【发布时间】:2014-07-19 10:48:14
【问题描述】:
目前推荐的设置 WSO2 API 管理器以针对 Shibboleth IDP 使用 SSO 的方法是什么?
我们的组织有一个围绕 Shibboleth 的 IDP 构建的现有 SSO 基础架构,我们希望将其集成到我们的 API Manager 安装中。理想用例:
- 用户导航到 API Manager Store。
- 用户被重定向到 Shibboleth IDP 登录页面。
- 如果不存在,则会创建一个 API Manager 帐户并为其分配订阅者角色。
- 用户返回到 API Manager 并登录。“Signed-in-as:”呈现合理的用户名(即不是 GUID)。
我知道 API 管理器包含一个 SAML2 身份验证器组件,但它的功能有限,特别是它不处理加密断言,使用特定属性进行用户名/显示名称和自动用户创建。
我知道我们可以编写自定义身份验证器,但是我们宁愿避免创建另一个需要维护且没有社区支持的代码库。如果无法确定更简单的解决方案,那么我们很可能会这样做。
我目前正在调查的是将 API 管理器的所有用户管理委托给 WSO2 身份服务器。它会在返回 AM 之前将身份验证委托给 Shibboleth 和自动配置用户。 IS似乎可以解决上述所有问题。
- 首先,这是一个合适的策略吗?如果是,建议如何配置 AM 和 IS?
- 应该 IS 和 AM 都指向同一个 JDBC 数据库,还是应该 AM 指向 IS 的 LDAP 服务器?
- 关于指向 IS 的 AM 身份验证器,我应该使用 SAML 还是 OAuth,还是有更好/更简单的方法?
Shibboleth IDP v2.4 – 首选属性推送的 SAML2。
WSO2 API Manager v1.6.0
WSO2 身份服务器 v5.0.0
【问题讨论】: