge). Logowanie jednokrotne Edge (w roli dostawcy usług SAML) wysyła żądanie do dostawcy tożsamości SAML i uzyskuje od niego potwierdzenie tożsamości, a następnie używa tego potwierdzenia do utworzenia tokena OAuth 2.0 wymaganego do uzyskania dostępu do interfejsu Edge. Użytkownik jest następnie przekierowywany do interfejsu Edge.
Ten proces jest przedstawiony poniżej:

Na tym diagramie:
- Użytkownik próbuje uzyskać dostęp do interfejsu Edge, wysyłając żądanie do domeny logowania logowania jednokrotnego Edge
która zawiera nazwę strefy. Na przykład,
https://zonename.login.apigee.com - Nieuwierzytelnione żądania do
https://zonename.login.apigee.comsą przekierowywane do dostawcy tożsamości SAML klienta. Na przykład,https://idp.example.com. - Jeśli klient nie jest zalogowany u dostawcy tożsamości, zostanie poproszony o zalogowanie się.
- Użytkownik jest uwierzytelniany przez dostawcę tożsamości SAML. Dostawca tożsamości SAML generuje i zwraca potwierdzenie SAML 2.0 do logowania jednokrotnego Edge.
- Logowanie jednokrotne Edge weryfikuje potwierdzenie, wyodrębnia z niego tożsamość użytkownika, generuje
token uwierzytelniania OAuth 2.0 dla interfejsu Edge i przekierowuje użytkownika na główną stronę interfejsu Edge
pod adresem:
https://zonename.apigee.com/platform/orgName
gdzie orgName to nazwa organizacji Edge.
Zobacz też Uzyskiwanie dostępu do interfejsu API Edge za pomocą SAML.