Использование утилит и API администратора Edge после включения SAML

В этом разделе описано, как запускать инструменты и команды системного администратора Edge после включения SAML. Для выполнения многих задач в Edge требуются учетные данные системного администратора, например:

  • Создание организаций и сред
  • Как добавлять и удалять компоненты Edge
  • Как выполнять команды apigee-adminapi.sh

Однако после включения SAML в Edge обычно отключают базовую аутентификацию, чтобы аутентификация выполнялась только через поставщика идентификационной информации SAML. Поэтому убедитесь, что вы добавили системный аккаунт администратора в поставщика идентификационной информации SAML.

Как использовать API управления Calling Edge в качестве системного администратора

Для многих вызовов API Edge требуются учетные данные системного администратора. В статье Как использовать SAML с Edge Management API приведены инструкции по получению и обновлению токенов при выполнении вызовов Edge Management API.

Использование утилиты apigee-adminapi.sh с аутентификацией SAML

Утилита apigee-adminapi.sh позволяет выполнять те же задачи по настройке Edge, что и при вызовах Edge Management API. Утилита apigee-adminapi.sh имеет следующие преимущества:

  • использовать простой интерфейс командной строки;
  • Реализует автозавершение команд с помощью клавиши Tab
  • Справочная информация и инструкции по использованию
  • Показывает соответствующий вызов API, если вы решите попробовать API.

Подробнее об использовании apigee-ssoadminapi.sh…

После включения аутентификации SAML у вас будет несколько способов передать учетные данные системного администратора утилите apigee-adminapi.sh.

Чтобы посмотреть все варианты команды apigee-adminapi.sh, в том числе варианты для указания учетных данных SAML, добавьте к команде параметр "-h". Пример:

apigee-adminapi.sh orgs list -h

Например, можно передать учетные данные системного администратора:

apigee-adminapi.sh orgs list --sso-url http://edge_sso_IP_DNS:9099 --oauth-flow password_grant \
  --admin adminEmail --oauth-password adminPword

Где:

  • Параметр sso-url задает URL модуля SSO Apigee. Измените порт или протокол, если вы задали другие значения вместо 9099 и HTTP.
  • oauth-flow указывает на passcode или password_grant. В этом примере вы указываете password_grant.
  • adminEmail – адрес электронной почты системного администратора.
  • oauth-password – пароль системного администратора.

Вы также можете использовать код доступа при вызове команды:

apigee-adminapi.sh orgs list --sso-url http://edge_sso_IP_DNS:9099 --oauth-flow passcode \
  --admin adminEmail --oauth-passcode passcode

Где:

  • oauth-flow указывает на passcode.
  • oauth-passcode – код доступа, полученный от http://edge_sso_IP_DNS:9099/passcode..

Наконец, вы можете использовать токен при вызове команды:

apigee-adminapi.sh orgs list --sso-url http://edge_sso_IP_DNS:9099 --oauth-flow passcode \
  --admin adminEmail --oauth-token token

Где:

  • oauth-flow указывает на passcode или password_grant в зависимости от того, как вы изначально получили токен. В этом примере вы указываете passcode, потому что изначально получили токен с помощью get_token. Подробнее об использовании SAML с API управления Edge…
  • oauh_token – содержит токен.

Использование утилит Edge с аутентификацией SAML

Для многих утилит Edge требуются учетные данные системного администратора, например:

  • apigee-provision используется для создания организаций, сред и виртуальных хостов.
  • setup.sh – для добавления узлов в существующую систему.
  • Любая другая утилита, в которой нужно указать учетные данные системного администратора в файле конфигурации.

Эти утилиты принимают в качестве входных данных файл конфигурации, в котором учетные данные системного администратора указываются с помощью следующих свойств:

ADMIN_EMAIL="adminEmail"
APIGEE_ADMINPW=adminPWord

Если вы не укажете пароль, вам будет предложено ввести его.

После включения SAML для указания учетных данных системного администратора используются другие свойства. Например, вы можете передать учетные данные системного администратора:

ADMIN_EMAIL="adminEmail"
SSO_LOGIN_URL=http://edge_sso_IP_DNS:9099
OAUTH_FLOW=password_grant
OAUTH_ADMIN_PASSWORD=adminPWord

Где:

  • SSO_LOGIN_URL – URL модуля Apigee SSO. Измените порт или протокол, если вы задали другие значения, отличные от 9099 и HTTP.
  • OAUTH_FLOW указывает passcode или password_grant. В этом примере вы указываете password_grant, поскольку передаете пароль системного администратора.
  • OAUTH_ADMIN_PASSWORD – пароль системного администратора.

Вы также можете указать учетные данные в рамках процесса с использованием кода доступа, используя следующие свойства:

ADMIN_EMAIL="adminEmail"
SSO_LOGIN_URL=http://edge_sso_IP_DNS:9099
OAUTH_FLOW=passcode
OAUTH_ADMIN_PASSCODE=passcode

Где:

  • OAUTH_FLOW указывает на passcode.
  • OAUTH_ADMIN_PASSCODE – код доступа, полученный от http://edge_sso_IP_DNS:9099/passcode..

Наконец, вы можете использовать токен

ADMIN_EMAIL="adminEmail"
SSO_LOGIN_URL=http://edge_sso_IP_DNS:9099
OAUTH_FLOW=passcode
OAUTH_BEARER_TOKEN=token

Где:

  • OAUTH_FLOW указывает на passcode или password_grant в зависимости от того, как вы изначально получили токен. В этом примере вы указываете passcode, потому что изначально получили токен с помощью get_token. Подробнее об использовании SAML с API управления Edge…
  • OAUTH_BEARER_TOKEN – содержит токен.