اصالت‌سنجی خارجی

Edge for Private Cloud v. 4.17.05

این سند توضیح می‌دهد چگونه سرویس دایرکتوری خارجی را در نصب موجود Apigee Edge Private Cloud ادغام کنید. این ویژگی برای کار با هر سرویس دایرکتوری که از LDAP پشتیبانی می‌کند طراحی شده است، مانند Active Directory،‏ OpenLDAP، و غیره. همه مراحل در اینجا گنجانده شده است تا Apigee Edge را با سرویس LDAP خودتان کار کنید.

راه‌حل LDAP خارجی به سرپرستان سیستم امکان می‌دهد اطلاعات اعتباری کاربر را از سرویس مدیریت دایرکتوری متمرکز، خارجی از سیستم‌هایی مثل Apigee Edge که از آن‌ها استفاده می‌کنند، مدیریت کنند. ویژگی توضیح‌داده‌شده در این سند از اصالت‌سنجی پیوند مستقیم و غیرمستقیم پشتیبانی می‌کند.

مخاطبان

این سند فرض می‌کند که شما سرپرست سیستم جهانی Apigee Edge for Private Cloud هستید و در سرویس دایرکتوری خارجی حساب دارید.

نمای کلی

به‌طور پیش‌فرض، Apigee Edge از نمونه داخلی OpenLDAP برای ذخیره کردن اعتبارنامه‌هایی که برای اصالت‌سنجی کاربر استفاده می‌شود استفاده می‌کند. بااین‌حال، می‌توانید Edge را پیکربندی کنید تا به‌جای سرویس داخلی از سرویس اصالت‌سنجی خارجی LDAP استفاده کند. روال این پیکربندی خارجی در این سند توضیح داده شده است.

‫Edge همچنین اطلاعات اعتباری مجوز دسترسی نقش‌مبنا را در نمونه داخلی LDAP جداگانه‌ای ذخیره می‌کند. چه سرویس اصالت‌سنجی خارجی را پیکربندی کنید چه نکنید، اطلاعات اعتباری مجوز همیشه در این نمونه داخلی LDAP ذخیره می‌شود. روش افزودن کاربرانی که در سیستم LDAP خارجی وجود دارند به LDAP مجوز Edge در این سند توضیح داده شده است.

توجه داشته باشید که اصالت‌سنجی به درستی‌سنجی هویت کاربر اشاره دارد، درحالی‌که منظور از مجوز درستی‌سنجی سطح اجازه اعطاشده به کاربر اصالت‌سنجی‌شده برای استفاده از ویژگی‌های Apigee Edge است.

آنچه باید درباره اصالت‌سنجی و صدور مجوز Edge بدانید

آشنایی با تفاوت بین اصالت‌سنجی و صدور مجوز و نحوه مدیریت این دو فعالیت توسط Apigee Edge مفید است.

درباره اصالت‌سنجی

کاربرانی که ازطریق واسط کاربر یا API به Apigee Edge دسترسی پیدا می‌کنند باید اصالت‌سنجی شوند. به‌طور پیش‌فرض، اطلاعات اعتباری کاربر Edge برای اصالت‌سنجی در نمونه داخلی OpenLDAP ذخیره می‌شود. معمولاً، کاربران باید برای حساب Apigee ثبت‌نام کنند یا از آن‌ها خواسته می‌شود ثبت‌نام کنند، و در آن زمان نام کاربری، نشانی ایمیل، اطلاعات اعتباری گذرواژه، و فراداده‌های دیگر خود را ارائه می‌دهند. این اطلاعات در LDAP اصالت‌سنجی ذخیره و مدیریت می‌شود.

بااین‌حال، اگر می‌خواهید از LDAP خارجی برای مدیریت اطلاعات اعتباری کاربر ازطرف Edge استفاده کنید، می‌توانید Edge را پیکربندی کنید تا به‌جای سیستم داخلی از سیستم LDAP خارجی استفاده کند. وقتی «پروتکل دسترسی به دایرکتوری سبک» خارجی پیکربندی می‌شود، اطلاعات اعتباری کاربر دربرابر آن فروشگاه خارجی اعتبارسنجی می‌شود، همان‌طور که در این سند توضیح داده شده است.

