В этом разделе описано, как запускать инструменты и команды системного администратора Edge после включения SAML. Для выполнения многих задач в Edge требуются учетные данные системного администратора, например:
- Создание организаций и сред
- Как добавлять и удалять компоненты Edge
- Как выполнять команды apigee-adminapi.sh
Однако после включения SAML в Edge обычно отключают базовую аутентификацию, чтобы аутентификация выполнялась только через поставщика идентификационной информации SAML. Поэтому убедитесь, что вы добавили системный аккаунт администратора в поставщика идентификационной информации SAML.
Как использовать API управления Calling Edge в качестве системного администратора
Для многих вызовов API Edge требуются учетные данные системного администратора. В статье Как использовать SAML с Edge Management API приведены инструкции по получению и обновлению токенов при выполнении вызовов Edge Management API.
Использование утилиты apigee-adminapi.sh с аутентификацией SAML
Утилита apigee-adminapi.sh позволяет выполнять те же задачи по настройке Edge, что и при вызовах Edge Management API. Утилита apigee-adminapi.sh имеет следующие преимущества:
- использовать простой интерфейс командной строки;
- Реализует автозавершение команд с помощью клавиши Tab
- Справочная информация и инструкции по использованию
- Показывает соответствующий вызов API, если вы решите попробовать API.
Подробнее об использовании apigee-ssoadminapi.sh…
После включения аутентификации SAML у вас будет несколько способов передать учетные данные системного администратора утилите apigee-adminapi.sh.
Чтобы посмотреть все варианты команды apigee-adminapi.sh, в том числе варианты для указания учетных данных SAML, добавьте к команде параметр "-h". Пример:
apigee-adminapi.sh orgs list -h
Например, можно передать учетные данные системного администратора:
apigee-adminapi.sh orgs list --sso-url http://edge_sso_IP_DNS:9099 --oauth-flow password_grant \ --admin adminEmail --oauth-password adminPword
Где:
- Параметр
sso-urlзадает URL модуля SSO Apigee. Измените порт или протокол, если вы задали другие значения вместо 9099 и HTTP. oauth-flowуказывает наpasscodeилиpassword_grant. В этом примере вы указываетеpassword_grant.- adminEmail – адрес электронной почты системного администратора.
oauth-password– пароль системного администратора.
Вы также можете использовать код доступа при вызове команды:
apigee-adminapi.sh orgs list --sso-url http://edge_sso_IP_DNS:9099 --oauth-flow passcode \ --admin adminEmail --oauth-passcode passcode
Где:
oauth-flowуказывает наpasscode.oauth-passcode– код доступа, полученный отhttp://edge_sso_IP_DNS:9099/passcode..
Наконец, вы можете использовать токен при вызове команды:
apigee-adminapi.sh orgs list --sso-url http://edge_sso_IP_DNS:9099 --oauth-flow passcode \ --admin adminEmail --oauth-token token
Где:
oauth-flowуказывает наpasscodeилиpassword_grantв зависимости от того, как вы изначально получили токен. В этом примере вы указываетеpasscode, потому что изначально получили токен с помощьюget_token. Подробнее об использовании SAML с API управления Edge…oauh_token– содержит токен.
Использование утилит Edge с аутентификацией SAML
Для многих утилит Edge требуются учетные данные системного администратора, например:
apigee-provisionиспользуется для создания организаций, сред и виртуальных хостов.setup.sh– для добавления узлов в существующую систему.- Любая другая утилита, в которой нужно указать учетные данные системного администратора в файле конфигурации.
Эти утилиты принимают в качестве входных данных файл конфигурации, в котором учетные данные системного администратора указываются с помощью следующих свойств:
ADMIN_EMAIL="adminEmail" APIGEE_ADMINPW=adminPWord
Если вы не укажете пароль, вам будет предложено ввести его.
После включения SAML для указания учетных данных системного администратора используются другие свойства. Например, вы можете передать учетные данные системного администратора:
ADMIN_EMAIL="adminEmail" SSO_LOGIN_URL=http://edge_sso_IP_DNS:9099 OAUTH_FLOW=password_grant OAUTH_ADMIN_PASSWORD=adminPWord
Где:
SSO_LOGIN_URL– URL модуля Apigee SSO. Измените порт или протокол, если вы задали другие значения, отличные от 9099 и HTTP.OAUTH_FLOWуказываетpasscodeилиpassword_grant. В этом примере вы указываетеpassword_grant, поскольку передаете пароль системного администратора.OAUTH_ADMIN_PASSWORD– пароль системного администратора.
Вы также можете указать учетные данные в рамках процесса с использованием кода доступа, используя следующие свойства:
ADMIN_EMAIL="adminEmail" SSO_LOGIN_URL=http://edge_sso_IP_DNS:9099 OAUTH_FLOW=passcode OAUTH_ADMIN_PASSCODE=passcode
Где:
OAUTH_FLOWуказывает наpasscode.OAUTH_ADMIN_PASSCODE– код доступа, полученный отhttp://edge_sso_IP_DNS:9099/passcode..
Наконец, вы можете использовать токен
ADMIN_EMAIL="adminEmail" SSO_LOGIN_URL=http://edge_sso_IP_DNS:9099 OAUTH_FLOW=passcode OAUTH_BEARER_TOKEN=token
Где:
OAUTH_FLOWуказывает наpasscodeилиpassword_grantв зависимости от того, как вы изначально получили токен. В этом примере вы указываетеpasscode, потому что изначально получили токен с помощьюget_token. Подробнее об использовании SAML с API управления Edge…OAUTH_BEARER_TOKEN– содержит токен.