Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zu
Apigee X. info
Mit SAML können bestimmte Administratoren steuern, wie sich alle Organisationsmitglieder authentifizieren wenn sie Apigee Edge verwenden, indem sie an einen Single Sign-On (SSO)-Server delegieren. Wenn Sie SAML mit Edge verwenden, können Sie SSO für die Edge-Benutzeroberfläche und die Edge API sowie für alle anderen von Ihnen bereitgestellten Dienste unterstützen, die ebenfalls SAML unterstützen.
Informationen zum Aktivieren von SSO mit SAML für integrierte Portale finden Sie unter SAML-Identitätsanbieter konfigurieren.
Identitätszonenverwaltung in Edge
Eine Identitätszone ist ein Authentifizierungsbereich, in dem die Identitätsanbieter definiert werden, die für die Authentifizierung und benutzerdefinierte Konfiguration der Nutzerregistrierung und des Anmeldeerlebnisses verwendet werden. Nur wenn sich Nutzer beim Identitätsanbieter authentifizieren, können sie auf die Entitäten zugreifen, die der Identitätszone zugeordnet sind.
Apigee Edge unterstützt die in der folgenden Tabelle beschriebenen Authentifizierungstypen.
| Authentifizierungstyp | Beschreibung |
| Standard | Erstellen Sie ein Apigee Edge-Konto und melden Sie sich mit einem Nutzernamen und einem Passwort in der Edge-Benutzeroberfläche an. Wenn Sie die Edge API verwenden, verwenden Sie dieselben Anmeldedaten mit der HTTP-Basisauthentifizierung, um Aufrufe zu autorisieren. |
| SAML | SAML (Security Assertion Markup Language) ist ein Standardprotokoll für SSO-Umgebungen. Mit der SSO-Authentifizierung mit SAML können Sie sich mit Ihren vorhandenen Anmeldedaten bei Apigee Edge anmelden, ohne neue Konten erstellen zu müssen. |
Zur Unterstützung der SAML-Authentifizierung erstellen Sie eine neue Identitätszone und konfigurieren einen SAML-Identitätsanbieter, wie unter SAML aktivieren beschrieben.
Vorteile der SAML-Authentifizierung
Die SAML-Authentifizierung bietet mehrere Vorteile. Mit SAML können Sie Folgendes tun:
- Vollständige Kontrolle über die Nutzerverwaltung: Verbinden Sie den SAML-Server Ihres Unternehmens mit Edge. Wenn Nutzer Ihre Organisation verlassen und deren Bereitstellung zentral aufgehoben wird, wird ihnen der Zugriff auf Edge automatisch verweigert.
- Steuerung der Authentifizierung von Nutzern, um auf Edge zuzugreifen: Wählen Sie verschiedene Authentifizierungstypen für Ihre Edge-Organisationen aus.
- Festlegung der Authentifizierungsrichtlinien: Ihr SAML-Anbieter unterstützt möglicherweise Authentifizierungsrichtlinien, die den Unternehmensstandards entsprechen.
- Überwachung von Anmeldungen, Abmeldungen, fehlgeschlagenen Anmeldeversuchen und Aktivitäten mit hohem Risiko für Ihr Edge-Deployment.
Hinweise
Bevor Sie sich für die Verwendung von SAML entscheiden, sollten Sie die folgenden Anforderungen berücksichtigen:
- Vorhandene Nutzer: Sie müssen alle vorhandenen Organisationsnutzer dem SAML Identitätsanbieter hinzufügen.
- Portal: Wenn Sie ein Drupal-basiertes Entwicklerportal verwenden, greift das Portal mit OAuth auf Edge zu. Es muss möglicherweise neu konfiguriert werden, bevor Sie es verwenden können.
- Basisauthentifizierung wird deaktiviert: Sie müssen die Basisauthentifizierung in allen Ihren Skripts durch OAuth ersetzen.
- OAuth und SAML müssen getrennt bleiben: Wenn Sie sowohl OAuth 2.0 als auch SAML verwenden, müssen Sie separate Terminalsitzungen für Ihren OAuth 2.0-Ablauf und den SAML-Ablauf verwenden.
Funktionsweise von SAML mit Edge
In der SAML-Spezifikation werden drei Entitäten definiert:
- Hauptkonto (Edge-Benutzeroberflächennutzer)
- Dienstanbieter (Edge SSO)
- Identitätsanbieter (gibt SAML-Assertion zurück)
Wenn SAML aktiviert ist, fordert der Hauptnutzer (ein Edge-Benutzeroberflächennutzer) den Zugriff auf den Dienstanbieter (Edge SSO) an. Edge SSO (in seiner Rolle als SAML-Dienstanbieter) fordert dann eine Identitätsbestätigung vom SAML-Identitätsanbieter an und holt diese ab, um das für den Zugriff auf die Edge-Benutzeroberfläche erforderliche OAuth 2.0 Token zu erstellen. Der Nutzer wird dann zur Edge-Benutzeroberfläche weitergeleitet.
Dieser Prozess wird unten dargestellt:

In diesem Diagramm:
- Der Nutzer versucht, auf die Edge-Benutzeroberfläche zuzugreifen, indem er eine Anfrage an die Anmeldedomain für Edge
SSO sendet, die den Zonennamen enthält. Beispiel:
https://zonename.login.apigee.com - Nicht authentifizierte Anfragen an
https://zonename.login.apigee.comwerden an den SAML-Identitätsanbieter des Kunden weitergeleitet. Beispiel:https://idp.example.com. - Wenn der Kunde nicht beim Identitätsanbieter angemeldet ist, wird er aufgefordert, sich anzumelden.
- Der Nutzer wird vom SAML-Identitätsanbieter authentifiziert. Der SAML-Identitätsanbieter generiert eine SAML 2.0-Assertion und gibt sie an Edge SSO zurück.
- Edge SSO validiert die Assertion, extrahiert die Nutzeridentität aus der Assertion, generiert
das OAuth 2.0-Authentifizierungstoken für die Edge-Benutzeroberfläche und leitet den Nutzer an die Hauptseite der Edge-Benutzeroberfläche
weiter:
https://zonename.apigee.com/platform/orgName
Dabei ist orgName der Name einer Edge-Organisation.
Weitere Informationen finden Sie unter Mit SAML auf die Edge API zugreifen.