این بخش سازوکارهایی را که با آنها میتوانید از LDAP بهعنوان IDP با Apigee Edge برای «ابر خصوصی» استفاده کنید شرح میدهد.
پیوند ساده (پیوند مستقیم)
با پیوند ساده، کاربر مشخصه RDN را ارائه میکند. مشخصه RDN میتواند نام کاربری، نشانی ایمیل، نام مشترک، یا نوع دیگری از شناسه کاربر باشد، بسته به اینکه شناسه اصلی چیست. با آن مشخصه RDN، «ورود به سیستم با یکبار اصالتسنجی Apigee» نام متمایزی (DN) را بهصورت ایستا میسازد. هیچ مورد منطبقی جزئی با اتصال ساده وجود ندارد.
در زیر مراحل یک عملیات ترابست ساده نشان داده شده است:
- کاربر گذرواژه و مشخصه RDN را وارد میکند. برای مثال، ممکن است نام کاربری «alice» را وارد کند.
- Apigee SSO نام متمایز را میسازد؛ برای مثال:
dn=uid=alice,ou=users,dc=test,dc=com
- «ورود به سیستم با یکبار ورود» Apigee از DN ساختهشده بهصورت ایستا و گذرواژه ارائهشده برای تلاش برای اتصال به سرور LDAP استفاده میکند.
- درصورت موفقیت، Apigee SSO یک کد OAuth برمیگرداند که کارخواه میتواند آن را به درخواستهای خود برای سرویسهای Edge پیوست کند.
اتصال ساده امنترین نصب را فراهم میکند زیرا هیچ اطلاعات اعتباری LDAP یا دادههای دیگری ازطریق پیکربندی در Apigee SSO آشکار نمیشود. سرپرست میتواند یک یا چند الگوی DN را در Apigee SSO پیکربندی کند تا برای یک ورودی نام کاربری امتحان شود.
جستجو و پیوند (پیوند غیرمستقیم)
با جستجو و اتصال، کاربر RDN و گذرواژه را ارائه میدهد. سپس Apigee SSO نام متمایز کاربر را پیدا میکند. جستجو و پیوند اجازه مطابقت جزئی میدهد.
پایه جستجو، دامنه بالایی است.
در زیر مراحل عملیات جستجو و اتصال نشان داده شده است:
- کاربر یک RDN، مانند نام کاربری یا نشانی ایمیل، بهعلاوه گذرواژه خود را وارد میکند.
- Apigee SSO بااستفاده از فیلتر LDAP و مجموعهای از اطلاعات اعتباری جستجوی شناختهشده جستجو انجام میدهد.
- اگر دقیقاً یک مطابقت وجود داشته باشد، Apigee SSO نام متمایز کاربر را بازیابی میکند. اگر صفر یا بیشتر از یک مطابقت وجود داشته باشد، «شناسایی یگانه Apigee» کاربر را رد میکند.
- سپس Apigee SSO تلاش میکند تا DN کاربر و گذرواژه ارائهشده را دربرابر سرور LDAP پیوند دهد.
- سرور LDAP اصالتسنجی را انجام میدهد.
- درصورت موفقیت، Apigee SSO یک کد OAuth برمیگرداند که کارخواه میتواند آن را به درخواستهای خود برای سرویسهای Edge پیوست کند.
Apigee توصیه میکند از مجموعهای از اطلاعات اعتباری سرپرست فقطخواندنی استفاده کنید که آن را دراختیار Apigee SSO قرار میدهید تا در درخت LDAP که کاربر در آن قرار دارد جستجو کند.