ربط مجموعات SAML يخصص صلاحية الوصول لفرق Apidog من المجموعات المضمنة في تأكيد SAML الخاص بالمستخدم. يقلل هذا من العمل اليدوي لإدارة عضوية الفريق مع الحفاظ على موفر الهوية كمصدر لعضوية المجموعة.
يستخدم هذا البرنامج التعليمي Microsoft Entra ID. ستقوم بإضافة مطالبة groups، وربط مجموعة Entra بفريق Apidog، والتحقق من أذونات المشروع الأولية المخصصة عند تسجيل الدخول.
قبل أن تبدأ
تحتاج إلى:
- مؤسسة Apidog Enterprise تم تكوين SAML SSO فيها بالفعل؛
- صلاحية مالك المؤسسة أو مسؤول المؤسسة في Apidog؛
- صلاحية مسؤول لتطبيق Microsoft Entra للمؤسسات المستخدم لـ Apidog؛
- مجموعة Entra واحدة على الأقل ومستخدم تجريبي مخصص لتلك المجموعة.
إذا لم يتم تكوين SAML بعد، أكمل تكوين Microsoft Entra ID أولاً.
ربط مجموعات SAML يتحكم في الوصول إلى فرق ومشاريع Apidog. لا يمنح صلاحية الوصول إلى واجهات برمجة التطبيقات الإنتاجية أو يحل محل ترخيص وقت التشغيل.
كيفية تخصيص صلاحية الوصول الأولية للمشروع
عند مطابقة مجموعة، يضيف Apidog المستخدم إلى الفريق المرتبط ويستمد صلاحية الوصول الأولية للمشروع من دور الفريق المحدد.
| دور الفريق المرتبط | دور المشروع الأولي |
|---|---|
| مسؤول الفريق | مُصان المشروع |
| عضو الفريق | مشروع للقراءة فقط |
| زائر الفريق | مشروع للقراءة فقط |
يقوم Apidog بإنشاء عضويات المشاريع المفقودة أو تحديث عضويات المشاريع التي لم يتم تحديد دور لها بعد. لا يتم الكتابة فوق دور مشروع موجود تم تعيينه يدويًا أثناء عمليات تسجيل الدخول اللاحقة عبر SAML.
الخطوة 1: إضافة مطالبة groups في Microsoft Entra ID
- سجّل الدخول إلى مركز إدارة Microsoft Entra.
- انتقل إلى تطبيقات المؤسسة وافتح التطبيق المستخدم لتسجيل الدخول الموحد (SSO) لـ Apidog.
- حدد تسجيل الدخول الموحد، ثم افتح السمات والمطالبات.
- حدد إضافة مطالبة مجموعة.
- اختر جميع المجموعات.
- فعّل تخصيص اسم مطالبة المجموعة وأدخل
groupsكاسم للمطالبة. - احفظ المطالبة.
قم بتكوين مطالبة المجموعة بحيث يتلقى Apidog معرفات كائنات مجموعة Entra (Object IDs) في السمة groups.
يستخدم Apidog معرفات كائنات المجموعة (Object IDs) في هذه المطالبة. لا يسترد معلومات أخرى حول المجموعات من Microsoft Entra ID.
الخطوة 2: انسخ اسم مجموعة Entra ومعرف الكائن (Object ID)
- في Microsoft Entra ID، افتح المجموعات.
- حدد المجموعة التي يجب أن تتلقى الوصول في Apidog.
- انسخ اسمها و معرف الكائن (Object ID).
استخدم معرف الكائن (Object ID) الموضح في صفحة مجموعة Entra. لا تستخدم معرف التطبيق (Application ID) أو معرف المستأجر (Tenant ID) أو اسم العرض (Display Name) بدلاً من معرف الكائن (Object ID).
ابقِ هذه الصفحة متاحة أثناء تكوين الربط في Apidog.
الخطوة 3: ربط المجموعة بفريق Apidog
- افتح المؤسسة في Apidog.
- انتقل إلى إعدادات مجموعة SAML للمؤسسة.
- أضف ربط مجموعة.
- أدخل اسم مجموعة Entra والصق معرف الكائن (Object ID) الخاص بها.
- حدد فريق Apidog أو الفرق التي يجب أن تصل إليها المجموعة.
- اختر دور الفريق المطلوب لكل فريق مرتبط.
- احفظ الربط.
قم بربط معرف كائن مجموعة Entra (Object ID) بفرق Apidog وأدوار الفريق المطلوبة.
لا يوجد محدد منفصل لدور المشروع في ربط مجموعات SAML. يأتي دور المشروع الأولي من دور الفريق الموضح في الجدول أعلاه. عدّل دور مشروع المستخدم لاحقًا من إعدادات عضو المشروع عندما تكون هناك حاجة إلى وصول مختلف.
الخطوة 4: اختبار الربط
استخدم حسابًا تجريبيًا بدلاً من حساب مسؤول.
