Stai visualizzando la documentazione di Apigee Edge.
Consulta la
documentazione di Apigee X. info
SAML consente ad amministratori specifici di controllare la modalità di autenticazione di tutti i membri dell'organizzazione quando utilizzano Apigee Edge delegando a un server Single Sign-On (SSO). Utilizzando SAML con Edge, puoi supportare l'SSO per l'interfaccia utente Edge e l'API, oltre a tutti gli altri servizi che fornisci e che supportano anche SAML.
Per attivare l'SSO utilizzando SAML per i portali integrati, consulta Configurare il provider di identità SAML.
Informazioni sulla gestione delle zone di identità in Edge
Una zona di identità è un ambito di autenticazione che definisce i provider di identità utilizzati per l'autenticazione e la configurazione personalizzata dell'esperienza di registrazione e accesso degli utenti. Solo quando gli utenti si autenticano con il provider di identità possono accedere alle entità con ambito nella zona di identità.
Apigee Edge supporta i tipi di autenticazione descritti nella tabella seguente.
| Tipo di autenticazione | Descrizione |
| Predefinito | Crea un account Apigee Edge e accedi all'interfaccia utente Edge utilizzando un nome utente e una password. Utilizzando l'API Edge, utilizzi le stesse credenziali con l'autenticazione di base HTTP per autorizzare le chiamate. |
| SAML | Security Assertion Markup Language (SAML) è un protocollo standard per gli ambienti Single Sign-On (SSO). L'autenticazione SSO tramite SAML ti consente di accedere ad Apigee Edge utilizzando le credenziali esistenti, senza dover creare nuovi account. |
Per supportare l'autenticazione SAML, crea una nuova zona di identità e configura un provider di identità SAML, come descritto in Attivare SAML.
Vantaggi dell'autenticazione SAML
L'autenticazione SAML offre diversi vantaggi. Utilizzando SAML puoi:
- Assumere il controllo completo della gestione degli utenti:collega il server SAML della tua azienda a Edge. Quando gli utenti lasciano la tua organizzazione e viene eseguito il deprovisioning centralizzato, viene negato automaticamente l'accesso a Edge.
- Controllare la modalità di autenticazione degli utenti per accedere a Edge:seleziona diversi tipi di autenticazione per le tue organizzazioni Edge.
- Controllare le norme di autenticazione:il tuo provider SAML potrebbe supportare norme di autenticazione più in linea con gli standard aziendali.
- Monitorare accessi, uscite, tentativi di accesso non riusciti e attività ad alto rischio nel deployment Edge.
Considerazioni
Prima di decidere di utilizzare SAML, devi tenere in considerazione i seguenti requisiti:
- Utenti esistenti: devi aggiungere tutti gli utenti dell'organizzazione esistenti al provider di identità SAML.
- Portale: se utilizzi un portale per sviluppatori basato su Drupal, il portale utilizza OAuth per accedere a Edge e potrebbe essere necessario riconfigurarlo prima di poterlo utilizzare.
- L'autenticazione di base verrà disattivata: dovrai sostituire l'autenticazione di base con OAuth per tutti i tuoi script.
- OAuth e SAML devono essere tenuti separati: se utilizzi sia OAuth 2.0 sia SAML, devi utilizzare sessioni di terminale separate per il flusso OAuth 2.0 e il flusso SAML.
Come funziona SAML con Edge
La specifica SAML definisce tre entità:
- Entità principale (utente dell'interfaccia utente Edge)
- Fornitore di servizi (SSO Edge)
- Provider di identità (restituisce l'asserzione SAML)
Quando SAML è abilitato, l'entità principale (un utente dell'interfaccia utente Edge) richiede l'accesso al fornitore di servizi (SSO Edge). Edge SSO (nel suo ruolo di fornitore di servizi SAML) richiede e ottiene un asserzione di identità dal provider di identità SAML e la utilizza per creare il token OAuth 2.0 necessario per accedere all'interfaccia utente Edge. L'utente viene quindi reindirizzato all'interfaccia utente Edge.
Questo processo è illustrato di seguito:

In questo diagramma:
- L'utente tenta di accedere all'interfaccia utente Edge effettuando una richiesta al dominio di accesso per l'SSO Edge, che include il nome della zona. Ad esempio,
https://zonename.login.apigee.com - Le richieste non autenticate a
https://zonename.login.apigee.comvengono reindirizzate al provider di identità SAML del cliente. Ad esempio,https://idp.example.com. - Se il cliente non ha eseguito l'accesso al provider di identità, gli viene chiesto di accedere.
- L'utente viene autenticato dal provider di identità SAML. Il provider di identità SAML genera e restituisce un'asserzione SAML 2.0 all'SSO Edge.
- L'SSO Edge convalida l'asserzione, estrae l'identità dell'utente dall'asserzione, genera
il token di autenticazione OAuth 2.0 per l'interfaccia utente Edge e reindirizza l'utente alla pagina principale dell'interfaccia utente Edge
all'indirizzo:
https://zonename.apigee.com/platform/orgName
Dove orgName è il nome di un'organizzazione Edge.
Vedi anche Accedere all'API Edge con SAML.