您正在查看 Apigee Edge 文档。
转到
Apigee X 文档。 info
SAML 允许特定管理员通过委托给单点登录 (SSO) 服务器来控制所有组织成员在使用 Apigee Edge 时的身份验证方式 。通过将 SAML 与 Edge 结合使用,除了您提供的其他也支持 SAML 的服务之外,还可以支持将 SSO 用于 Edge 界面和 API。
如需为集成门户启用使用 SAML 的 SSO,请参阅配置 SAML 身份提供方。
了解 Edge 中的身份区域管理
一个 身份区域 是一个身份验证领域,用于定义用于身份验证的 身份提供方 以及用户注册和登录体验的自定义配置。 只有当用户通过身份提供方进行身份验证时,用户才能访问范围限定为身份区域的实体。
Apigee Edge 支持下表中介绍的身份验证类型。
| 身份验证类型 | 说明 |
| 默认 | 创建 Apigee Edge 账号,并使用用户名和密码登录 Edge 界面。使用 Edge API 时,您可以使用相同的凭据通过 HTTP 基本身份验证来授权调用。 |
| SAML | 安全断言标记语言 (SAML) 是单点登录 (SSO) 环境的标准协议。使用 SAML 的 SSO 身份验证可让您使用现有凭据登录 Apigee Edge,而无需创建新账号。 |
如需支持 SAML 身份验证,您可以创建一个新的身份区域并配置 SAML 身份提供方, 如启用 SAML 中所述。
SAML 身份验证的优势
SAML 身份验证可提供很多优势。您可以使用 SAML 执行以下操作:
- 完全控制用户管理 :将公司的 SAML 服务器连接到 Edge。如果用户离开您的组织 并在中央位置取消配置,系统会自动拒绝他们访问 Edge。
- 控制用户进行身份验证以访问 Edge 的方式 :为 Edge 组织选择不同的身份验证类型。
- 控制身份验证政策:您的 SAML 提供商可能支持 比您的企业标准更严格的身份验证政策。
- 监控 Edge 部署中的登录、退出、失败登录尝试和高风险活动 。
注意事项
在决定使用 SAML 之前,您应考虑以下要求:
- 现有用户:您必须将所有现有组织用户添加到 SAML 身份提供方。
- 门户:如果您使用的是基于 Drupal 的开发者门户,则该门户使用 OAuth 访问 Edge,并且可能需要重新配置才能使用。
- 基本身份验证将被停用 :您需要将所有 脚本的基本身份验证替换为 OAuth。
- OAuth 和 SAML 必须分开:如果您同时使用 OAuth 2.0 和 SAML,则您 必须为 OAuth 2.0 流程和 SAML 流程使用单独的终端会话。
SAML 如何与 Edge 配合工作
SAML 规范定义了三个实体:
- 主账号(Edge 界面用户)
- 服务提供商(Edge SSO)
- 身份提供方(返回 SAML 断言)
启用 SAML 后,主账号(Edge 界面用户)请求访问服务提供商 (Edge SSO)。接着,充当 SAML 服务提供商角色的 Edge SSO 会向 SAML 身份提供方请求并获取一 个身份断言,然后使用该断言来创建访问 Edge 界面所需的 OAuth 2.0 令牌。随后,用户会被重定向到 Edge 界面。
此过程如下所示:

在此图中:
- 用户尝试通过向 Edge
SSO 的登录网域(包括区域名称)发出请求来访问 Edge 界面。例如,
https://zonename.login.apigee.com - 对
https://zonename.login.apigee.com的未经身份验证的请求会被重定向到客户的 SAML 身份提供方。例如,https://idp.example.com。 - 如果客户未登录身份提供方,系统会提示客户登 录。
- 用户通过 SAML 身份提供方进行身份验证。SAML 身份提供方 会生成 SAML 2.0 断言并将其返回给 Edge SSO。
- Edge SSO 会验证断言,从断言中提取用户身份,为 Edge 界面生成
OAuth 2.0 身份验证令牌,并将用户重定向到 Edge 界面的主页面,网址为:
https://zonename.apigee.com/platform/orgName
其中,orgName 是 Edge 组织的名称。
另请参阅使用 SAML 访问 Edge API。