نمای کلی SAML

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

SAML به مدیران خاص اجازه می‌دهد تا با واگذاری به یک سرور ورود یکپارچه (SSO)، نحوه احراز هویت همه اعضای سازمان را هنگام استفاده از Apigee Edge کنترل کنند. با استفاده از SAML با Edge، می‌توانید علاوه بر سایر سرویس‌هایی که ارائه می‌دهید و از SAML نیز پشتیبانی می‌کنند، از SSO برای رابط کاربری و API Edge نیز پشتیبانی کنید.

برای فعال کردن SSO با استفاده از SAML برای پورتال‌های یکپارچه، به پیکربندی ارائه‌دهنده هویت SAML مراجعه کنید.

مدیریت منطقه هویت در Edge را درک کنید

منطقه هویت ، یک قلمرو احراز هویت است که ارائه‌دهندگان هویت مورد استفاده برای احراز هویت و پیکربندی سفارشی ثبت نام و تجربه ورود کاربر را تعریف می‌کند. تنها زمانی که کاربران با ارائه‌دهنده هویت احراز هویت شوند، می‌توانند به موجودیت‌هایی که در محدوده منطقه هویت قرار دارند، دسترسی پیدا کنند.

Apigee Edge از انواع احراز هویت شرح داده شده در جدول زیر پشتیبانی می‌کند.

نوع احراز هویت توضیحات
پیش‌فرض یک حساب کاربری Apigee Edge ایجاد کنید و با استفاده از نام کاربری و رمز عبور وارد رابط کاربری Edge شوید. با استفاده از Edge API، از همان اعتبارنامه‌ها با احراز هویت پایه HTTP برای تأیید تماس‌ها استفاده می‌کنید.
سامل زبان نشانه‌گذاری ادعای امنیتی (SAML) یک پروتکل استاندارد برای محیط‌های ورود یکپارچه (SSO) است. احراز هویت SSO با استفاده از SAML شما را قادر می‌سازد تا با استفاده از اعتبارنامه‌های موجود خود، بدون نیاز به ایجاد حساب‌های جدید، وارد Apigee Edge شوید.

برای پشتیبانی از احراز هویت SAML ، یک منطقه هویت جدید ایجاد می‌کنید و یک ارائه‌دهنده هویت SAML را پیکربندی می‌کنید، همانطور که در فعال کردن SAML توضیح داده شده است.

مزایای احراز هویت SAML

احراز هویت SAML مزایای متعددی را ارائه می‌دهد. با استفاده از SAML می‌توانید:

  • کنترل کامل مدیریت کاربران را در دست بگیرید: سرور SAML شرکت خود را به Edge متصل کنید. وقتی کاربران سازمان شما را ترک می‌کنند و به صورت مرکزی دسترسی آنها قطع می‌شود، به طور خودکار از دسترسی به Edge محروم می‌شوند.
  • کنترل نحوه احراز هویت کاربران برای دسترسی به Edge: انواع مختلف احراز هویت را برای سازمان‌های Edge خود انتخاب کنید.
  • کنترل سیاست‌های احراز هویت: ارائه‌دهنده SAML شما ممکن است از سیاست‌های احراز هویتی پشتیبانی کند که با استانداردهای سازمانی شما مطابقت بیشتری دارند.
  • ورودها، خروج‌ها، تلاش‌های ناموفق برای ورود و فعالیت‌های پرخطر را در پیاده‌سازی Edge خود رصد کنید .

ملاحظات

قبل از اینکه تصمیم به استفاده از SAML بگیرید، باید الزامات زیر را در نظر بگیرید:

  • کاربران موجود: شما باید تمام کاربران سازمانی موجود را به ارائه‌دهنده هویت SAML اضافه کنید.
  • پورتال: اگر از یک پورتال توسعه‌دهندگان مبتنی بر دروپال استفاده می‌کنید، این پورتال از OAuth برای دسترسی به Edge استفاده می‌کند و ممکن است قبل از استفاده از آن، نیاز به پیکربندی مجدد داشته باشد.
  • Basic Auth غیرفعال خواهد شد: شما باید Basic Auth را برای همه اسکریپت‌های خود با OAuth جایگزین کنید.
  • OAuth و SAML باید جداگانه نگهداری شوند: اگر از هر دو OAuth 2.0 و SAML استفاده می‌کنید، باید از جلسات ترمینال جداگانه برای جریان OAuth 2.0 و جریان SAML خود استفاده کنید.

نحوه کار SAML با Edge

مشخصات SAML سه موجودیت را تعریف می‌کند:

  • مدیر اصلی (کاربر رابط کاربری اج)
  • ارائه دهنده خدمات (Edge SSO)
  • ارائه دهنده هویت (ادعای SAML را برمی‌گرداند)

وقتی SAML فعال می‌شود، کاربر اصلی (یک کاربر رابط کاربری Edge) درخواست دسترسی به ارائه‌دهنده خدمات (Edge SSO) را می‌دهد. سپس Edge SSO (در نقش خود به عنوان ارائه‌دهنده خدمات SAML) درخواست تأیید هویت را از ارائه‌دهنده هویت SAML دریافت کرده و آن را دریافت می‌کند و از آن تأیید هویت برای ایجاد توکن OAuth 2.0 مورد نیاز برای دسترسی به رابط کاربری Edge استفاده می‌کند. سپس کاربر به رابط کاربری Edge هدایت می‌شود.

این فرآیند در زیر نشان داده شده است:

در این نمودار:

  1. کاربر با ارسال درخواستی به دامنه ورود برای Edge SSO که شامل نام منطقه است، سعی در دسترسی به رابط کاربری Edge می‌کند. برای مثال، https:// zonename .login.apigee.com
  2. درخواست‌های احراز هویت نشده به https:// zonename .login.apigee.com به ارائه‌دهنده هویت SAML مشتری هدایت می‌شوند. برای مثال، https://idp.example.com .
  3. اگر مشتری وارد سیستم ارائه دهنده هویت نشده باشد، از مشتری خواسته می‌شود که وارد سیستم شود.
  4. کاربر توسط ارائه‌دهنده هویت SAML احراز هویت می‌شود. ارائه‌دهنده هویت SAML یک درخواست SAML 2.0 تولید کرده و به Edge SSO برمی‌گرداند.
  5. Edge SSO ادعا را اعتبارسنجی می‌کند، هویت کاربر را از ادعا استخراج می‌کند، توکن احراز هویت OAuth 2.0 را برای رابط کاربری Edge تولید می‌کند و کاربر را به صفحه اصلی رابط کاربری Edge در آدرس زیر هدایت می‌کند:
    https://zonename.apigee.com/platform/orgName

    که در آن orgName نام یک سازمان Edge است.

همچنین به دسترسی به API لبه با SAML مراجعه کنید.

شروع کنید!

نحوه فعال کردن SAML را ببینید