В этом разделе описаны механизмы, с помощью которых можно использовать LDAP в качестве поставщика идентификационной информации с Apigee Edge для частного облака.
Простое связывание (прямое связывание)
При простом связывании пользователь предоставляет атрибут RDN. Атрибут RDN может быть именем пользователя, адресом электронной почты, общим именем или другим типом идентификатора пользователя в зависимости от того, какой идентификатор является основным. С помощью этого атрибута RDN Apigee SSO статически создает уникальное имя (DN). Частичное соответствие с простой привязкой не поддерживается.
Ниже описаны шаги простой операции привязки.
- Пользователь вводит атрибут RDN и пароль. Например, пользователь может ввести имя "alice".
- Apigee SSO создает DN, например:
dn=uid=alice,ou=users,dc=test,dc=com
- Apigee SSO использует статически созданный DN и предоставленный пароль, чтобы попытаться подключиться к серверу LDAP.
- Если все пройдет успешно, Apigee SSO вернет токен OAuth, который клиент может прикрепить к своим запросам к сервисам Edge.
Простое подключение обеспечивает наиболее безопасную установку, поскольку учетные данные LDAP и другие данные не передаются в Apigee SSO через конфигурацию. Администратор может настроить в Apigee SSO один или несколько шаблонов DN, которые будут использоваться для одного введенного имени пользователя.
Поиск и привязка (косвенная привязка)
При поиске и привязке пользователь указывает относительное различающееся имя и пароль. После этого Apigee SSO находит DN пользователя. При поиске и привязке допускаются частичные совпадения.
База поиска – это домен верхнего уровня.
Ниже описаны шаги операции поиска и привязки.
- Пользователь вводит RDN, например имя пользователя или адрес электронной почты, а также пароль.
- Apigee SSO выполняет поиск с помощью фильтра LDAP и набора известных учетных данных для поиска.
- Если найдено ровно одно совпадение, Apigee SSO получает различающееся имя пользователя. Если совпадений нет или их больше одного, Apigee SSO отклоняет запрос пользователя.
- Затем Apigee SSO пытается связать различающееся имя пользователя и предоставленный пароль с сервером LDAP.
- Аутентификация выполняется на сервере LDAP.
- Если все пройдет успешно, Apigee SSO вернет токен OAuth, который клиент может прикрепить к своим запросам к сервисам Edge.
Apigee рекомендует использовать набор учетных данных администратора с правами только на чтение, которые вы предоставляете Apigee SSO для выполнения поиска в дереве LDAP, где находится пользователь.