Edge para la nube privada v. 4.17.01
En esta sección, se explica cómo obtener, instalar y configurar los componentes necesarios a fin de integrar un servicio de LDAP externo en Apigee Edge para la autenticación de usuarios.
Requisitos previos
- Debes tener una instalación de Apigee Edge para la nube privada 4.17.01.
- Para realizar esta instalación, debes tener credenciales de administrador del sistema global en Apigee Edge para la nube privada.
- Debes conocer el directorio raíz de tu instalación de Apigee Edge para la nube privada. El directorio raíz predeterminado es /opt.
- Debes agregar tus credenciales de administrador del sistema global de Edge al LDAP externo. Recuerda que, de forma predeterminada, las credenciales del administrador del sistema se almacenan en el LDAP interno de Edge. Una vez que cambies al LDAP externo, tus credenciales de administrador del sistema se autenticarán allí. Por lo tanto, debes aprovisionar las credenciales en el sistema externo antes de habilitar la autenticación externa en Edge.
Por ejemplo, si configuraste e instalaste Apigee Edge for Private Cloud con credenciales de administrador del sistema globales como las siguientes:
nombre de usuario: edgeuser@mydomain.com
contraseña: Secret123
Entonces, el usuario edgeuser@mydomain.com con la contraseña Secret123 también debe estar presente en el LDAP externo. - Si ejecutas un clúster de servidor de administración, ten en cuenta que debes realizar todos los pasos de este documento para cada servidor de administración.
Cómo configurar la autenticación externa
La actividad principal que realizarás es configurar el archivo management-server.properties. Esta actividad incluye detener y reiniciar el servidor de administración de Edge, decidir si quieres usar la vinculación directa o indirecta, encriptar credenciales sensibles y otras tareas relacionadas.
- Importante: Decide ahora si deseas usar el método de autenticación de vinculación indirecta o directa. Esta decisión afectará algunos aspectos de la configuración. Consulta Autenticación externa.
- Importante: Debes realizar estos pasos de configuración en cada servidor de administración de Apigee Edge (si ejecutas más de uno).
- Abre /opt/apigee/customer/application/management-server.properties en un editor de texto. Si el archivo no existe, créalo.
- Agrega la siguiente línea. Nota: Asegúrate de que no haya espacios finales al final de la línea.
conf_security_authentication.user.store=externalized.authentication
Esta línea agrega la función de autenticación externa a tu Edge para la instalación de la nube privada. - Para facilitar este paso, creamos dos parámetros de configuración de muestra con comentarios detallados: uno para la autenticación de vinculación directa y otro para la indirecta. Consulta los siguientes ejemplos para la vinculación que deseas usar y completa la configuración:
Ejemplo de configuración de VINCULACIÓN DIRECTA
Ejemplo de configuración de VINCULACIÓN INDIRECTA - Reinicia el servidor de administración:
> /opt/apigee/apigee-service/bin/apigee-service Edge-management-server restart - Verifica que el servidor esté en ejecución:
> /opt/apigee/apigee-service/bin/apigee-all status - Importante: Debes realizar una configuración adicional en cualquiera de las siguientes circunstancias (o ambas): (a) si deseas que los usuarios accedan con nombres de usuario que no sean direcciones de correo electrónico. En este caso, el usuario de administrador del sistema también debe autenticarse con un nombre de usuario o (b) si la contraseña de la cuenta de usuario de administrador del sistema en tu LDAP externo es diferente de la contraseña que configuraste cuando instalaste Apigee Edge para la nube privada por primera vez. Consulta Configuración requerida para diferentes credenciales de administrador del sistema.
