Habilita la autenticación externa

Edge for Private Cloud v. 4.17.05

En esta sección, se explica cómo obtener, instalar y configurar los componentes necesarios para integrar un servicio de LDAP externo en Apigee Edge para la autenticación de usuarios

Requisitos previos

  • Debes tener una instalación de Apigee Edge para la nube privada 4.17.05.
  • Debes tener credenciales de administrador del sistema global en Apigee Edge para la nube privada a fin de realizar esta instalación.
  • Debes conocer el directorio raíz de tu instalación de Apigee Edge para la nube privada. El el directorio raíz predeterminado es /opt.
  • Debes agregar tus credenciales de administrador del sistema global de Edge al o LDAP externo. Recuerda que, de forma predeterminada, las credenciales sysadmin se almacenan en Edge o LDAP interno. Cuando cambies al LDAP externo, tus credenciales de administrador del sistema y, en su lugar, se autenticarán allí. Por lo tanto, debes proporcionar las credenciales al un sistema externo antes de habilitar la autenticación externa en Edge.

    Por ejemplo, si configuraste y, luego, instalaste Apigee Edge para la nube privada con credenciales de administrador del sistema como:

    nombre de usuario: edgeuser@mydomain.com
    contraseña: Secret123

    Luego, el usuario edgeuser@mydomain.com con la contraseña. Secret123 también debe estar presente. en el LDAP externo.
  • Si ejecutas un clúster de servidor de administración, ten en cuenta que debes realizar todos los pasos de este documento para cada servidor de administración.

Configura la autenticación externa

La actividad principal que realizarás es configurar el archivo management-server.properties. Esta actividad incluye detener e iniciar el servidor de administración perimetral, decidir si usar la vinculación directa o indirecta, encriptar credenciales sensibles y otras tareas.

  1. Importante: Decide ahora si deseas usar la forma de pago indirecta o directa. método de autenticación vinculado. Esta decisión afectará algunos aspectos de la configuración. Consulta Autenticación Externa.
  2. Importante: Debes realizar estos pasos de configuración en cada administración de Apigee Edge Server (si ejecuta más de uno).
  3. Abra /opt/apigee/customer/application/management-server.properties en un editor de texto. Si el archivo no existe, créalo.
  4. Agrega la siguiente línea. Nota: Asegúrese de que no haya espacios finales al final de la línea.

    conf_security_authentication.user.store=externalized.authentication

    Esta línea agrega la función de autenticación externa a tu perímetro para la nube privada instalación.
  5. Para facilitar este paso, hemos creado dos configuraciones de ejemplo bien comentadas: una para la autenticación de vinculación directa y otra indirecta. Consulta los siguientes ejemplos para la vinculación que deseas usar y completa la configuración:

    DIRECTO Ejemplo de configuración de BINDING
    CAMPAÑA DIRECTA Ejemplo de configuración de BINDING
  6. Reinicia el servidor de administración:
    > /opt/apigee/apigee-service/bin/apigee-service Edge-management-server restart
  7. Verifica que el servidor se esté ejecutando:
    > Estado de /opt/apigee/apigee-service/bin/apigee-all
  8. Importante: Debes realizar una configuración adicional en cualquiera de ellos (o en ambos). de las siguientes circunstancias: (a) si pretende que los usuarios accedan con nombres de usuario que tengan no con direcciones de correo electrónico. En este caso, el usuario administrador del sistema también debe autenticarse con un nombre de usuario. o (b) si la contraseña de tu cuenta de usuario sysadmin en tu cuenta LDAP es diferente de la contraseña que configuraste cuando instalaste Apigee Edge por primera vez Nube privada. Consulta Configuración requerida para diferentes credenciales de administrador del sistema.

