Edge for Private Cloud v. 4.17.05
این سند توضیح میدهد چگونه سرویس دایرکتوری خارجی را در نصب موجود Apigee Edge Private Cloud ادغام کنید. این ویژگی برای کار با هر سرویس دایرکتوری که از LDAP پشتیبانی میکند طراحی شده است، مانند Active Directory، OpenLDAP، و غیره. همه مراحل در اینجا گنجانده شده است تا Apigee Edge را با سرویس LDAP خودتان کار کنید.
راهحل LDAP خارجی به سرپرستان سیستم امکان میدهد اطلاعات اعتباری کاربر را از سرویس مدیریت دایرکتوری متمرکز، خارجی از سیستمهایی مثل Apigee Edge که از آنها استفاده میکنند، مدیریت کنند. ویژگی توضیحدادهشده در این سند از اصالتسنجی پیوند مستقیم و غیرمستقیم پشتیبانی میکند.
مخاطبان
این سند فرض میکند که شما سرپرست سیستم جهانی Apigee Edge for Private Cloud هستید و در سرویس دایرکتوری خارجی حساب دارید.
نمای کلی
بهطور پیشفرض، Apigee Edge از نمونه داخلی OpenLDAP برای ذخیره کردن اعتبارنامههایی که برای اصالتسنجی کاربر استفاده میشود استفاده میکند. بااینحال، میتوانید Edge را پیکربندی کنید تا بهجای سرویس داخلی از سرویس اصالتسنجی خارجی LDAP استفاده کند. روال این پیکربندی خارجی در این سند توضیح داده شده است.
Edge همچنین اطلاعات اعتباری مجوز دسترسی نقشمبنا را در نمونه داخلی LDAP جداگانهای ذخیره میکند. چه سرویس اصالتسنجی خارجی را پیکربندی کنید چه نکنید، اطلاعات اعتباری مجوز همیشه در این نمونه داخلی LDAP ذخیره میشود. روش افزودن کاربرانی که در سیستم LDAP خارجی وجود دارند به LDAP مجوز Edge در این سند توضیح داده شده است.
توجه داشته باشید که اصالتسنجی به درستیسنجی هویت کاربر اشاره دارد، درحالیکه منظور از مجوز درستیسنجی سطح اجازه اعطاشده به کاربر اصالتسنجیشده برای استفاده از ویژگیهای Apigee Edge است.
آنچه باید درباره اصالتسنجی و صدور مجوز Edge بدانید
آشنایی با تفاوت بین اصالتسنجی و صدور مجوز و نحوه مدیریت این دو فعالیت توسط Apigee Edge مفید است.
درباره اصالتسنجی
کاربرانی که ازطریق واسط کاربر یا API به Apigee Edge دسترسی پیدا میکنند باید اصالتسنجی شوند. بهطور پیشفرض، اطلاعات اعتباری کاربر Edge برای اصالتسنجی در نمونه داخلی OpenLDAP ذخیره میشود. معمولاً، کاربران باید برای حساب Apigee ثبتنام کنند یا از آنها خواسته میشود ثبتنام کنند، و در آن زمان نام کاربری، نشانی ایمیل، اطلاعات اعتباری گذرواژه، و فرادادههای دیگر خود را ارائه میدهند. این اطلاعات در LDAP اصالتسنجی ذخیره و مدیریت میشود.
بااینحال، اگر میخواهید از LDAP خارجی برای مدیریت اطلاعات اعتباری کاربر ازطرف Edge استفاده کنید، میتوانید Edge را پیکربندی کنید تا بهجای سیستم داخلی از سیستم LDAP خارجی استفاده کند. وقتی «پروتکل دسترسی به دایرکتوری سبک» خارجی پیکربندی میشود، اطلاعات اعتباری کاربر دربرابر آن فروشگاه خارجی اعتبارسنجی میشود، همانطور که در این سند توضیح داده شده است.
درباره تنفیذ
سرپرستهای سازمان Edge میتوانند اجازههای خاصی به کاربران بدهند تا با نهادهای Apigee Edge مثل پراکسیهای API، محصولات، حافظههای نهان، استقرارها، و غیره تعامل داشته باشند. اجازهها ازطریق اختصاص نقشها به کاربران اعطا میشوند. Edge شامل چندین نقش داخلی است و درصورت نیاز، سرپرستهای سازمان میتوانند نقشهای سفارشی تعریف کنند. برای مثال، به کاربر میتواند اجازه داده شود (ازطریق نقش) تا کارگزاران میانای برنامهسازی کاربردی را ایجاد و بهروز کند، اما اجازه ندارد آنها را در محیط تولید مستقر کند.
