Обзор SAML

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

SAML позволяет конкретным администраторам контролировать аутентификацию всех членов организации при использовании Apigee Edge, делегируя управление серверу единого входа (SSO). Использование SAML с Edge позволяет поддерживать SSO для пользовательского интерфейса и API Edge, а также для любых других предоставляемых вами сервисов, которые также поддерживают SAML.

Чтобы включить единый вход (SSO) с использованием SAML для интегрированных порталов, см. раздел «Настройка поставщика идентификации SAML» .

Разберитесь в управлении зонами идентификации в Edge.

Зона идентификации — это область аутентификации, определяющая поставщиков идентификации , используемых для аутентификации и настройки процесса регистрации и входа пользователей. Только после аутентификации у поставщика идентификации пользователи могут получить доступ к объектам, находящимся в пределах зоны идентификации.

Apigee Edge поддерживает типы аутентификации, описанные в следующей таблице.

Тип аутентификации Описание
По умолчанию Создайте учетную запись Apigee Edge и войдите в пользовательский интерфейс Edge, используя имя пользователя и пароль. Используя API Edge, вы можете использовать те же учетные данные с базовой HTTP-аутентификацией для авторизации вызовов.
SAML Язык разметки утверждений безопасности (SAML) — это стандартный протокол для сред единого входа (SSO). Аутентификация SSO с использованием SAML позволяет входить в Apigee Edge, используя существующие учетные данные, без необходимости создания новых учетных записей.

Для поддержки аутентификации SAML необходимо создать новую зону идентификации и настроить поставщика идентификации SAML, как описано в разделе «Включение SAML» .

Преимущества аутентификации SAML

Аутентификация SAML предоставляет ряд преимуществ. Используя SAML, вы можете:

  • Получите полный контроль над управлением пользователями: подключите SAML-сервер вашей компании к Edge. Когда пользователи покидают вашу организацию и их учетные данные централизованно удаляются, им автоматически запрещается доступ к Edge.
  • Управляйте процессом аутентификации пользователей для доступа к Edge: выберите различные типы аутентификации для ваших организаций, использующих Edge.
  • Управление политиками аутентификации: Ваш поставщик SAML может поддерживать политики аутентификации, которые в большей степени соответствуют стандартам вашей организации.
  • Отслеживайте входы в систему, выходы из системы, неудачные попытки входа и действия с высоким риском в вашей системе Edge.

Соображения

Прежде чем принимать решение об использовании SAML, следует учесть следующие требования:

  • Существующие пользователи: Необходимо добавить всех существующих пользователей организации в поставщик идентификации SAML.
  • Портал: Если вы используете портал разработчика на основе Drupal, то для доступа к Edge он использует OAuth, и, возможно, потребуется его перенастроить, прежде чем вы сможете им пользоваться.
  • Базовая аутентификация будет отключена: вам потребуется заменить базовую аутентификацию на OAuth для всех ваших скриптов.
  • Использование OAuth и SAML должно быть раздельным: если вы используете одновременно OAuth 2.0 и SAML, необходимо использовать отдельные терминальные сессии для потока OAuth 2.0 и потока SAML.

Как SAML работает с Edge

Спецификация SAML определяет три сущности:

  • Основной пользователь (пользователь Edge UI)
  • Поставщик услуг (Edge SSO)
  • Поставщик идентификационных данных (возвращает утверждение SAML)

Когда SAML включен, субъект (пользователь пользовательского интерфейса Edge) запрашивает доступ у поставщика услуг (Edge SSO). Edge SSO (в роли поставщика услуг SAML) затем запрашивает и получает подтверждение личности от поставщика идентификации SAML и использует это подтверждение для создания токена OAuth 2.0, необходимого для доступа к пользовательскому интерфейсу Edge. После этого пользователь перенаправляется в пользовательский интерфейс Edge.

Этот процесс показан ниже:

На этой диаграмме:

  1. Пользователь пытается получить доступ к пользовательскому интерфейсу Edge, отправляя запрос к домену авторизации для Edge SSO, который включает имя зоны. Например, https:// zonename .login.apigee.com
  2. Неаутентифицированные запросы к https:// zonename .login.apigee.com перенаправляются к поставщику идентификации SAML клиента. Например, https://idp.example.com .
  3. Если клиент не авторизован в системе идентификации, ему будет предложено войти в систему.
  4. Аутентификация пользователя осуществляется поставщиком идентификации SAML. Поставщик идентификации SAML генерирует и возвращает утверждение SAML 2.0 в Edge SSO.
  5. Edge SSO проверяет утверждение, извлекает из него идентификатор пользователя, генерирует токен аутентификации OAuth 2.0 для пользовательского интерфейса Edge и перенаправляет пользователя на главную страницу пользовательского интерфейса Edge по адресу:
    https://zonename.apigee.com/platform/orgName

    Где orgName — это название организации Edge.

См. также Доступ к Edge API с помощью SAML .

Начните!

Узнайте, как включить SAML.