Habilita la autenticación externa

En esta sección, se explica cómo obtener, instalar y configurar los componentes necesarios a fin de integrar un servicio de LDAP en Apigee Edge para la autenticación de usuarios.

Requisitos previos

  • Debes tener una instalación de Apigee Edge para la nube privada 4.18.05.
  • Para realizar esta instalación, debes tener credenciales de administrador de sistemas globales en Apigee Edge for Private Cloud.
  • Debes conocer el directorio raíz de la instalación de Apigee Edge for Private Cloud. El directorio raíz predeterminado es /opt.
  • Debes agregar las credenciales de administrador del sistema global de Edge al LDAP externo. Recuerda que, de forma predeterminada, las credenciales de administrador del sistema se almacenan en el LDAP interno de Edge. Una vez que cambies al LDAP externo, allí se autenticarán las credenciales de administrador del sistema. Por lo tanto, debes aprovisionar las credenciales al sistema externo antes de habilitar la autenticación externa en Edge.

    Por ejemplo, si instalaste y configuraste Apigee Edge para nube privada con credenciales de administrador del sistema globales, como se muestra a continuación:

    username: edgeuser@mydomain.com
    password: Secret123

    Luego, el usuario edgeuser@mydomain.com con la contraseña Secret123 también debe estar presente en el LDAP externo.

  • Si ejecutas un clúster del servidor de administración, ten en cuenta que debes realizar todos los pasos de este documento para cada servidor de administración.

Cómo configurar la autenticación externa

La actividad principal que realizarás será la configuración del archivo management-server.properties. Esta actividad incluye iniciar y detener el servidor de administración perimetral, decidir si deseas usar vinculación directa o indirecta, encriptar credenciales sensibles y otras tareas relacionadas.

  1. Importante: Decide ahora si deseas usar el método de autenticación de vinculación indirecta o directa. Esta decisión afectará algunos aspectos de la configuración. Consulta Autenticación externa.
  2. Importante: Debes realizar estos pasos de configuración en cada servidor de administración de Apigee Edge (si ejecutas más de uno).
  3. Abre /opt/apigee/customer/application/management-server.properties en un editor de texto. Si el archivo no existe, créalo.
  4. Agrega la siguiente línea:
    conf_security_authentication.user.store=externalized.authentication

    Esta línea agrega la función de autenticación externa a la instalación de Edge para la nube privada.

  5. Para facilitar este paso, creamos dos configuraciones de ejemplo bien comentadas: una para la autenticación de vinculación directa y otra para la autenticación de vinculación indirecta. Consulta los siguientes ejemplos para ver la vinculación que deseas usar y completa la configuración:
  6. Reinicia el servidor de administración:
    /opt/apigee/apigee-service/bin/apigee-service edge-management-server restart
  7. Verifica que el servidor se esté ejecutando:
    /opt/apigee/apigee-service/bin/apigee-all status
  8. Importante: Debes realizar una configuración adicional en cualquiera de las siguientes circunstancias (o en ambas):
    1. Si quieres que los usuarios accedan con nombres de usuario que no son direcciones de correo electrónico En este caso, el usuario sysadmin también debe autenticarse con un nombre de usuario.

      O

    2. Si la contraseña de la cuenta de usuario del administrador del sistema en el LDAP externo es diferente de la contraseña que configuraste cuando instalaste Apigee Edge para la nube privada por primera vez Consulta Configuración necesaria para diferentes credenciales sysadmin.

Muestra de configuración de VINCULA DIRECTA

## The first property is always required to enable the external authorization feature.
## Do not change it.
conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl

## Identify the type of binding:
## Set to "true" for direct binding
## Set to "false" for indirect binding.
conf_security_externalized.authentication.bind.direct.type=true

## The next seven properties are needed regardless of direct or indirect binding. You need to
## configure these per your external authentication installation.
## The IP or domain for your external LDAP instance. 
conf_security_externalized.authentication.server.url=ldap://localhost:389

## Your external LDAP server version.
conf_security_externalized.authentication.server.version=3

## The server timeout in milliseconds. 
conf_security_externalized.authentication.server.conn.timeout=50000

## Change these baseDN values to match your external LDAP service. This attribute value will be
## provided by your external LDAP administrator, and may have more or fewer dc elements depending
## on your setup.
conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com

