Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
SAML позволяет конкретным администраторам контролировать аутентификацию всех членов организации при использовании Apigee Edge, делегируя управление серверу единого входа (SSO). Использование SAML с Edge позволяет поддерживать SSO для пользовательского интерфейса и API Edge, а также для любых других предоставляемых вами сервисов, которые также поддерживают SAML.
Чтобы включить единый вход (SSO) с использованием SAML для интегрированных порталов, см. раздел «Настройка поставщика идентификации SAML» .
Разберитесь в управлении зонами идентификации в Edge.
Зона идентификации — это область аутентификации, определяющая поставщиков идентификации , используемых для аутентификации и настройки процесса регистрации и входа пользователей. Только после аутентификации у поставщика идентификации пользователи могут получить доступ к объектам, находящимся в пределах зоны идентификации.
Apigee Edge поддерживает типы аутентификации, описанные в следующей таблице.
| Тип аутентификации | Описание |
| По умолчанию | Создайте учетную запись Apigee Edge и войдите в пользовательский интерфейс Edge, используя имя пользователя и пароль. Используя API Edge, вы можете использовать те же учетные данные с базовой HTTP-аутентификацией для авторизации вызовов. |
| SAML | Язык разметки утверждений безопасности (SAML) — это стандартный протокол для сред единого входа (SSO). Аутентификация SSO с использованием SAML позволяет входить в Apigee Edge, используя существующие учетные данные, без необходимости создания новых учетных записей. |
Для поддержки аутентификации SAML необходимо создать новую зону идентификации и настроить поставщика идентификации SAML, как описано в разделе «Включение SAML» .
Преимущества аутентификации SAML
Аутентификация SAML предоставляет ряд преимуществ. Используя SAML, вы можете:
- Получите полный контроль над управлением пользователями: подключите SAML-сервер вашей компании к Edge. Когда пользователи покидают вашу организацию и их учетные данные централизованно удаляются, им автоматически запрещается доступ к Edge.
- Управляйте процессом аутентификации пользователей для доступа к Edge: выберите различные типы аутентификации для ваших организаций, использующих Edge.
- Управление политиками аутентификации: Ваш поставщик SAML может поддерживать политики аутентификации, которые в большей степени соответствуют стандартам вашей организации.
- Отслеживайте входы в систему, выходы из системы, неудачные попытки входа и действия с высоким риском в вашей системе Edge.
Соображения
Прежде чем принимать решение об использовании SAML, следует учесть следующие требования:
- Существующие пользователи: Необходимо добавить всех существующих пользователей организации в поставщик идентификации SAML.
- Портал: Если вы используете портал разработчика на основе Drupal, то для доступа к Edge он использует OAuth, и, возможно, потребуется его перенастроить, прежде чем вы сможете им пользоваться.
- Базовая аутентификация будет отключена: вам потребуется заменить базовую аутентификацию на OAuth для всех ваших скриптов.
- Использование OAuth и SAML должно быть раздельным: если вы используете одновременно OAuth 2.0 и SAML, необходимо использовать отдельные терминальные сессии для потока OAuth 2.0 и потока SAML.
Как SAML работает с Edge
Спецификация SAML определяет три сущности:
- Основной пользователь (пользователь Edge UI)
- Поставщик услуг (Edge SSO)
- Поставщик идентификационных данных (возвращает утверждение SAML)
Когда SAML включен, субъект (пользователь пользовательского интерфейса Edge) запрашивает доступ у поставщика услуг (Edge SSO). Edge SSO (в роли поставщика услуг SAML) затем запрашивает и получает подтверждение личности от поставщика идентификации SAML и использует это подтверждение для создания токена OAuth 2.0, необходимого для доступа к пользовательскому интерфейсу Edge. После этого пользователь перенаправляется в пользовательский интерфейс Edge.
Этот процесс показан ниже:

На этой диаграмме:
- Пользователь пытается получить доступ к пользовательскому интерфейсу Edge, отправляя запрос к домену авторизации для Edge SSO, который включает имя зоны. Например,
https:// zonename .login.apigee.com - Неаутентифицированные запросы к
https:// zonename .login.apigee.comперенаправляются к поставщику идентификации SAML клиента. Например,https://idp.example.com. - Если клиент не авторизован в системе идентификации, ему будет предложено войти в систему.
- Аутентификация пользователя осуществляется поставщиком идентификации SAML. Поставщик идентификации SAML генерирует и возвращает утверждение SAML 2.0 в Edge SSO.
- Edge SSO проверяет утверждение, извлекает из него идентификатор пользователя, генерирует токен аутентификации OAuth 2.0 для пользовательского интерфейса Edge и перенаправляет пользователя на главную страницу пользовательского интерфейса Edge по адресу:
https://zonename.apigee.com/platform/orgName
Где orgName — это название организации Edge.
См. также Доступ к Edge API с помощью SAML .