VINCULACIÓN DIRECTA muestra de configuración

## The first property is always required to enable the external authorization feature. Do not change it.
conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl

## Identify the type of binding:
# Set to "true" for direct binding
# Set to "false" for indirect binding. 
conf_security_externalized.authentication.bind.direct.type=true

## The next seven properties are needed regardless of direct or indirect binding. You need to configure these per your external authentication installation. 
## The IP or domain for your external LDAP instance. 
conf_security_externalized.authentication.server.url=ldap://localhost:389

## Your external LDAP server version.
conf_security_externalized.authentication.server.version=3

## The server timeout in milliseconds. 
conf_security_externalized.authentication.server.conn.timeout=50000

## Change these baseDN values to match your external LDAP service. This attribute value will be provided by your external LDAP administrator, and may have more or fewer dc elements depending on your setup.
conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com

## Do not change this search string. It is used internally. 
conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId}))

## Identifies the external LDAP property you want to bind against for Authentication. For example if you are binding against an email address, this would typically be in the userPrincipalName property in your external LDAP instance. Alternatively if you are binding against the user’s ID, this would typically be in the sAMAccountName property:
conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName

## The LDAP attribute where the user email value is stored. For direct binding, set it to userPrincipalName.
conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName

## ONLY needed for DIRECT binding.
## The direct.bind.user.directDN property defines the string that is used for the bind against the external authentication service. Ensure it is set as follows:
conf_security_externalized.authentication.direct.bind.user.directDN=${userDN}

VINCULACIÓN DIRECTA muestra de configuración

## Required to enable the external authorization feature. Do not change it.
conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl

## Identifies the type of binding:
# Set to "true" for direct binding
# Set to "false" for indirect binding. 
conf_security_externalized.authentication.bind.direct.type=false

## The next seven properties are needed regardless of direct or indirect binding. You need to configure these per your external LDAP installation. 
## The IP or domain for your external LDAP instance. 
conf_security_externalized.authentication.server.url=ldap://localhost:389

## Replace with your external LDAP server version.
conf_security_externalized.authentication.server.version=3

## Set the server timeout in milliseconds. 
conf_security_externalized.authentication.server.conn.timeout=50000

## Change these baseDN values to match your external LDAP service. This attribute value will be provided by your external LDAP administrator, and may have more or fewer dc elements depending on your setup.
conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com

## Do not change this search string. It is used internally. 
conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId}))

## Identifies the external LDAP property you want to bind against for Authentication. For example if you are binding against an email address, this would typically be in the userPrincipalName property in your external LDAP instance. Alternatively if you are binding against the user’s ID, this would typically be in the sAMAccountName property. See also "Indirect binding only: Encrypting the external LDAP user’s password".
conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName

## Used by Apigee to perform the Authorization step and currently, Apigee only supports email address for Authorization. Make sure to set it to the attribute in your external LDAP that stores the user’s email address. Typically this will be in the userPrincipalName property. 
conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName

## The external LDAP username (for a user with search privileges on the external LDAP) and password and whether the password is encrypted. You must also set the attribute externalized.authentication.bind.direct.type to false.
## The password attribute can be encrypted or in plain text. See "Indirect binding only: Encrypting the external LDAP user’s password" for encryption instructions. Set the password.encrypted attribute to "true" if the password is encrypted. Set it to "false" if the password is in plain text.
conf_security_externalized.authentication.indirect.bind.server.admin.dn=myExtLdapUsername
conf_security_externalized.authentication.indirect.bind.server.admin.password=myExtLdapPassword
conf_security_externalized.authentication.indirect.bind.server.admin.password.encrypted=true

Prueba la instalación

  1. Verifica que el servidor se esté ejecutando:
    > /opt/apigee/apigee-service/bin/apigee-all estado
  2. Ejecuta este comando y proporciona un conjunto de administradores de sistemas globales de Apigee Edge credenciales. Solo un dispositivo Edge puede ejecutar la llamada a la API que probaremos. sysadmin.

    Importante: Las credenciales idénticas deben existir en tu cuenta de LDAP externa. De lo contrario, debes agregarlas ahora. Ten en cuenta que el nombre de usuario suele ser una dirección de correo electrónico. Sin embargo, Depende de cómo hayas configurado la autenticación externa, como se explicó anteriormente en este .
    &gt; curl -v http://<management-server-ip>:8080/v1/o -u <Nombre de usuario del administrador de sistemas>

    Por ejemplo:
    &gt; curl -v http://192.168.52.100:8080/v1/o -u jdoe@midominio.com
  3. Cuando se te solicite, ingresa la contraseña.

    Si el comando devuelve un estado 200 y una lista de organizaciones, significa que la configuración es correcta. Este comando verifica que la llamada a la API al servidor de administración perimetral se haya realizado correctamente autenticados a través del sistema LDAP externo.