پیکربندی کردن SAML IDP

مشخصات SAML سه نهاد را تعریف می‌کند:

  • اصلی (کاربر میانای کاربر Edge)
  • فراهم‌ساز خدمات (Apigee SSO)
  • ارائه‌دهنده هویت (ادعای SAML را برمی‌گرداند)

وقتی SAML فعال باشد، مدیر (کاربر Edge UI) دسترسی به ارائه‌دهنده خدمات (Apigee SSO) را درخواست می‌کند. سپس Apigee SSO (در نقش خود به‌عنوان ارائه‌دهنده خدمات SAML) درخواست و ادعای هویت را از SAML IDP دریافت می‌کند و از آن ادعا برای ایجاد نشان OAuth2 موردنیاز برای دسترسی به Edge UI استفاده می‌کند. سپس کاربر به «واسط کاربر Edge» هدایت می‌شود.

این فرایند در زیر نشان داده شده است:

در این نمودار:

  1. کاربر با درخواست به نشانی وب ورود به سیستم برای میانای کاربری Edge تلاش می‌کند به میانای کاربری Edge دسترسی پیدا کند. برای مثال: https://edge_ui_IP_DNS:9000
  2. درخواست‌های اصالت‌سنجی‌نشده به SAML IDP هدایت می‌شوند. برای مثال، «https://idp.customer.com».
  3. اگر کاربر به سیستم ارائه‌دهنده هویت وارد نشده باشد، از او خواسته می‌شود به سیستم وارد شود.
  4. کاربر به سیستم وارد می‌شود.
  5. کاربر توسط SAML IDP اصالت‌سنجی می‌شود، که ادعای SAML 2.0 را تولید می‌کند و آن را به Apigee SSO برمی‌گرداند.
  6. ‫Apigee SSO ادعا را اعتبارسنجی می‌کند، هویت کاربر را از ادعا استخراج می‌کند، رمز اصالت‌سنجی OAuth 2 را برای «واسط کاربر Edge» تولید می‌کند، و کاربر را به صفحه اصلی «واسط کاربر Edge» در این نشانی وب هدایت می‌کند:
    https://edge_ui_IP_DNS:9000/platform/orgName

    که در آن orgName نام سازمان Edge است.

‫Edge از بسیاری از ارائه‌دهندگان هویت، ازجمله Okta و «خدمات فدراسیون Microsoft Active Directory» (ADFS) پشتیبانی می‌کند. برای کسب اطلاعات درباره پیکربندی ADFS برای استفاده با Edge، به پیکربندی Edge به‌عنوان طرف مورد اعتماد در ADFS IDP مراجعه کنید. برای Okta، بخش زیر را ببینید.

برای پیکربندی SAML IDP،‏ Edge به نشانی ایمیل برای شناسایی کاربر نیاز دارد. بنابراین، ارائه‌دهنده هویت باید نشانی ایمیل را به‌عنوان بخشی از ادعای هویت برگرداند.

علاوه‌براین، ممکن است به برخی یا همه موارد زیر نیاز داشته باشید:

تنظیم شرح
نشانی وب فراداده

‫SAML IDP ممکن است به نشانی وب فراداده Apigee SSO نیاز داشته باشد. نشانی وب فراداده به این شکل است:

protocol://apigee_sso_IP_DNS:port/saml/metadata

برای مثال:

http://apigee_sso_IP_or_DNS:9099/saml/metadata
نشانی وب خدمات مصرف‌کننده ادعا

می‌تواند به‌عنوان نشانی وب هدایت مجدد به Edge پس‌از وارد کردن اطلاعات اعتباری IDP توسط کاربر استفاده شود، در قالب:

protocol://apigee_sso_IP_DNS:port/saml/SSO/alias/apigee-saml-login-opdk

برای مثال:

http://apigee_sso_IP_or_DNS:9099/saml/SSO/alias/apigee-saml-login-opdk

نشانی وب خروج از سیستم واحد

می‌توانید Apigee SSO را پیکربندی کنید تا از خروج از سیستم تکی پشتیبانی کند. برای اطلاعات بیشتر، پیکربندی خروج از سیستم یک‌باره از «واسط کاربر Edge» را ببینید. نشانی وب خروج از سیستم تکی Apigee SSO به‌صورت زیر است:

protocol://apigee_SSO_IP_DNS:port/saml/SingleLogout/alias/apigee-saml-login-opdk

برای مثال:

http://1.2.3.4:9099/saml/SingleLogout/alias/apigee-saml-login-opdk

شناسه نهاد SP (یا نشانی وب مخاطب)

برای Apigee SSO:

apigee-saml-login-opdk

درحال پیکربندی Okta

برای پیکربندی Okta:

  1. وارد سیستم Okta شوید.
  2. برنامه‌ها را انتخاب کنید و سپس برنامه SAML خود را انتخاب کنید.
  3. برگه تکالیف را برای افزودن کاربران به برنامه انتخاب کنید. این کاربر می‌تواند به سیستم «واسط کاربر Edge» وارد شود و تماس‌های «میانای برنامه‌سازی کاربردی Edge» برقرار کند. بااین‌حال، ابتدا باید هر کاربر را به سازمان Edge اضافه کنید و نقش کاربر را مشخص کنید. برای اطلاعات بیشتر، ثبت کاربران جدید Edge را ببینید.
  4. برگه ورود به سیستم را برای دریافت نشانی وب فراداده «ارائه‌دهنده هویت» انتخاب کنید. آن نشانی وب را ذخیره کنید زیرا برای پیکربندی Edge به آن نیاز دارید.
  5. برگه عمومی را برای پیکربندی برنامه Okta انتخاب کنید، همان‌طور که در جدول زیر نشان داده شده است:
    تنظیم شرح
    نشانی وب ورود به سیستم با یک حساب نشانی وب هدایت مجدد به Edge را برای استفاده پس‌از اینکه کاربر اطلاعات اعتباری Okta خود را وارد کرد مشخص می‌کند. این نشانی وب به این شکل است:
    http://apigee_sso_IP_DNS:9099/saml/SSO/alias/apigee-saml-login-opdk

    اگر قصد دارید «امنیت لایه انتقال» را در apigee-sso فعال کنید:

    https://apigee_sso_IP_DNS:9099/saml/SSO/alias/apigee-saml-login-opdk

    که در آن apigee_sso_IP_DNS نشانی IP یا نام ساناد گره میزبانی apigee-sso است.

    توجه داشته باشید که این نشانی وب حروف‌حساس است و SSO باید با حروف بزرگ نوشته شود.

    اگر در جلو apigee-sso ترازکننده بار دارید، نشانی IP یا نام ساناد apigee-sso را که ازطریق ترازکننده بار ارجاع داده شده است مشخص کنید.

    از این برای «نشانی وب گیرنده» و «نشانی وب مقصد» استفاده کنید این چارگوش انتخاب را تنظیم کنید.
    نشانی وب مخاطب (شناسه نهاد SP) تنظیم روی apigee-saml-login-opdk
    Default RelayState می‌تواند خالی بماند.
    قالب شناسه نام ‫EmailAddress را مشخص کنید.
    نام کاربری برنامه ‫Okta username را مشخص کنید.
    اظهارات مشخصه (اختیاری) همان‌طور که در تصویر زیر نشان داده شده است، FirstName، LastName، و Email را مشخص کنید.

پس‌از اتمام کار، چارگوش گفتگوی تنظیمات SAML باید به‌صورت زیر ظاهر شود: