Habilita la autenticación externa

Edge para la nube privada v4.18.05

En esta sección, se explica cómo obtener, instalar y configurar los componentes necesarios para integrar un servicio de LDAP en Apigee Edge para la autenticación de usuarios.

Requisitos previos

  • Debes tener una instalación de Apigee Edge para la nube privada 4.18.05.
  • Debes tener credenciales de administrador del sistema global en Apigee Edge para la nube privada para realizar esta instalación.
  • Debes conocer el directorio raíz de tu instalación de Apigee Edge para la nube privada. El directorio raíz predeterminado es /opt.
  • Debes agregar tus credenciales de administrador del sistema global de Edge al LDAP externo. Recuerda que, de forma predeterminada, las credenciales del administrador del sistema se almacenan en el LDAP interno de Edge. Una vez que cambies al LDAP externo, tus credenciales de administrador del sistema se autenticarán allí. Por lo tanto, debes aprovisionar las credenciales al sistema externo antes de habilitar la autenticación externa en Edge.

    Por ejemplo, si configuraste e instalaste Apigee Edge para la nube privada con credenciales de administrador del sistema globales como las siguientes:

    username: edgeuser@mydomain.com
    password: Secret123

    Entonces, el usuario edgeuser@mydomain.com con la contraseña Secret123 también debe estar presente en el LDAP externo.

  • Si ejecutas un clúster de servidor de administración, ten en cuenta que debes realizar todos los pasos de este documento para cada servidor de administración.

Cómo configurar la autenticación externa

La actividad principal que realizarás es configurar el archivo management-server.properties. Esta actividad incluye detener y reiniciar el servidor de administración de Edge, decidir si quieres usar la vinculación directa o indirecta, encriptar credenciales sensibles y otras tareas relacionadas.

  1. Importante: Decide ahora si deseas usar el método de autenticación de vinculación indirecta o directa. Esta decisión afectará algunos aspectos de la configuración. Consulta Autenticación externa.
  2. Importante: Debes realizar estos pasos de configuración en cada servidor de administración de Apigee Edge (si ejecutas más de uno).
  3. Abre /opt/apigee/customer/application/management-server.properties en un editor de texto. Si el archivo no existe, créalo.
  4. Agrega la siguiente línea:
    conf_security_authentication.user.store=externalized.authentication

    Esta línea agrega la función de autenticación externa a tu instalación de Edge for Private Cloud.

  5. Para facilitar este paso, creamos dos parámetros de configuración de muestra con comentarios detallados: uno para la autenticación de vinculación directa y otro para la indirecta. Consulta los siguientes ejemplos para obtener información sobre la vinculación que deseas usar y completa la configuración:
  6. Reinicia el servidor de administración:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server restart
  7. Verifica que el servidor esté en ejecución:
    /opt/apigee/apigee-service/bin/apigee-all status
  8. Importante: Debes realizar una configuración adicional en cualquiera de las siguientes circunstancias (o ambas):
    1. Si deseas que los usuarios accedan con nombres de usuario que no sean direcciones de correo electrónico. En este caso, el usuario del administrador del sistema también debe autenticarse con un nombre de usuario.

      AND/OR

    2. Si la contraseña de tu cuenta de usuario de administrador del sistema en el LDAP externo es diferente de la que configuraste cuando instalaste Apigee Edge for Private Cloud por primera vez. Consulta Configuración necesaria para diferentes credenciales de administrador del sistema.

Ejemplo de configuración de VINCULACIÓN DIRECTA

## The first property is always required to enable the external authorization feature.
## Do not change it.
conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl

## Identify the type of binding:
## Set to "true" for direct binding
## Set to "false" for indirect binding.
conf_security_externalized.authentication.bind.direct.type=true

## The next seven properties are needed regardless of direct or indirect binding. You need to
## configure these per your external authentication installation.
## The IP or domain for your external LDAP instance. 
conf_security_externalized.authentication.server.url=ldap://localhost:389

## Your external LDAP server version.
conf_security_externalized.authentication.server.version=3

## The server timeout in milliseconds. 
conf_security_externalized.authentication.server.conn.timeout=50000

## Change these baseDN values to match your external LDAP service. This attribute value will be
## provided by your external LDAP administrator, and may have more or fewer dc elements depending
## on your setup.
conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com

## Do not change this search string. It is used internally. 
conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId}))

## Identifies the external LDAP property you want to bind against for Authentication. For
## example if you are binding against an email address in Microsoft Active Directory, this would be
## the userPrincipalName property in your external LDAP instance. Alternatively if you are binding
## against the user's ID, this would typically be in the sAMAccountName property:
conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName

## The LDAP attribute where the user email value is stored. For direct binding with AD, set it to
## userPrincipalName.
conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName

## ONLY needed for DIRECT binding.
## The direct.bind.user.directDN property defines the string that is used for the bind against the
## external authentication service. Ensure it is set as follows:
conf_security_externalized.authentication.direct.bind.user.directDN=${userDN}

Ejemplo de configuración de VINCULACIÓN INDIRECTA

## Required to enable the external authorization feature. Do not change it.
conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl

## Identifies the type of binding:
## Set to "true" for direct binding
## Set to "false" for indirect binding.
conf_security_externalized.authentication.bind.direct.type=false

## The next seven properties are needed regardless of direct or indirect binding. You need to
## configure these per your external LDAP installation.
## The IP or domain for your external LDAP instance.
conf_security_externalized.authentication.server.url=ldap://localhost:389

## Replace with your external LDAP server version.
conf_security_externalized.authentication.server.version=3

## Set the server timeout in milliseconds. 
conf_security_externalized.authentication.server.conn.timeout=50000

## Change these baseDN values to match your external LDAP service. This attribute value will be
# provided by your external LDAP administrator, and may have more or fewer dc elements
# depending on your setup.
conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com

## Do not change this search string. It is used internally. 
conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId}))

## Identifies the external LDAP property you want to bind against for Authentication. For example
## if you are binding against an email address, this would typically be in the
## userPrincipalName property in your external LDAP instance. Alternatively if you are binding
## against the user's ID, this would typically be in the sAMAccountName property.
## See also "Configuration required for different sysadmin credentials".
conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName

## Used by Apigee to perform the Authorization step and currently, Apigee only supports email
## address for Authorization. Make sure to set it to the attribute in your external LDAP that
## stores the user's email address. Typically this will be in the userPrincipalName property.
conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName

## The external LDAP username (for a user with search privileges on the external LDAP) and
## password and whether the password is encrypted. You must also set the attribute
## externalized.authentication.bind.direct.type to false.
## The password attribute can be encrypted or in plain text. See
## "Indirect binding only: Encrypting the external LDAP user's password"
## for encryption instructions. Set the password.encrypted attribute to "true" if the password is
## encrypted. Set it to "false" if the password is in plain text.
conf_security_externalized.authentication.indirect.bind.server.admin.dn=myExtLdapUsername
conf_security_externalized.authentication.indirect.bind.server.admin.password=myExtLdapPassword
conf_security_externalized.authentication.indirect.bind.server.admin.password.encrypted=true

Prueba la instalación

  1. Verifica que el servidor esté en ejecución:
    /opt/apigee/apigee-service/bin/apigee-all status
  2. Ejecuta este comando y proporciona un conjunto de credenciales de administrador del sistema global de Apigee Edge. Solo un administrador del sistema de Edge puede ejecutar la llamada a la API que probaremos.
    curl -v http://management-server-IP:8080/v1/o -u sysadmin_username

    Por ejemplo:

    curl -v http://192.168.52.100:8080/v1/o -u jdoe@mydomain.com
  3. Ingresa tu contraseña cuando se te solicite.

    Si el comando muestra un estado 200 y una lista de organizaciones, la configuración es correcta. Este comando verifica que la llamada a la API al servidor de administración de Edge se haya autenticado correctamente a través del sistema LDAP externo.