Потоки аутентификации и авторизации Edge

В этом документе рассказывается о том, как работает аутентификация и авторизация в Apigee Edge. Эта информация может быть полезна при настройке внешнего LDAP с помощью Apigee Edge.

Процессы аутентификации и авторизации зависят от того, как пользователь проходит аутентификацию: через интерфейс управления или через API.

При входе в систему через интерфейс

Когда вы входите в Edge через интерфейс, Edge выполняет отдельный вход на сервер управления Apigee, используя учетные данные глобального системного администратора Edge.

На рисунке 1 показаны следующие шаги входа в интерфейс:

  1. Пользователь вводит учетные данные в интерфейсе входа.
  2. Edge входит в Management Server, используя учетные данные глобального системного администратора.
  3. Учетные данные глобального системного администратора прошли аутентификацию и авторизацию. Интерфейс использует эти учетные данные для выполнения определенных запросов к API платформы.
    1. Если внешняя аутентификация включена, учетные данные проверяются во внешнем LDAP, в противном случае используется внутренний LDAP Edge.
    2. Авторизация всегда выполняется на основе внутреннего LDAP, если вы не включите сопоставление внешних ролей.
  4. Учетные данные, введенные пользователем, проходят аутентификацию и авторизацию.
    1. Если внешняя аутентификация включена, учетные данные проверяются во внешнем LDAP, в противном случае используется внутренний LDAP Edge.
    2. Авторизация всегда выполняется на основе внутреннего каталога LDAP, если вы не включите сопоставление внешних ролей.

На изображении ниже показана авторизация и аутентификация через интерфейс Edge:

Рисунок 1. Авторизация и аутентификация через интерфейс Edge

При входе через API

При входе в Edge через API используются только учетные данные, введенные с помощью API. В отличие от входа через интерфейс, отдельный вход с учетными данными системного администратора не требуется.

На рисунке 2 показаны следующие шаги входа через API:

  1. Пользователь вводит учетные данные в интерфейсе входа.
  2. Учетные данные, введенные пользователем, проходят аутентификацию и авторизацию.
  3. Если внешняя аутентификация включена, учетные данные проверяются во внешнем LDAP, в противном случае используется внутренний LDAP Edge.
  4. Авторизация всегда выполняется на основе внутреннего каталога LDAP, если вы не включите сопоставление внешних ролей.

На изображении ниже показана авторизация и аутентификация через API Edge:

Рисунок 2. Авторизация и аутентификация через API Edge