Visão geral de SAML

Você está lendo a documentação do Apigee Edge.
Acesse a documentação da Apigee X.
info

O SAML permite que administradores específicos controlem como todos os membros da organização fazem a autenticação ao usar o Apigee Edge, delegando a um servidor de Logon único (SSO). Ao usar o SAML com o Edge, é possível oferecer suporte ao SSO para a API e a interface do Edge, além de outros serviços que você oferece e que também são compatíveis com o SAML.

Para ativar o SSO usando o SAML para portais integrados, consulte Configurar o provedor de identidade SAML.

Noções básicas sobre o gerenciamento de zonas de identidade no Edge

Uma zona de identidade é um domínio de autenticação que define os provedores de identidade usados para autenticação e configuração personalizada da experiência de registro e login do usuário. Somente quando os usuários fazem a autenticação com o provedor de identidade, eles podem acessar as entidades no escopo da zona de identidade.

O Apigee Edge oferece suporte aos tipos de autenticação descritos na tabela a seguir.

Tipo de autenticação Descrição
Padrão Crie uma conta do Apigee Edge e faça login na interface do Edge usando um nome de usuário e uma senha. Ao usar a API Edge, você usa as mesmas credenciais com a autenticação básica HTTP para autorizar chamadas.
SAML A Linguagem de marcação para autorização de segurança (SAML, na sigla em inglês) é um protocolo padrão para ambientes de Logon único (SSO, na sigla em inglês). A autenticação via SSO usando o SAML permite fazer login no Apigee Edge usando suas credenciais atuais, sem precisar criar novas contas.

Para oferecer suporte à autenticação SAML, crie uma nova zona de identidade e configure um provedor de identidade SAML, conforme descrito em Ativar o SAML.

Vantagens da autenticação SAML

A autenticação SAML oferece várias vantagens. Ao usar a SAML, você pode:

  • Controlar totalmente o gerenciamento de usuários:conecte o servidor SAML da empresa ao Edge. Quando os usuários saem da organização e são desprovisionados de maneira centralizada, o acesso deles ao Edge é automaticamente negado.
  • Controlar como os usuários se autenticam para acessar o Edge:selecione tipos diferentes de autenticação para as organizações do Edge.
  • Controlar as políticas de autenticação: seu provedor SAML pode permitir políticas de autenticação que estejam mais alinhadas aos padrões da sua empresa.
  • Monitorar logins, logouts, tentativas malsucedidas de login e atividades de alto risco na implantação do Edge.

Considerações

Antes de decidir usar o SAML, considere os seguintes requisitos:

  • Usuários atuais:é necessário adicionar todos os usuários da organização ao provedor de identidade SAML de identidade.
  • Portal:se você estiver usando um portal do desenvolvedor baseado no Drupal, o portal usará o OAuth para acessar o Edge e talvez precise ser reconfigurado antes de poder ser usado.
  • A autenticação básica será desativada:será necessário substituir a autenticação básica pelo OAuth em todos os scripts.
  • O OAuth e o SAML precisam ser mantidos separados: se você usar o OAuth 2.0 e o SAML, será necessário usar sessões de terminal separadas para o fluxo do OAuth 2.0 e o fluxo do SAML.

Como o SAML funciona com o Edge

A especificação SAML define três entidades:

  • Principal (usuário da interface do Edge)
  • Provedor de serviços (SSO do Edge)
  • Provedor de identidade (retorna a declaração SAML)

Quando o SAML está ativado, o principal (um usuário da interface do Edge) solicita acesso ao provedor de serviços (SSO do Edge). O SSO do Edge, no papel de provedor de serviços SAML, solicita e recebe uma declaração de identidade do provedor de identidade SAML e a usa para criar o token do OAuth 2.0 necessário para acessar a interface do Edge. Em seguida, o usuário é redirecionado para a interface do Edge.

Esse processo é mostrado abaixo:

Neste diagrama:

  1. O usuário tenta acessar a interface do Edge fazendo uma solicitação ao domínio de login do Edge SSO, que inclui o nome da zona. Por exemplo, https://zonename.login.apigee.com
  2. Solicitações não autenticadas para https://zonename.login.apigee.com são redirecionadas para o provedor de identidade SAML do cliente. Por exemplo, https://idp.example.com.
  3. Se o cliente não estiver conectado ao provedor de identidade, ele será solicitado a fazer log in.
  4. O usuário é autenticado pelo provedor de identidade SAML. O provedor de identidade SAML gera e retorna uma declaração SAML 2.0 para o SSO do Edge.
  5. O SSO do Edge valida a declaração, extrai a identidade do usuário dela, gera o token de autenticação do OAuth 2.0 para a interface do Edge e redireciona o usuário para a página principal da interface do Edge em:
    https://zonename.apigee.com/platform/orgName

    Em que orgName é o nome de uma organização do Edge.

Consulte também Acessar a API Edge com SAML.

Primeiros passos

Saiba como ativar o SAML