اطلاعات اعتباری کلیدی که سیستم مجوز Edge استفاده میکند نشانی ایمیل کاربر است. این اطلاعات اعتباری (بههمراه برخیاز فرادادههای دیگر) همیشه در LDAP داخلی مجوز Edge ذخیره میشود. این LDAP کاملاً از LDAP اصالتسنجی (داخلی یا خارجی) جدا است.
کاربرانی که ازطریق LDAP خارجی اصالتسنجی میشوند باید بهصورت دستی در سیستم LDAP مجوزدهی نیز آماده شوند. جزئیات در این سند توضیح داده شده است.
برای اطلاعات بیشتر درباره پیشینه مجوز و RBAC، به مدیریت کاربران سازمان و اختصاص نقشها مراجعه کنید.
برای مشاهده دقیقتر، آشنایی با جریانهای اصالتسنجی و مجوز Edge را نیز ببینید.
آشنایی با اصالتسنجی پیوند مستقیم و غیرمستقیم
ویژگی مجوز خارجی از اصالتسنجی پیوند مستقیم و غیرمستقیم ازطریق سیستم LDAP خارجی پشتیبانی میکند.
خلاصه: اصالتسنجی پیوند غیرمستقیم نیازمند جستجو در LDAP خارجی برای اعتبارنامههایی است که با نشانی ایمیل، نام کاربری، یا شناسه دیگری که کاربر در هنگام ورود به سیستم ارائه میدهد مطابقت داشته باشد. با اصالتسنجی پیوند مستقیم، هیچ جستجویی انجام نمیشود--اطلاعات اعتباری مستقیماً به سرویس LDAP ارسال و توسط آن اعتبارسنجی میشود. اصالتسنجی پیوند مستقیم کارآمدتر است زیرا نیازی به جستجو ندارد.
درباره اصالتسنجی پیوند غیرمستقیم
با اصالتسنجی پیوند غیرمستقیم، کاربر اطلاعات اعتباری مثل نشانی ایمیل، نام کاربری، یا ویژگی دیگری را وارد میکند و Edge در سیستم اصالتسنجی بهدنبال این اطلاعات اعتباری/مقدار میگردد. اگر نتیجه جستجو موفقیتآمیز باشد، سیستم LDAP DN را از نتایج جستجو استخراج میکند و از آن با گذرواژه ارائهشده برای اصالتسنجی کاربر استفاده میکند.
نکته مهمی که باید بدانید این است که اصالتسنجی پیوند غیرمستقیم مستلزم این است که تماسگیرنده (برای نمونه، Apigee Edge) اطلاعات اعتباری سرپرست LDAP خارجی را ارائه دهد تا Edge بتواند در LDAP خارجی «به سیستم وارد شود» و جستجو را انجام دهد. باید این اطلاعات اعتباری را در فایل پیکربندی Edge ارائه دهید که در ادامه این سند توضیح داده شده است. مراحل رمزگذاری اطلاعات اعتباری گذرواژه نیز شرح داده شده است.
درباره اصالتسنجی پیوند مستقیم
با اصالتسنجی پیوند مستقیم، Edge اطلاعات اعتباری واردشده توسط کاربر را مستقیماً به سیستم اصالتسنجی خارجی ارسال میکند. در این مورد، هیچ جستجویی در سیستم خارجی انجام نمیشود. اعتبارنامههای ارائهشده یا موفق هستند یا ناموفق (برای مثال، اگر کاربر در LDAP خارجی حضور نداشته باشد یا گذرواژه نادرست باشد، ورود به سیستم ناموفق خواهد بود).
اصالتسنجی پیوند مستقیم نیازی ندارد که اعتبارنامه سرپرست را برای سیستم اصالتسنجی خارجی در Apigee Edge پیکربندی کنید (مثل اصالتسنجی پیوند غیرمستقیم)؛ بااینحال، یک مرحله پیکربندی ساده وجود دارد که باید انجام دهید و در ادامه این سند توضیح داده شده است.