您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件。 info
SAML 可讓特定管理員透過委派給單一登入 (SSO) 伺服器,控管所有機構成員使用 Apigee Edge 時的驗證方式。在 Edge 中使用 SAML 時,除了您提供的任何其他服務 (也支援 SAML) 之外,您還可以支援 Edge UI 和 API 的單一登入。
如要為整合式入口啟用 SAML 單一登入服務,請參閱「設定 SAML 身分識別提供者」。
瞭解 Edge 中的身分區域管理
「身分識別區」是驗證領域,用於定義驗證時使用的「身分識別提供者」,以及使用者註冊和登入體驗的自訂設定。使用者必須透過身分識別提供者驗證身分,才能存取身分識別區域範圍內的實體。
Apigee Edge 支援下表所述的驗證類型。
| 驗證類型 | 說明 |
| 預設 | 建立 Apigee Edge 帳戶,然後使用使用者名稱和密碼登入 Edge 使用者介面。使用 Edge API 時,您會透過 HTTP 基本驗證,使用相同的憑證授權呼叫。 |
| SAML | 安全宣告標記語言 (SAML) 是單一登入 (SSO) 環境的標準通訊協定。使用 SAML 進行 SSO 驗證,可讓您使用現有憑證登入 Apigee Edge,不必建立新帳戶。 |
如要支援 SAML 驗證,請建立新的身分識別區域並設定 SAML 識別資訊提供者,如「啟用 SAML」一文所述。
SAML 驗證的優點
SAML 驗證具有多項優點,使用 SAML 可讓您:
- 全面掌控使用者管理:將貴公司的 SAML 伺服器連線至 Edge。使用者離開貴機構並集中取消佈建後,系統會自動拒絕他們存取 Edge。
- 控管使用者存取 Edge 的驗證方式:為 Edge 機構選取不同的驗證類型。
- 控管驗證政策:SAML 提供者可能支援更符合企業標準的驗證政策。
- 監控 Edge 部署中的登入、登出、登入嘗試失敗和高風險活動。
注意事項
決定使用 SAML 前,請先考量下列需求:
- 現有使用者:您必須將所有現有機構使用者新增至 SAML 識別資訊提供者。
- 入口網站:如果您使用以 Drupal 為基礎的開發人員入口網站,該入口網站會使用 OAuth 存取 Edge,因此您可能需要重新設定,才能使用入口網站。
- 基本驗證將停用:您必須將所有指令碼的基本驗證替換為 OAuth。
- OAuth 和 SAML 必須分開:如果您同時使用 OAuth 2.0 和 SAML,則必須為 OAuth 2.0 流程和 SAML 流程使用不同的終端機工作階段。
SAML 如何與 Edge 搭配運作
SAML 規格定義了三種實體:
- 主體 (Edge UI 使用者)
- 服務供應商 (Edge 單一登入)
- 身分識別提供者 (傳回 SAML 斷言)
啟用 SAML 後,主體 (Edge UI 使用者) 會要求存取服務供應商 (Edge SSO)。Edge 單一登入 (做為 SAML 服務供應商) 接著會向 SAML 識別資訊提供者要求並取得身分宣告,並使用該宣告建立存取 Edge UI 時所需的 OAuth 2.0 權杖。接著,系統會將使用者重新導向至 Edge UI。
這項程序如下所示:

在這張圖中:
- 使用者嘗試向 Edge 單一登入的登入網域提出要求 (包括區域名稱),藉此存取 Edge UI。例如:
https://zonename.login.apigee.com - 未通過驗證的
https://zonename.login.apigee.com要求會重新導向至客戶的 SAML 身分識別提供者。例如:https://idp.example.com。 - 如果顧客未登入身分識別提供者,系統會提示顧客登入。
- 使用者會由 SAML 識別資訊提供者驗證。SAML 身分識別資訊提供者會產生 SAML 2.0 聲明,並傳回給 Edge SSO。
- Edge SSO 會驗證聲明、從聲明中擷取使用者身分、為 Edge UI 產生 OAuth 2.0 驗證權杖,並將使用者重新導向至下列網址的 Edge UI 主要頁面:
https://zonename.apigee.com/platform/orgName
其中 orgName 是 Edge 機構的名稱。
另請參閱「使用 SAML 存取 Edge API」。