مشخصات SAML سه نهاد را تعریف میکند:
- اصلی (کاربر میانای کاربر Edge)
- فراهمساز خدمات (Apigee SSO)
- ارائهدهنده هویت (ادعای SAML را برمیگرداند)
وقتی SAML فعال باشد، مدیر (کاربر Edge UI) دسترسی به ارائهدهنده خدمات (Apigee SSO) را درخواست میکند. سپس Apigee SSO (در نقش خود بهعنوان ارائهدهنده خدمات SAML) درخواست و ادعای هویت را از SAML IDP دریافت میکند و از آن ادعا برای ایجاد نشان OAuth2 موردنیاز برای دسترسی به Edge UI استفاده میکند. سپس کاربر به «واسط کاربر Edge» هدایت میشود.
این فرایند در زیر نشان داده شده است:

در این نمودار:
- کاربر با درخواست به نشانی وب ورود به سیستم برای میانای کاربری Edge تلاش میکند به میانای کاربری Edge دسترسی پیدا کند. برای مثال:
https://edge_ui_IP_DNS:9000 - درخواستهای اصالتسنجینشده به SAML IDP هدایت میشوند. برای مثال، «https://idp.customer.com».
- اگر کاربر به سیستم ارائهدهنده هویت وارد نشده باشد، از او خواسته میشود به سیستم وارد شود.
- کاربر به سیستم وارد میشود.
- کاربر توسط SAML IDP اصالتسنجی میشود، که ادعای SAML 2.0 را تولید میکند و آن را به Apigee SSO برمیگرداند.
- Apigee SSO ادعا را اعتبارسنجی میکند، هویت کاربر را از ادعا استخراج میکند،
رمز اصالتسنجی OAuth 2 را برای «واسط کاربر Edge» تولید میکند، و کاربر را به صفحه اصلی «واسط کاربر Edge»
در این نشانی وب هدایت میکند:
https://edge_ui_IP_DNS:9000/platform/orgName
که در آن orgName نام سازمان Edge است.
Edge از بسیاری از ارائهدهندگان هویت، ازجمله Okta و «خدمات فدراسیون Microsoft Active Directory» (ADFS) پشتیبانی میکند. برای کسب اطلاعات درباره پیکربندی ADFS برای استفاده با Edge، به پیکربندی Edge بهعنوان طرف مورد اعتماد در ADFS IDP مراجعه کنید. برای Okta، بخش زیر را ببینید.
برای پیکربندی SAML IDP، Edge به نشانی ایمیل برای شناسایی کاربر نیاز دارد. بنابراین، ارائهدهنده هویت باید نشانی ایمیل را بهعنوان بخشی از ادعای هویت برگرداند.
علاوهبراین، ممکن است به برخی یا همه موارد زیر نیاز داشته باشید:
| تنظیم | شرح |
|---|---|
| نشانی وب فراداده |
SAML IDP ممکن است به نشانی وب فراداده Apigee SSO نیاز داشته باشد. نشانی وب فراداده به این شکل است: protocol://apigee_sso_IP_DNS:port/saml/metadata برای مثال: http://apigee_sso_IP_or_DNS:9099/saml/metadata |
| نشانی وب خدمات مصرفکننده ادعا |
میتواند بهعنوان نشانی وب هدایت مجدد به Edge پساز وارد کردن اطلاعات اعتباری IDP توسط کاربر استفاده شود، در قالب: protocol://apigee_sso_IP_DNS:port/saml/SSO/alias/apigee-saml-login-opdk برای مثال: http://apigee_sso_IP_or_DNS:9099/saml/SSO/alias/apigee-saml-login-opdk |
|
نشانی وب خروج از سیستم واحد |
میتوانید Apigee SSO را پیکربندی کنید تا از خروج از سیستم تکی پشتیبانی کند. برای اطلاعات بیشتر، پیکربندی خروج از سیستم یکباره از «واسط کاربر Edge» را ببینید. نشانی وب خروج از سیستم تکی Apigee SSO بهصورت زیر است: protocol://apigee_SSO_IP_DNS:port/saml/SingleLogout/alias/apigee-saml-login-opdk برای مثال: http://1.2.3.4:9099/saml/SingleLogout/alias/apigee-saml-login-opdk |
|
شناسه نهاد SP (یا نشانی وب مخاطب) |
برای Apigee SSO: apigee-saml-login-opdk |
درحال پیکربندی Okta
برای پیکربندی Okta:
- وارد سیستم Okta شوید.
- برنامهها را انتخاب کنید و سپس برنامه SAML خود را انتخاب کنید.
- برگه تکالیف را برای افزودن کاربران به برنامه انتخاب کنید. این کاربر میتواند به سیستم «واسط کاربر Edge» وارد شود و تماسهای «میانای برنامهسازی کاربردی Edge» برقرار کند. بااینحال، ابتدا باید هر کاربر را به سازمان Edge اضافه کنید و نقش کاربر را مشخص کنید. برای اطلاعات بیشتر، ثبت کاربران جدید Edge را ببینید.
- برگه ورود به سیستم را برای دریافت نشانی وب فراداده «ارائهدهنده هویت» انتخاب کنید. آن نشانی وب را ذخیره کنید زیرا برای پیکربندی Edge به آن نیاز دارید.
- برگه عمومی را برای پیکربندی برنامه Okta انتخاب کنید، همانطور که در جدول زیر نشان داده شده است:
تنظیم شرح نشانی وب ورود به سیستم با یک حساب نشانی وب هدایت مجدد به Edge را برای استفاده پساز اینکه کاربر اطلاعات اعتباری Okta خود را وارد کرد مشخص میکند. این نشانی وب به این شکل است: http://apigee_sso_IP_DNS:9099/saml/SSO/alias/apigee-saml-login-opdk
اگر قصد دارید «امنیت لایه انتقال» را در
apigee-ssoفعال کنید:https://apigee_sso_IP_DNS:9099/saml/SSO/alias/apigee-saml-login-opdk
که در آن apigee_sso_IP_DNS نشانی IP یا نام ساناد گره میزبانی
apigee-ssoاست.توجه داشته باشید که این نشانی وب حروفحساس است و SSO باید با حروف بزرگ نوشته شود.
اگر در جلو
apigee-ssoترازکننده بار دارید، نشانی IP یا نام سانادapigee-ssoرا که ازطریق ترازکننده بار ارجاع داده شده است مشخص کنید.از این برای «نشانی وب گیرنده» و «نشانی وب مقصد» استفاده کنید این چارگوش انتخاب را تنظیم کنید. نشانی وب مخاطب (شناسه نهاد SP) تنظیم روی apigee-saml-login-opdkDefault RelayState میتواند خالی بماند. قالب شناسه نام EmailAddressرا مشخص کنید.نام کاربری برنامه Okta usernameرا مشخص کنید.اظهارات مشخصه (اختیاری) همانطور که در تصویر زیر نشان داده شده است، FirstName،LastName، وEmailرا مشخص کنید.
پساز اتمام کار، چارگوش گفتگوی تنظیمات SAML باید بهصورت زیر ظاهر شود:
