SAML 總覽

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件
info

SAML 可讓特定管理員透過委派給單一登入 (SSO) 伺服器,控管所有機構成員使用 Apigee Edge 時的驗證方式。在 Edge 中使用 SAML 時,除了您提供的任何其他服務 (也支援 SAML) 之外,您還可以支援 Edge UI 和 API 的單一登入。

如要為整合式入口啟用 SAML 單一登入服務,請參閱「設定 SAML 身分識別提供者」。

瞭解 Edge 中的身分區域管理

「身分識別區」是驗證領域,用於定義驗證時使用的「身分識別提供者」,以及使用者註冊和登入體驗的自訂設定。使用者必須透過身分識別提供者驗證身分,才能存取身分識別區域範圍內的實體。

Apigee Edge 支援下表所述的驗證類型。

驗證類型 說明
預設 建立 Apigee Edge 帳戶,然後使用使用者名稱和密碼登入 Edge 使用者介面。使用 Edge API 時,您會透過 HTTP 基本驗證,使用相同的憑證授權呼叫。
SAML 安全宣告標記語言 (SAML) 是單一登入 (SSO) 環境的標準通訊協定。使用 SAML 進行 SSO 驗證,可讓您使用現有憑證登入 Apigee Edge,不必建立新帳戶。

如要支援 SAML 驗證,請建立新的身分識別區域並設定 SAML 識別資訊提供者,如「啟用 SAML」一文所述。

SAML 驗證的優點

SAML 驗證具有多項優點,使用 SAML 可讓您:

  • 全面掌控使用者管理:將貴公司的 SAML 伺服器連線至 Edge。使用者離開貴機構並集中取消佈建後,系統會自動拒絕他們存取 Edge。
  • 控管使用者存取 Edge 的驗證方式:為 Edge 機構選取不同的驗證類型。
  • 控管驗證政策:SAML 提供者可能支援更符合企業標準的驗證政策。
  • 監控 Edge 部署中的登入、登出、登入嘗試失敗和高風險活動

注意事項

決定使用 SAML 前,請先考量下列需求:

  • 現有使用者:您必須將所有現有機構使用者新增至 SAML 識別資訊提供者。
  • 入口網站:如果您使用以 Drupal 為基礎的開發人員入口網站,該入口網站會使用 OAuth 存取 Edge,因此您可能需要重新設定,才能使用入口網站。
  • 基本驗證將停用:您必須將所有指令碼的基本驗證替換為 OAuth。
  • OAuth 和 SAML 必須分開:如果您同時使用 OAuth 2.0 和 SAML,則必須為 OAuth 2.0 流程和 SAML 流程使用不同的終端機工作階段。

SAML 如何與 Edge 搭配運作

SAML 規格定義了三種實體:

  • 主體 (Edge UI 使用者)
  • 服務供應商 (Edge 單一登入)
  • 身分識別提供者 (傳回 SAML 斷言)

啟用 SAML 後,主體 (Edge UI 使用者) 會要求存取服務供應商 (Edge SSO)。Edge 單一登入 (做為 SAML 服務供應商) 接著會向 SAML 識別資訊提供者要求並取得身分宣告,並使用該宣告建立存取 Edge UI 時所需的 OAuth 2.0 權杖。接著,系統會將使用者重新導向至 Edge UI。

這項程序如下所示:

在這張圖中:

  1. 使用者嘗試向 Edge 單一登入的登入網域提出要求 (包括區域名稱),藉此存取 Edge UI。例如: https://zonename.login.apigee.com
  2. 未通過驗證的 https://zonename.login.apigee.com 要求會重新導向至客戶的 SAML 身分識別提供者。例如:https://idp.example.com
  3. 如果顧客未登入身分識別提供者,系統會提示顧客登入。
  4. 使用者會由 SAML 識別資訊提供者驗證。SAML 身分識別資訊提供者會產生 SAML 2.0 聲明,並傳回給 Edge SSO。
  5. Edge SSO 會驗證聲明、從聲明中擷取使用者身分、為 Edge UI 產生 OAuth 2.0 驗證權杖,並將使用者重新導向至下列網址的 Edge UI 主要頁面:
    https://zonename.apigee.com/platform/orgName

    其中 orgName 是 Edge 機構的名稱。

另請參閱「使用 SAML 存取 Edge API」。

開始使用!

瞭解如何啟用 SAML