## Do not change this search string. It is used internally. 
conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId}))

## Identifies the external LDAP property you want to bind against for Authentication. For
## example if you are binding against an email address in Microsoft Active Directory, this would be
## the userPrincipalName property in your external LDAP instance. Alternatively if you are binding
## against the user's ID, this would typically be in the sAMAccountName property:
conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName

## The LDAP attribute where the user email value is stored. For direct binding with AD, set it to
## userPrincipalName.
conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName

## ONLY needed for DIRECT binding.
## The direct.bind.user.directDN property defines the string that is used for the bind against the
## external authentication service. Ensure it is set as follows:
conf_security_externalized.authentication.direct.bind.user.directDN=${userDN}

Muestra de configuración de VINCULAR DIRECTO

## Required to enable the external authorization feature. Do not change it.
conf_security_externalized.authentication.implementation.class=com.apigee.rbac.impl.LdapAuthenticatorImpl

## Identifies the type of binding:
## Set to "true" for direct binding
## Set to "false" for indirect binding.
conf_security_externalized.authentication.bind.direct.type=false

## The next seven properties are needed regardless of direct or indirect binding. You need to
## configure these per your external LDAP installation.
## The IP or domain for your external LDAP instance.
conf_security_externalized.authentication.server.url=ldap://localhost:389

## Replace with your external LDAP server version.
conf_security_externalized.authentication.server.version=3

## Set the server timeout in milliseconds. 
conf_security_externalized.authentication.server.conn.timeout=50000

## Change these baseDN values to match your external LDAP service. This attribute value will be
# provided by your external LDAP administrator, and may have more or fewer dc elements
# depending on your setup.
conf_security_externalized.authentication.user.store.baseDN=dc=apigee,dc=com

## Do not change this search string. It is used internally. 
conf_security_externalized.authentication.user.store.search.query=(&(${userAttribute}=${userId}))

## Identifies the external LDAP property you want to bind against for Authentication. For example
## if you are binding against an email address, this would typically be in the
## userPrincipalName property in your external LDAP instance. Alternatively if you are binding
## against the user's ID, this would typically be in the sAMAccountName property.
## See also "Configuration required for different sysadmin credentials".
conf_security_externalized.authentication.user.store.user.attribute=userPrincipalName

## Used by Apigee to perform the Authorization step and currently, Apigee only supports email
## address for Authorization. Make sure to set it to the attribute in your external LDAP that
## stores the user's email address. Typically this will be in the userPrincipalName property.
conf_security_externalized.authentication.user.store.user.email.attribute=userPrincipalName

## The external LDAP username (for a user with search privileges on the external LDAP) and
## password and whether the password is encrypted. You must also set the attribute
## externalized.authentication.bind.direct.type to false.
## The password attribute can be encrypted or in plain text. See
## "Indirect binding only: Encrypting the external LDAP user's password"
## for encryption instructions. Set the password.encrypted attribute to "true" if the password is
## encrypted. Set it to "false" if the password is in plain text.
conf_security_externalized.authentication.indirect.bind.server.admin.dn=myExtLdapUsername
conf_security_externalized.authentication.indirect.bind.server.admin.password=myExtLdapPassword
conf_security_externalized.authentication.indirect.bind.server.admin.password.encrypted=true

Prueba la instalación

  1. Verifica que el servidor se esté ejecutando:
    /opt/apigee/apigee-service/bin/apigee-all status
  2. Ejecuta este comando, que proporciona un conjunto de credenciales de administrador del sistema global de Apigee Edge. Solo un administrador del sistema de Edge puede ejecutar la llamada a la API que vamos a probar.
    curl -v http://management-server-IP:8080/v1/o -u sysadmin_username

    Por ejemplo:

    curl -v http://192.168.52.100:8080/v1/o -u jdoe@mydomain.com
  3. Ingresa tu contraseña cuando se te solicite.

    Si el comando muestra un estado 200 y una lista de organizaciones, la configuración es correcta. Con este comando, se verifica que la llamada a la API al servidor de administración perimetral se autenticó de forma correcta a través del sistema LDAP externo.