В этом разделе приводится обзор того, как внешние службы каталогов интегрируются с существующей установкой Apigee Edge для частного облака. Эта функция предназначена для работы с любым сервисом каталогов, поддерживающим LDAP, например Active Directory, SymasLDAP и другими.
Внешнее решение LDAP позволяет системным администраторам управлять учетными данными пользователей с помощью централизованного сервиса управления каталогами, внешнего по отношению к системам, таким как Apigee Edge, которые их используют. Функция, описанная в этом документе, поддерживает аутентификацию с прямым и косвенным связыванием.
Подробные инструкции по настройке внешнего сервиса каталогов приведены в статье Настройка внешней аутентификации.
Аудитория
В этом документе предполагается, что вы являетесь глобальным системным администратором Apigee Edge для частного облака и у вас есть аккаунт во внешнем сервисе каталогов.
Обзор
По умолчанию Apigee Edge использует внутренний экземпляр SymasLDAP для хранения учетных данных, которые используются для аутентификации пользователей. Однако вы можете настроить Edge так, чтобы он использовал внешний сервис LDAP для аутентификации вместо внутреннего. Процедура настройки внешнего конфигурационного файла описана в этом документе.
Edge также хранит учетные данные для авторизации на основе ролей в отдельном внутреннем экземпляре LDAP. Независимо от того, настроите ли вы внешний сервис аутентификации, учетные данные для авторизации всегда хранятся в этом внутреннем экземпляре LDAP. В этом документе описана процедура добавления пользователей, существующих во внешней системе LDAP, в LDAP авторизации Edge.
Обратите внимание, что аутентификация – это проверка личности пользователя, а авторизация – проверка уровня разрешений, предоставленных аутентифицированному пользователю для использования функций Apigee Edge.
Что нужно знать об аутентификации и авторизации Edge
Важно понимать разницу между аутентификацией и авторизацией, а также то, как Apigee Edge управляет этими двумя процессами.
Об аутентификации
Пользователи, которые получают доступ к Apigee Edge через интерфейс или API, должны пройти аутентификацию. По умолчанию учетные данные пользователей Edge для аутентификации хранятся во внутреннем экземпляре SymasLDAP. Как правило, пользователи должны зарегистрироваться или им предлагается зарегистрироваться в аккаунте Apigee, указав имя пользователя, адрес электронной почты, пароль и другие метаданные. Эта информация хранится в LDAP-сервере аутентификации и управляется им.
Однако, если вы хотите использовать внешний каталог LDAP для управления учетными данными пользователей от имени Edge, вы можете настроить Edge на использование внешней системы LDAP вместо внутренней. Если настроен внешний каталог LDAP, учетные данные пользователей проверяются по этому каталогу, как описано в этом документе.
Об авторизации
Администраторы организации Edge могут предоставлять пользователям определенные разрешения на взаимодействие с объектами Apigee Edge, такими как прокси API, продукты, кеши, развертывания и т. д. Разрешения предоставляются путем назначения ролей пользователям. Edge включает несколько встроенных ролей, и, если необходимо, администраторы организации могут определять специальные роли. Например, пользователю можно предоставить авторизацию (через роль) на создание и обновление прокси API, но не на их развертывание в рабочей среде.
Учетные данные ключа, используемые системой авторизации Edge, – это адрес электронной почты пользователя. Эти учетные данные (а также некоторые другие метаданные) всегда хранятся во внутреннем LDAP-сервере авторизации Edge. Этот LDAP полностью отделен от LDAP аутентификации (внутреннего или внешнего).
Пользователей, прошедших аутентификацию через внешний LDAP, также необходимо вручную добавить в систему авторизации LDAP. Подробная информация приведена в этом документе.
Дополнительную информацию об авторизации и RBAC можно найти в статьях Как управлять пользователями организации и Как назначать роли.
Подробную информацию можно найти в статье Понимание потоков аутентификации и авторизации Edge.
Прямая и косвенная аутентификация с привязкой
Функция внешней авторизации поддерживает аутентификацию с прямой и косвенной привязкой через внешнюю систему LDAP.
Краткое описание. При аутентификации с непрямой привязкой выполняется поиск во внешнем каталоге LDAP учетных данных, соответствующих адресу электронной почты, имени пользователя или другому идентификатору, указанному пользователем при входе в систему. При аутентификации с прямым подключением поиск не выполняется – учетные данные отправляются непосредственно в службу LDAP и проверяются ею. Аутентификация с прямой привязкой считается более эффективной, поскольку не требует поиска.
Аутентификация с непрямой привязкой
При косвенной аутентификации пользователь вводит учетные данные, например адрес электронной почты, имя пользователя или другой атрибут, а Edge выполняет поиск этих учетных данных или значения в системе аутентификации. Если поиск завершится успешно, система извлечет различающееся имя LDAP из результатов поиска и использует его с предоставленным паролем для аутентификации пользователя.
Важно знать, что для аутентификации с непрямой привязкой вызывающая сторона (например, Apigee Edge) должна предоставить внешние учетные данные администратора LDAP, чтобы Edge мог войти во внешний LDAP и выполнить поиск. Эти учетные данные необходимо указать в файле конфигурации Edge, о котором рассказывается далее в этом документе. Также описаны шаги по шифрованию учетных данных пароля.
Аутентификация с прямым подключением
При аутентификации с прямой привязкой Edge отправляет учетные данные, введенные пользователем, непосредственно во внешнюю систему аутентификации. В этом случае поиск во внешней системе не выполняется. Предоставленные учетные данные либо будут приняты, либо нет (например, если пользователя нет во внешнем каталоге LDAP или пароль указан неверно, вход не будет выполнен).
При прямой аутентификации вам не нужно настраивать учетные данные администратора для внешней системы аутентификации в Apigee Edge (как при косвенной аутентификации). Однако вам необходимо выполнить простой шаг настройки, описанный в разделе Настройка внешней аутентификации.
Доступ к сообществу Apigee
Сообщество Apigee – это бесплатный ресурс, где можно задавать вопросы, делиться советами и обсуждать проблемы с представителями Apigee и другими клиентами. Прежде чем задавать вопрос, поищите ответ в старых сообщениях.