Tổng quan về SAML

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

SAML cho phép một số quản trị viên cụ thể kiểm soát cách tất cả thành viên trong tổ chức xác thực khi sử dụng Apigee Edge bằng cách uỷ quyền cho một máy chủ đăng nhập một lần (SSO). Khi sử dụng SAML với Edge, bạn có thể hỗ trợ SSO cho Giao diện người dùng và API Edge ngoài mọi dịch vụ khác mà bạn cung cấp và cũng hỗ trợ SAML.

Để bật tính năng SSO bằng SAML cho các cổng tích hợp, hãy xem phần Định cấu hình nhà cung cấp danh tính SAML.

Tìm hiểu về tính năng quản lý vùng nhận dạng trong Edge

Vùng nhận dạng là một miền xác thực xác định nhà cung cấp danh tính được dùng để xác thực và cấu hình tuỳ chỉnh trải nghiệm đăng ký và đăng nhập của người dùng. Chỉ khi xác thực bằng nhà cung cấp danh tính, người dùng mới có thể truy cập vào các thực thể được giới hạn trong vùng danh tính.

Apigee Edge hỗ trợ các loại xác thực được mô tả trong bảng sau.

Loại xác thực Nội dung mô tả
Mặc định Tạo tài khoản Apigee Edge rồi đăng nhập vào giao diện người dùng Edge bằng tên người dùng và mật khẩu. Khi sử dụng Edge API, bạn sẽ dùng chính những thông tin xác thực đó với cơ chế xác thực cơ bản HTTP để uỷ quyền cho các lệnh gọi.
SAML Ngôn ngữ đánh dấu xác nhận bảo mật (SAML) là một giao thức tiêu chuẩn cho môi trường đăng nhập một lần (SSO). Tính năng xác thực SSO bằng SAML cho phép bạn đăng nhập vào Apigee Edge bằng thông tin đăng nhập hiện có mà không cần tạo tài khoản mới.

Để hỗ trợ xác thực SAML, bạn tạo một vùng nhận dạng mới và định cấu hình một nhà cung cấp dịch vụ danh tính SAML, như mô tả trong phần Bật SAML.

Ưu điểm của phương thức xác thực SAML

Xác thực SAML mang lại một số lợi ích. Khi sử dụng SAML, bạn có thể:

  • Nắm toàn quyền kiểm soát việc quản lý người dùng: Kết nối máy chủ SAML của công ty bạn với Edge. Khi người dùng rời khỏi tổ chức của bạn và được huỷ cấp phép tập trung, họ sẽ tự động bị từ chối quyền truy cập vào Edge.
  • Kiểm soát cách người dùng xác thực để truy cập vào Edge: Chọn các loại xác thực khác nhau cho tổ chức Edge của bạn.
  • Kiểm soát các chính sách xác thực: Nhà cung cấp SAML của bạn có thể hỗ trợ các chính sách xác thực phù hợp hơn với các tiêu chuẩn của doanh nghiệp.
  • Giám sát hoạt động đăng nhập, đăng xuất, những lần đăng nhập không thành công và các hoạt động có rủi ro cao trên quá trình triển khai Edge.

Lưu ý

Trước khi quyết định sử dụng SAML, bạn nên cân nhắc các yêu cầu sau:

  • Người dùng hiện tại: Bạn phải thêm tất cả người dùng hiện tại của tổ chức vào nhà cung cấp danh tính SAML.
  • Cổng thông tin: Nếu bạn đang sử dụng một cổng thông tin dành cho nhà phát triển dựa trên Drupal, thì cổng thông tin này sẽ dùng OAuth để truy cập vào Edge và có thể cần được định cấu hình lại trước khi bạn có thể sử dụng.
  • Xác thực cơ bản sẽ bị vô hiệu hoá: Bạn cần thay thế Xác thực cơ bản bằng OAuth cho tất cả các tập lệnh của mình.
  • Bạn phải tách riêng OAuth và SAML: Nếu sử dụng cả OAuth 2.0 và SAML, bạn phải sử dụng các phiên thiết bị đầu cuối riêng biệt cho quy trình OAuth 2.0 và quy trình SAML.

Cách SAML hoạt động với Edge

Quy cách SAML xác định 3 thực thể:

  • Chủ thể (Người dùng giao diện người dùng Edge)
  • Nhà cung cấp dịch vụ (SSO trên Edge)
  • Nhà cung cấp dịch vụ danh tính (trả về câu khẳng định SAML)

Khi SAML được bật, người dùng chính (người dùng Giao diện người dùng Edge) sẽ yêu cầu quyền truy cập vào nhà cung cấp dịch vụ (Edge SSO). Sau đó, Edge SSO (trong vai trò là nhà cung cấp dịch vụ SAML) sẽ yêu cầu và nhận được một câu khẳng định danh tính từ nhà cung cấp danh tính SAML, đồng thời sử dụng câu khẳng định đó để tạo mã thông báo OAuth 2.0 cần thiết để truy cập vào giao diện người dùng Edge. Sau đó, người dùng sẽ được chuyển hướng đến giao diện người dùng Edge.

Quy trình này được minh hoạ dưới đây:

Trong sơ đồ này:

  1. Người dùng cố gắng truy cập vào Giao diện người dùng Edge bằng cách gửi yêu cầu đến miền đăng nhập cho SSO Edge, bao gồm cả tên vùng. Ví dụ: https://zonename.login.apigee.com
  2. Các yêu cầu chưa được xác thực đối với https://zonename.login.apigee.com sẽ được chuyển hướng đến nhà cung cấp danh tính SAML của khách hàng. Ví dụ: https://idp.example.com.
  3. Nếu khách hàng chưa đăng nhập vào nhà cung cấp danh tính, thì khách hàng sẽ được nhắc đăng nhập.
  4. Nhà cung cấp danh tính SAML xác thực người dùng. Nhà cung cấp danh tính SAML tạo và trả về một câu khẳng định SAML 2.0 cho Edge SSO.
  5. Edge SSO xác thực câu khẳng định, trích xuất danh tính người dùng từ câu khẳng định, tạo mã xác thực OAuth 2.0 cho giao diện người dùng Edge và chuyển hướng người dùng đến trang giao diện người dùng Edge chính tại:
    https://zonename.apigee.com/platform/orgName

    Trong đó orgName là tên của một tổ chức Edge.

Xem thêm phần Truy cập vào Edge API bằng SAML.

Bắt đầu!

Xem cách bật SAML