Panoramica di SAML

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

SAML consente ad amministratori specifici di controllare la modalità di autenticazione di tutti i membri dell'organizzazione quando utilizzano Apigee Edge delegando a un server Single Sign-On (SSO). Utilizzando SAML con Edge, puoi supportare l'SSO per l'interfaccia utente Edge e l'API, oltre a tutti gli altri servizi che fornisci e che supportano anche SAML.

Per attivare l'SSO utilizzando SAML per i portali integrati, consulta Configurare il provider di identità SAML.

Informazioni sulla gestione delle zone di identità in Edge

Una zona di identità è un ambito di autenticazione che definisce i provider di identità utilizzati per l'autenticazione e la configurazione personalizzata dell'esperienza di registrazione e accesso degli utenti. Solo quando gli utenti si autenticano con il provider di identità possono accedere alle entità con ambito nella zona di identità.

Apigee Edge supporta i tipi di autenticazione descritti nella tabella seguente.

Tipo di autenticazione Descrizione
Predefinito Crea un account Apigee Edge e accedi all'interfaccia utente Edge utilizzando un nome utente e una password. Utilizzando l'API Edge, utilizzi le stesse credenziali con l'autenticazione di base HTTP per autorizzare le chiamate.
SAML Security Assertion Markup Language (SAML) è un protocollo standard per gli ambienti Single Sign-On (SSO). L'autenticazione SSO tramite SAML ti consente di accedere ad Apigee Edge utilizzando le credenziali esistenti, senza dover creare nuovi account.

Per supportare l'autenticazione SAML, crea una nuova zona di identità e configura un provider di identità SAML, come descritto in Attivare SAML.

Vantaggi dell'autenticazione SAML

L'autenticazione SAML offre diversi vantaggi. Utilizzando SAML puoi:

  • Assumere il controllo completo della gestione degli utenti:collega il server SAML della tua azienda a Edge. Quando gli utenti lasciano la tua organizzazione e viene eseguito il deprovisioning centralizzato, viene negato automaticamente l'accesso a Edge.
  • Controllare la modalità di autenticazione degli utenti per accedere a Edge:seleziona diversi tipi di autenticazione per le tue organizzazioni Edge.
  • Controllare le norme di autenticazione:il tuo provider SAML potrebbe supportare norme di autenticazione più in linea con gli standard aziendali.
  • Monitorare accessi, uscite, tentativi di accesso non riusciti e attività ad alto rischio nel deployment Edge.

Considerazioni

Prima di decidere di utilizzare SAML, devi tenere in considerazione i seguenti requisiti:

  • Utenti esistenti: devi aggiungere tutti gli utenti dell'organizzazione esistenti al provider di identità SAML.
  • Portale: se utilizzi un portale per sviluppatori basato su Drupal, il portale utilizza OAuth per accedere a Edge e potrebbe essere necessario riconfigurarlo prima di poterlo utilizzare.
  • L'autenticazione di base verrà disattivata: dovrai sostituire l'autenticazione di base con OAuth per tutti i tuoi script.
  • OAuth e SAML devono essere tenuti separati: se utilizzi sia OAuth 2.0 sia SAML, devi utilizzare sessioni di terminale separate per il flusso OAuth 2.0 e il flusso SAML.

Come funziona SAML con Edge

La specifica SAML definisce tre entità:

  • Entità principale (utente dell'interfaccia utente Edge)
  • Fornitore di servizi (SSO Edge)
  • Provider di identità (restituisce l'asserzione SAML)

Quando SAML è abilitato, l'entità principale (un utente dell'interfaccia utente Edge) richiede l'accesso al fornitore di servizi (SSO Edge). Edge SSO (nel suo ruolo di fornitore di servizi SAML) richiede e ottiene un asserzione di identità dal provider di identità SAML e la utilizza per creare il token OAuth 2.0 necessario per accedere all'interfaccia utente Edge. L'utente viene quindi reindirizzato all'interfaccia utente Edge.

Questo processo è illustrato di seguito:

In questo diagramma:

  1. L'utente tenta di accedere all'interfaccia utente Edge effettuando una richiesta al dominio di accesso per l'SSO Edge, che include il nome della zona. Ad esempio, https://zonename.login.apigee.com
  2. Le richieste non autenticate a https://zonename.login.apigee.com vengono reindirizzate al provider di identità SAML del cliente. Ad esempio, https://idp.example.com.
  3. Se il cliente non ha eseguito l'accesso al provider di identità, gli viene chiesto di accedere.
  4. L'utente viene autenticato dal provider di identità SAML. Il provider di identità SAML genera e restituisce un'asserzione SAML 2.0 all'SSO Edge.
  5. L'SSO Edge convalida l'asserzione, estrae l'identità dell'utente dall'asserzione, genera il token di autenticazione OAuth 2.0 per l'interfaccia utente Edge e reindirizza l'utente alla pagina principale dell'interfaccia utente Edge all'indirizzo:
    https://zonename.apigee.com/platform/orgName

    Dove orgName è il nome di un'organizzazione Edge.

Vedi anche Accedere all'API Edge con SAML.

Inizia a usufruirne.

Scopri come attivare SAML