אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
פרוטוקול SAML מאפשר לאדמינים ספציפיים לקבוע איך כל חברי הארגון עוברים אימות כשהם משתמשים ב-Apigee Edge, על ידי הקצאת הרשאות לשרת כניסה יחידה (SSO). באמצעות SAML עם Edge, אתם יכולים לתמוך ב-SSO בממשק המשתמש וב-API של Edge, בנוסף לכל שירות אחר שאתם מספקים ושתומך גם ב-SAML.
כדי להפעיל כניסה יחידה באמצעות SAML לפורטלים משולבים, אפשר לעיין במאמר בנושא הגדרת ספק הזהויות של SAML.
הסבר על ניהול אזורי זהויות ב-Edge
אזור זהויות הוא תחום אימות שמגדיר את ספקי הזהויות שמשמשים לאימות ולהגדרה מותאמת אישית של חוויית ההרשמה והכניסה של המשתמשים. רק אחרי שהמשתמשים מאומתים על ידי ספק הזהויות, הם יכולים לגשת לישויות שמוגדרות לאזור הזהויות.
Apigee Edge תומך בסוגי האימות שמתוארים בטבלה הבאה.
| סוג האימות | תיאור |
| ברירת מחדל | יוצרים חשבון Apigee Edge ונכנסים לממשק המשתמש של Edge באמצעות שם משתמש וסיסמה. כשמשתמשים ב-Edge API, משתמשים באותם פרטי כניסה עם אימות בסיסי של HTTP כדי לאשר קריאות. |
| SAML | Security assertion markup language (SAML) הוא פרוטוקול סטנדרטי לסביבות כניסה יחידה (SSO). אימות SSO באמצעות SAML מאפשר לכם להיכנס ל-Apigee Edge באמצעות פרטי הכניסה הקיימים שלכם, בלי שתצטרכו ליצור חשבונות חדשים. |
כדי לתמוך באימות SAML, יוצרים אזור זהויות חדש ומגדירים ספק זהויות ב-SAML, כמו שמתואר במאמר הפעלת SAML.
היתרונות של אימות SAML
לאימות SAML יש כמה יתרונות. באמצעות SAML אתם יכולים:
- שליטה מלאה בניהול משתמשים: אפשר לקשר את שרת ה-SAML של החברה ל-Edge. כשמשתמשים עוזבים את הארגון ומתבצעת להם ביטול הקצאת הרשאות באופן מרכזי, הגישה שלהם ל-Edge נחסמת אוטומטית.
- שליטה באופן האימות של משתמשים כדי לגשת ל-Edge: אפשר לבחור סוגי אימות שונים לארגונים ב-Edge.
- שליטה במדיניות האימות: יכול להיות שספק ה-SAML שלכם תומך במדיניות אימות שתואמת יותר לסטנדרטים של הארגון.
- מעקב אחרי התחברויות, יציאות, ניסיונות התחברות שנכשלו ופעילויות בסיכון גבוה בפריסת Edge.
שיקולים
לפני שמחליטים להשתמש ב-SAML, כדאי לקרוא את הדרישות הבאות:
- משתמשים קיימים: צריך להוסיף את כל המשתמשים הקיימים בארגון לספק הזהויות ב-SAML.
- פורטל: אם אתם משתמשים בפורטל למפתחים שמבוסס על Drupal, הפורטל משתמש ב-OAuth כדי לגשת ל-Edge, ויכול להיות שתצטרכו להגדיר אותו מחדש כדי שתוכלו להשתמש בו.
- אימות בסיסי יושבת: תצטרכו להחליף את האימות הבסיסי ב-OAuth בכל הסקריפטים שלכם.
- צריך להפריד בין OAuth לבין SAML: אם משתמשים גם ב-OAuth 2.0 וגם ב-SAML, צריך להשתמש בסשנים נפרדים בטרמינל עבור הרשאה באמצעות OAuth 2.0 ותהליך SAML.
איך SAML עובד עם Edge
במפרט SAML מוגדרות שלוש ישויות:
- משתמש ראשי (משתמש בממשק המשתמש של Edge)
- ספק שירות (Edge SSO)
- ספק זהויות (מחזיר טענת נכוֹנוּת ב-SAML)
כש-SAML מופעל, הגורם המרכזי (משתמש בממשק המשתמש של Edge) מבקש גישה לספק השירות (Edge SSO). לאחר מכן, Edge SSO (בתפקידו כספק שירות SAML) מבקש ומקבל הצהרת זהות מספק הזהויות של SAML, ומשתמש בהצהרה הזו כדי ליצור את אסימון OAuth 2.0 שנדרש לגישה לממשק המשתמש של Edge. לאחר מכן המשתמש מועבר לממשק המשתמש של Edge.
התהליך הזה מוצג בהמשך:

בתרשים הזה:
- המשתמש מנסה לגשת לממשק המשתמש של Edge על ידי שליחת בקשה לדומיין הכניסה של Edge SSO, שכוללת את שם האזור. לדוגמה,
https://zonename.login.apigee.com - בקשות לא מאומתות אל
https://zonename.login.apigee.comמופנות לספק הזהויות ב-SAML של הלקוח. לדוגמה:https://idp.example.com. - אם הלקוח לא מחובר לספק הזהויות, הוא מתבקש להתחבר.
- המשתמש מאומת על ידי ספק הזהויות של SAML. ספק הזהויות של SAML יוצר ומחזיר הצהרת SAML 2.0 ל-Edge SSO.
- מערכת Edge SSO מאמתת את טענת הנכוֹנוּת, מחלצת את זהות המשתמש מטענת הנכוֹנוּת, יוצרת את טוקן האימות של OAuth 2.0 לממשק המשתמש של Edge ומפנה את המשתמש לדף הראשי של ממשק המשתמש של Edge בכתובת:
https://zonename.apigee.com/platform/orgName
כאשר orgName הוא שם הארגון ב-Edge.
אפשר גם לעיין במאמר בנושא גישה ל-Edge API באמצעות SAML.