Ringkasan SAML

Anda sedang melihat dokumentasi Apigee Edge.
Buka dokumentasi Apigee X.
info

SAML memungkinkan administrator tertentu mengontrol cara semua anggota organisasi melakukan autentikasi saat menggunakan Apigee Edge dengan mendelegasikan ke server single sign-on (SSO). Dengan menggunakan SAML dengan Edge, Anda dapat mendukung SSO untuk UI dan API Edge selain layanan lain yang Anda berikan dan yang juga mendukung SAML.

Untuk mengaktifkan SSO menggunakan SAML untuk portal terintegrasi, lihat Mengonfigurasi penyedia identitas SAML.

Memahami pengelolaan zona identitas di Edge

Zona identitas adalah realm autentikasi yang menentukan penyedia identitas yang digunakan untuk autentikasi dan konfigurasi kustom pendaftaran pengguna serta pengalaman login. Pengguna hanya dapat mengakses entitas yang tercakup dalam zona identitas jika mereka melakukan autentikasi dengan penyedia identitas.

Apigee Edge mendukung jenis autentikasi yang dijelaskan dalam tabel berikut.

Jenis autentikasi Deskripsi
Default Buat akun Apigee Edge dan login ke UI Edge menggunakan nama pengguna dan sandi. Dengan menggunakan Edge API, Anda menggunakan kredensial yang sama dengan autentikasi dasar HTTP untuk mengizinkan panggilan.
SAML Security Assertion Markup Language (SAML) adalah protokol standar untuk lingkungan single sign-on (SSO). Autentikasi SSO menggunakan SAML memungkinkan Anda login ke Apigee Edge menggunakan kredensial yang ada, tanpa harus membuat akun baru.

Untuk mendukung autentikasi SAML, Anda membuat zona identitas baru dan mengonfigurasi penyedia identitas SAML, seperti yang dijelaskan dalam Mengaktifkan SAML.

Keuntungan autentikasi SAML

Autentikasi SAML menawarkan beberapa keuntungan. Dengan menggunakan SAML, Anda dapat:

  • Kendalikan sepenuhnya pengelolaan pengguna: Hubungkan server SAML perusahaan Anda ke Edge. Saat pengguna keluar dari organisasi Anda dan aksesnya dihentikan secara terpusat, mereka akan otomatis ditolak aksesnya ke Edge.
  • Mengontrol cara pengguna melakukan autentikasi untuk mengakses Edge: Pilih berbagai jenis autentikasi untuk organisasi Edge Anda.
  • Mengontrol kebijakan autentikasi: Penyedia SAML Anda mungkin mendukung kebijakan autentikasi yang lebih sesuai dengan standar perusahaan Anda.
  • Pantau login, logout, upaya login yang tidak berhasil, dan aktivitas berisiko tinggi di deployment Edge Anda.

Pertimbangan

Sebelum memutuskan untuk menggunakan SAML, Anda harus mempertimbangkan persyaratan berikut:

  • Pengguna lama: Anda harus menambahkan semua pengguna organisasi lama ke penyedia identitas SAML.
  • Portal: Jika Anda menggunakan portal developer berbasis Drupal, portal tersebut menggunakan OAuth untuk mengakses Edge dan mungkin perlu dikonfigurasi ulang sebelum Anda dapat menggunakannya.
  • Autentikasi Dasar akan dinonaktifkan: Anda harus mengganti Autentikasi Dasar dengan OAuth untuk semua skrip Anda.
  • OAuth dan SAML harus dipisahkan: Jika Anda menggunakan OAuth 2.0 dan SAML, Anda harus menggunakan sesi terminal terpisah untuk alur OAuth 2.0 dan alur SAML.

Cara kerja SAML dengan Edge

Spesifikasi SAML menentukan tiga entitas:

  • Principal (pengguna UI Edge)
  • Penyedia layanan (Edge SSO)
  • Penyedia identitas (mengembalikan pernyataan SAML)

Jika SAML diaktifkan, prinsipal (pengguna UI Edge) akan meminta akses ke penyedia layanan (Edge SSO). Edge SSO (dalam perannya sebagai penyedia layanan SAML) kemudian meminta dan mendapatkan pernyataan identitas dari penyedia identitas SAML dan menggunakan pernyataan tersebut untuk membuat token OAuth 2.0 yang diperlukan untuk mengakses UI Edge. Pengguna kemudian dialihkan ke UI Edge.

Proses ini ditunjukkan di bawah:

Dalam diagram ini:

  1. Pengguna mencoba mengakses Edge UI dengan membuat permintaan ke domain login untuk Edge SSO, yang mencakup nama zona. Misalnya, https://zonename.login.apigee.com
  2. Permintaan yang tidak diautentikasi ke https://zonename.login.apigee.com dialihkan ke penyedia identitas SAML pelanggan. Misalnya, https://idp.example.com.
  3. Jika pelanggan tidak login ke penyedia identitas, pelanggan akan diminta untuk login.
  4. Pengguna diautentikasi oleh penyedia identitas SAML. Penyedia identitas SAML membuat dan menampilkan pernyataan SAML 2.0 ke Edge SSO.
  5. SSO Edge memvalidasi pernyataan, mengekstrak identitas pengguna dari pernyataan, membuat token autentikasi OAuth 2.0 untuk UI Edge, dan mengalihkan pengguna ke halaman UI Edge utama di:
    https://zonename.apigee.com/platform/orgName

    Dengan orgName adalah nama organisasi Edge.

Lihat juga Mengakses Edge API dengan SAML.

Mulai!

Lihat cara mengaktifkan SAML