Omówienie SAML

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

SAML umożliwia określonym administratorom kontrolowanie sposobu uwierzytelniania wszystkich członków organizacji podczas korzystania z Apigee Edge przez przekazywanie uprawnień do serwera logowania jednokrotnego. Używając SAML z Edge, możesz obsługiwać logowanie jednokrotne w interfejsie Edge i interfejsie API Edge, a także w innych usługach, które udostępniasz i które też obsługują SAML.

Aby włączyć logowanie jednokrotne za pomocą SAML w przypadku zintegrowanych portali, zobacz Konfigurowanie dostawcy tożsamości SAML.

Informacje o zarządzaniu strefami tożsamości w Edge

An identity zone is an authentication realm that defines the identity providers used for authentication and custom configuration of the user registration and sign-in experience. Tylko wtedy, gdy użytkownicy uwierzytelnią się u dostawcy tożsamości, mogą uzyskać dostęp do jednostek, które są objęte strefą tożsamości.

Apigee Edge obsługuje typy uwierzytelniania opisane w tabeli poniżej.

Typ uwierzytelniania Opis
Domyślny Utwórz konto Apigee Edge i zaloguj się w interfejsie Edge za pomocą nazwy użytkownika i hasła. Korzystając z interfejsu API Edge, używasz tych samych danych logowania z podstawowym uwierzytelnianiem HTTP do autoryzowania wywołań.
SAML Security Assertion Markup Language (SAML) to standardowy protokół dla środowisk logowania jednokrotnego. Uwierzytelnianie logowania jednokrotnego za pomocą SAML umożliwia logowanie się w Apigee Edge przy użyciu dotychczasowych danych logowania bez konieczności tworzenia nowych kont.

Aby obsługiwać uwierzytelnianie SAML, utwórz nową strefę tożsamości i skonfiguruj dostawcę tożsamości SAML zgodnie z opisem w sekcji Włączanie SAML.

Zalety uwierzytelniania SAML

Uwierzytelnianie SAML ma kilka zalet. Dzięki SAML możesz:

  • Przejąć pełną kontrolę nad zarządzaniem użytkownikami: połącz serwer SAML swojej firmy z Edge. Gdy użytkownicy opuszczają organizację i są centralnie usuwani, automatycznie odmawia się im dostępu do Edge.
  • Kontrolować sposób uwierzytelniania użytkowników w celu uzyskania dostępu do Edge: wybierz różne typy uwierzytelniania dla swoich organizacji Edge.
  • Kontrolować zasady uwierzytelniania: dostawca SAML może obsługiwać zasady uwierzytelniania, które są bardziej zgodne ze standardami Twojej firmy.
  • Monitorować logowania, wylogowania, nieudane próby logowania i działania o wysokim ryzyku w wdrożeniu Edge.

Uwagi

Zanim zdecydujesz się na używanie SAML, musisz wziąć pod uwagę te wymagania:

  • Dotychczasowi użytkownicy: musisz dodać wszystkich dotychczasowych użytkowników organizacji do dostawcy tożsamości SAML
  • Portal: jeśli używasz portalu dla programistów opartego na Drupalu, portal używa protokołu OAuth do uzyskiwania dostępu do Edge i może wymagać ponownej konfiguracji, zanim będzie można go używać.
  • Podstawowe uwierzytelnianie zostanie wyłączone: musisz zastąpić podstawowe uwierzytelnianie protokołem OAuth we wszystkich skryptach.
  • OAuth i SAML muszą być oddzielne: jeśli używasz zarówno OAuth 2.0, jak i SAML, musisz używać oddzielnych sesji terminala dla przepływu OAuth 2.0 i przepływu SAML.

Jak SAML działa z Edge

Specyfikacja SAML definiuje 3 jednostki:

  • Podmiot (użytkownik interfejsu Edge)
  • Dostawca usług (logowanie jednokrotne Edge)
  • Dostawca tożsamości (zwraca potwierdzenie SAML)

Gdy SAML jest włączony, podmiot (użytkownik interfejsu Edge) prosi o dostęp do dostawcy usług (logowanie jednokrotne Edge). Logowanie jednokrotne Edge (w roli dostawcy usług SAML) wysyła żądanie do dostawcy tożsamości SAML i uzyskuje od niego potwierdzenie tożsamości, a następnie używa tego potwierdzenia do utworzenia tokena OAuth 2.0 wymaganego do uzyskania dostępu do interfejsu Edge. Użytkownik jest następnie przekierowywany do interfejsu Edge.

Ten proces jest przedstawiony poniżej:

Na tym diagramie:

  1. Użytkownik próbuje uzyskać dostęp do interfejsu Edge, wysyłając żądanie do domeny logowania logowania jednokrotnego Edge która zawiera nazwę strefy. Na przykład, https://zonename.login.apigee.com
  2. Nieuwierzytelnione żądania do https://zonename.login.apigee.com są przekierowywane do dostawcy tożsamości SAML klienta. Na przykład, https://idp.example.com.
  3. Jeśli klient nie jest zalogowany u dostawcy tożsamości, zostanie poproszony o zalogowanie się.
  4. Użytkownik jest uwierzytelniany przez dostawcę tożsamości SAML. Dostawca tożsamości SAML generuje i zwraca potwierdzenie SAML 2.0 do logowania jednokrotnego Edge.
  5. Logowanie jednokrotne Edge weryfikuje potwierdzenie, wyodrębnia z niego tożsamość użytkownika, generuje token uwierzytelniania OAuth 2.0 dla interfejsu Edge i przekierowuje użytkownika na główną stronę interfejsu Edge pod adresem:
    https://zonename.apigee.com/platform/orgName

    gdzie orgName to nazwa organizacji Edge.

Zobacz też Uzyskiwanie dostępu do interfejsu API Edge za pomocą SAML.

Zrób pierwszy krok

Dowiedz się, jak włączyć SAML