SAML 概览

您正在查看 Apigee Edge 文档。
转到 Apigee X 文档
info

SAML 允许特定管理员通过委托给单点登录 (SSO) 服务器来控制所有组织成员在使用 Apigee Edge 时的身份验证方式 。通过将 SAML 与 Edge 结合使用,除了您提供的其他也支持 SAML 的服务之外,还可以支持将 SSO 用于 Edge 界面和 API。

如需为集成门户启用使用 SAML 的 SSO,请参阅配置 SAML 身份提供方

了解 Edge 中的身份区域管理

一个 身份区域 是一个身份验证领域,用于定义用于身份验证的 身份提供方 以及用户注册和登录体验的自定义配置。 只有当用户通过身份提供方进行身份验证时,用户才能访问范围限定为身份区域的实体。

Apigee Edge 支持下表中介绍的身份验证类型。

身份验证类型 说明
默认 创建 Apigee Edge 账号,并使用用户名和密码登录 Edge 界面。使用 Edge API 时,您可以使用相同的凭据通过 HTTP 基本身份验证来授权调用。
SAML 安全断言标记语言 (SAML) 是单点登录 (SSO) 环境的标准协议。使用 SAML 的 SSO 身份验证可让您使用现有凭据登录 Apigee Edge,而无需创建新账号。

如需支持 SAML 身份验证,您可以创建一个新的身份区域并配置 SAML 身份提供方, 如启用 SAML 中所述。

SAML 身份验证的优势

SAML 身份验证可提供很多优势。您可以使用 SAML 执行以下操作:

  • 完全控制用户管理 :将公司的 SAML 服务器连接到 Edge。如果用户离开您的组织 并在中央位置取消配置,系统会自动拒绝他们访问 Edge。
  • 控制用户进行身份验证以访问 Edge 的方式 :为 Edge 组织选择不同的身份验证类型。
  • 控制身份验证政策:您的 SAML 提供商可能支持 比您的企业标准更严格的身份验证政策。
  • 监控 Edge 部署中的登录、退出、失败登录尝试和高风险活动

注意事项

在决定使用 SAML 之前,您应考虑以下要求:

  • 现有用户:您必须将所有现有组织用户添加到 SAML 身份提供方。
  • 门户:如果您使用的是基于 Drupal 的开发者门户,则该门户使用 OAuth 访问 Edge,并且可能需要重新配置才能使用。
  • 基本身份验证将被停用 :您需要将所有 脚本的基本身份验证替换为 OAuth。
  • OAuth 和 SAML 必须分开:如果您同时使用 OAuth 2.0 和 SAML,则您 必须为 OAuth 2.0 流程和 SAML 流程使用单独的终端会话。

SAML 如何与 Edge 配合工作

SAML 规范定义了三个实体:

  • 主账号(Edge 界面用户)
  • 服务提供商(Edge SSO)
  • 身份提供方(返回 SAML 断言)

启用 SAML 后,主账号(Edge 界面用户)请求访问服务提供商 (Edge SSO)。接着,充当 SAML 服务提供商角色的 Edge SSO 会向 SAML 身份提供方请求并获取一 个身份断言,然后使用该断言来创建访问 Edge 界面所需的 OAuth 2.0 令牌。随后,用户会被重定向到 Edge 界面。

此过程如下所示:

在此图中:

  1. 用户尝试通过向 Edge SSO 的登录网域(包括区域名称)发出请求来访问 Edge 界面。例如, https://zonename.login.apigee.com
  2. https://zonename.login.apigee.com 的未经身份验证的请求会被重定向到客户的 SAML 身份提供方。例如, https://idp.example.com
  3. 如果客户未登录身份提供方,系统会提示客户登 录。
  4. 用户通过 SAML 身份提供方进行身份验证。SAML 身份提供方 会生成 SAML 2.0 断言并将其返回给 Edge SSO。
  5. Edge SSO 会验证断言,从断言中提取用户身份,为 Edge 界面生成 OAuth 2.0 身份验证令牌,并将用户重定向到 Edge 界面的主页面,网址为:
    https://zonename.apigee.com/platform/orgName

    其中,orgName 是 Edge 组织的名称。

另请参阅使用 SAML 访问 Edge API

开始使用!

了解如何启用 SAML