درباره تنفیذ

سرپرست‌های سازمان Edge می‌توانند اجازه‌های خاصی به کاربران بدهند تا با نهادهای Apigee Edge مثل پراکسی‌های API، محصولات، حافظه‌های نهان، استقرارها، و غیره تعامل داشته باشند. اجازه‌ها ازطریق اختصاص نقش‌ها به کاربران اعطا می‌شوند. ‫Edge شامل چندین نقش داخلی است و درصورت نیاز، سرپرست‌های سازمان می‌توانند نقش‌های سفارشی تعریف کنند. برای مثال، به کاربر می‌تواند اجازه داده شود (ازطریق نقش) تا کارگزاران میانای برنامه‌سازی کاربردی را ایجاد و به‌روز کند، اما اجازه ندارد آن‌ها را در محیط تولید مستقر کند.

اطلاعات اعتباری کلیدی که سیستم مجوز Edge استفاده می‌کند نشانی ایمیل کاربر است. این اطلاعات اعتباری (به‌همراه برخی‌از فراداده‌های دیگر) همیشه در LDAP داخلی مجوز Edge ذخیره می‌شود. این LDAP کاملاً از LDAP اصالت‌سنجی (داخلی یا خارجی) جدا است.

کاربرانی که ازطریق LDAP خارجی اصالت‌سنجی می‌شوند باید به‌صورت دستی در سیستم LDAP مجوزدهی نیز آماده شوند. جزئیات در این سند توضیح داده شده است.

برای اطلاعات بیشتر درباره پیشینه مجوز و RBAC، به مدیریت کاربران سازمان و اختصاص نقش‌ها مراجعه کنید.

برای مشاهده دقیق‌تر، آشنایی با جریان‌های اصالت‌سنجی و مجوز Edge را نیز ببینید.

آشنایی با اصالت‌سنجی پیوند مستقیم و غیرمستقیم

ویژگی مجوز خارجی از اصالت‌سنجی پیوند مستقیم و غیرمستقیم ازطریق سیستم LDAP خارجی پشتیبانی می‌کند.

خلاصه: اصالت‌سنجی پیوند غیرمستقیم نیازمند جستجو در LDAP خارجی برای اعتبارنامه‌هایی است که با نشانی ایمیل، نام کاربری، یا شناسه دیگری که کاربر در هنگام ورود به سیستم ارائه می‌دهد مطابقت داشته باشد. با اصالت‌سنجی پیوند مستقیم، هیچ جستجویی انجام نمی‌شود--اطلاعات اعتباری مستقیماً به سرویس LDAP ارسال و توسط آن اعتبارسنجی می‌شود. اصالت‌سنجی پیوند مستقیم کارآمدتر است زیرا نیازی به جستجو ندارد.

درباره اصالت‌سنجی پیوند غیرمستقیم

با اصالت‌سنجی پیوند غیرمستقیم، کاربر اطلاعات اعتباری مثل نشانی ایمیل، نام کاربری، یا ویژگی دیگری را وارد می‌کند و Edge در سیستم اصالت‌سنجی به‌دنبال این اطلاعات اعتباری/مقدار می‌گردد. اگر نتیجه جستجو موفقیت‌آمیز باشد، سیستم LDAP DN را از نتایج جستجو استخراج می‌کند و از آن با گذرواژه ارائه‌شده برای اصالت‌سنجی کاربر استفاده می‌کند.

نکته مهمی که باید بدانید این است که اصالت‌سنجی پیوند غیرمستقیم مستلزم این است که تماس‌گیرنده (برای نمونه، Apigee Edge) اطلاعات اعتباری سرپرست LDAP خارجی را ارائه دهد تا Edge بتواند در LDAP خارجی «به سیستم وارد شود» و جستجو را انجام دهد. باید این اطلاعات اعتباری را در فایل پیکربندی Edge ارائه دهید که در ادامه این سند توضیح داده شده است. مراحل رمزگذاری اطلاعات اعتباری گذرواژه نیز شرح داده شده است.

درباره اصالت‌سنجی پیوند مستقیم

با اصالت‌سنجی پیوند مستقیم، Edge اطلاعات اعتباری واردشده توسط کاربر را مستقیماً به سیستم اصالت‌سنجی خارجی ارسال می‌کند. در این مورد، هیچ جستجویی در سیستم خارجی انجام نمی‌شود. اعتبارنامه‌های ارائه‌شده یا موفق هستند یا ناموفق (برای مثال، اگر کاربر در LDAP خارجی حضور نداشته باشد یا گذرواژه نادرست باشد، ورود به سیستم ناموفق خواهد بود).

اصالت‌سنجی پیوند مستقیم نیازی ندارد که اعتبارنامه سرپرست را برای سیستم اصالت‌سنجی خارجی در Apigee Edge پیکربندی کنید (مثل اصالت‌سنجی پیوند غیرمستقیم)؛ بااین‌حال، یک مرحله پیکربندی ساده وجود دارد که باید انجام دهید و در ادامه این سند توضیح داده شده است.