Ejemplo de configuración de VINCULACIÓN DIRECTA
## The first property is always required to enable the external authorization feature. Do not change it. conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl ## Identify the type of binding: # Set to "true" for direct binding # Set to "false" for indirect binding. conf_security_externalized.authentication.bind.direct.type=true ## The next seven properties are needed regardless of direct or indirect binding. You need to configure these per your external authentication installation. ## The IP or domain for your external LDAP instance. conf_security_externalized.authentication.server.url=ldap://localhost:389 ## Your external LDAP server version. conf_security_externalized.authentication.server.version=3 ## The server timeout in milliseconds. conf_security_externalized.authentication.server.conn.timeout=50000 ## Change these baseDN values to match your external LDAP service. This attribute value will be provided by your external LDAP administrator, and may have more or fewer dc elements depending on your setup. conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com ## Do not change this search string. It is used internally. conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId})) ## Identifies the external LDAP property you want to bind against for Authentication. For example if you are binding against an email address, this would typically be in the userPrincipalName property in your external LDAP instance. Alternatively if you are binding against the user’s ID, this would typically be in the sAMAccountName property: conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName ## The LDAP attribute where the user email value is stored. For direct binding, set it to userPrincipalName. conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName ## ONLY needed for DIRECT binding. ## The direct.bind.user.directDN property defines the string that is used for the bind against the external authentication service. Ensure it is set as follows: conf_security_externalized.authentication.direct.bind.user.directDN=${userDN}
Muestra de configuración de VINCULACIÓN DIRECTA
## Required to enable the external authorization feature. Do not change it. conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl ## Identifies the type of binding: # Set to "true" for direct binding # Set to "false" for indirect binding. conf_security_externalized.authentication.bind.direct.type=false ## The next seven properties are needed regardless of direct or indirect binding. You need to configure these per your external LDAP installation. ## The IP or domain for your external LDAP instance. conf_security_externalized.authentication.server.url=ldap://localhost:389 ## Replace with your external LDAP server version. conf_security_externalized.authentication.server.version=3 ## Set the server timeout in milliseconds. conf_security_externalized.authentication.server.conn.timeout=50000 ## Change these baseDN values to match your external LDAP service. This attribute value will be provided by your external LDAP administrator, and may have more or fewer dc elements depending on your setup. conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com ## Do not change this search string. It is used internally. conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId})) ## Identifies the external LDAP property you want to bind against for Authentication. For example if you are binding against an email address, this would typically be in the userPrincipalName property in your external LDAP instance. Alternatively if you are binding against the user’s ID, this would typically be in the sAMAccountName property. See also "Configuration required for different sysadmin credentials". conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName ## Used by Apigee to perform the Authorization step and currently, Apigee only supports email address for Authorization. Make sure to set it to the attribute in your external LDAP that stores the user’s email address. Typically this will be in the userPrincipalName property. conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName ## The external LDAP username (for a user with search privileges on the external LDAP) and password and whether the password is encrypted. You must also set the attribute externalized.authentication.bind.direct.type to false. ## The password attribute can be encrypted or in plain text. See "Indirect binding only: Encrypting the external LDAP user’s password" for encryption instructions. Set the password.encrypted attribute to "true" if the password is encrypted. Set it to "false" if the password is in plain text. conf_security_externalized.authentication.indirect.bind.server.admin.dn=myExtLdapUsername conf_security_externalized.authentication.indirect.bind.server.admin.password=myExtLdapPassword conf_security_externalized.authentication.indirect.bind.server.admin.password.encrypted=true
Prueba la instalación
- Verifica que el servidor esté en ejecución:
> /opt/apigee/apigee-service/bin/apigee-all status - Ejecuta este comando y proporciona un conjunto de credenciales de administrador del sistema global de Apigee Edge. Solo un administrador del sistema de Edge puede ejecutar la llamada a la API que probaremos.
Importante: Las credenciales idénticas deben existir en tu cuenta de LDAP externa. De lo contrario, debes agregarlos ahora. Ten en cuenta que el nombre de usuario suele ser una dirección de correo electrónico. Sin embargo, depende de cómo hayas configurado la autenticación externa, como se explicó anteriormente en este documento.
> curl -v http://<management-server-ip>:8080/v1/o -u <Sysadmin Username>
Por ejemplo:
> curl -v http://192.168.52.100:8080/v1/o -u jdoe@mydomain.com - Ingresa tu contraseña cuando se te solicite.
Si el comando muestra un estado 200 y una lista de organizaciones, la configuración es correcta. Este comando verifica que la llamada a la API al servidor de administración de Edge se haya autenticado correctamente a través del sistema LDAP externo.