- تأكد أن المستخدم التجريبي ينتمي إلى مجموعة Entra المرتبطة.
- سجّل الخروج من Apidog.
- سجّل الدخول عبر نقطة دخول SSO للمؤسسة.
- افتح الفريق المرتبط وتأكد من توفره.
- تحقق من دور المستخدم في الفريق.
- افتح مشاريع الفريق وتأكد من دور المشروع الأولي.
إذا كان لدى المستخدم بالفعل دور مشروع تم تعيينه يدويًا، فتأكد أن الدور يظل دون تغيير بعد تسجيل دخول آخر عبر SSO.
التحقق من إزالة العضوية
يجب أيضًا اختبار إزالة المجموعة قبل النشر.
- أزل المستخدم التجريبي من مجموعة Entra المرتبطة.
- اسمح اكتمال تغيير موفر الهوية.
- اجعل المستخدم يسجّل الدخول عبر SSO مرة أخرى.
- تحقق من عضوية الفريق وعضويات المشروع المقابلة.
عندما لا يعود المستخدم مُضمّنًا في مجموعة مرتبطة، قد يقوم Apidog بإزالة المستخدم من الفريق المقابل أثناء مزامنة SAML. إذا تمت إزالة عضوية الفريق، فسيتم أيضًا إزالة عضويات المشروع في ذلك الفريق.
لا تستخدم حساب إنتاج لاختبار الإزالة الأول. سجّل النتيجة المرصودة لتكوين هويتك وإجراءات إنهاء الخدمة.
استكشاف الأخطاء وإصلاحها
| المشكلة | ماذا تفحص |
|---|---|
| يسجّل المستخدم الدخول لكن لا تتم إضافته إلى الفريق | تأكد أن اسم المطالبة هو groups تمامًا، وأن التأكيد يحتوي على معرف الكائن (Object ID) المتوقع، وأن معرف الكائن (Object ID) في Apidog لا يحتوي على مسافات إضافية. |
| لا يحتوي التأكيد على قيم مجموعات | تأكد أن المستخدم ينتمي إلى المجموعة وأن تطبيق Entra للمؤسسات يرسل مطالبات المجموعات. للمستخدمين الذين لديهم العديد من عضويات المجموعات، راجع إرشادات Microsoft بشأن تجاوز حد مطالبات المجموعات. |
| للمستخدم دور مشروع خاطئ | تحقق من دور الفريق المرتبط. لا يتم الكتابة فوق أدوار المشاريع الحالية المخصصة بواسطة مزامنة SAML اللاحقة. |
| لم ينعكس تغيير المجموعة | تأكد أن التغيير وصل إلى Entra، ثم ابدأ تسجيل دخول جديد عبر SSO حتى يتمكن Apidog من مزامنة التأكيد الحالي. |
| يبقى المستخدم في المؤسسة | يدير ربط مجموعات SAML الوصول إلى الفريق المرتبط. يمكن أيضًا إدارة عضوية المؤسسة من خلال الدعوات أو تسجيل الدخول الموحد (SSO) أو SCIM. |
قيود هامة
- لا يقوم Apidog بإنشاء أو حذف مجموعات موفري الهوية عبر SCIM.
- لا يوفر ربط مجموعات SAML إعداد دور منفصل لكل مشروع.
- لا تتم إعادة تعيين أدوار المشاريع الموجودة المخصصة عند تسجيلات الدخول اللاحقة عبر SSO.
- إذا كان من الممكن تطبيق عدة روابط على نفس المستخدم والفريق، اختبر النتيجة قبل النشر بدلاً من افتراض قاعدة أسبقية.
- أدوار مساحة العمل لا تفوض الاستدعاءات لواجهات برمجة التطبيقات المنشورة.
برامج تعليمية ذات صلة بحوكمة واجهة برمجة التطبيقات (API):
تغطي هذه البرامج التعليمية ضوابط تكميلية لحوكمة مساحة عمل واجهة برمجة التطبيقات (API) للمؤسسات:
- إطار حوكمة واجهة برمجة التطبيقات (API) — يربط الملكية والضوابط والأدلة وقرارات دورة الحياة.
- ربط مجموعات SAML مع Microsoft Entra ID — يخصص وصول الفريق من مجموعات موفر الهوية.
- ماسح الأسرار — يراجع أوراق الاعتماد المكشوفة المحتملة في أصول Apidog المدعومة.
- سجلات التدقيق — تحقق وصدر نشاط المؤسسة الإداري.
- توفير SCIM — يدير مستخدمي المؤسسة خلال دورة حياة الهوية.
- سياسات المؤسسة — تكوين ضوابط أوراق الاعتماد والعضوية وجلسات SSO والدعوات.
- فرق واجهة برمجة التطبيقات ذاتية الخدمة — تسمح بإنشاء فرق من قبل الأعضاء مع الاحتفاظ بالإشراف على الملكية.
- تكامل GitHub Enterprise Cloud — يربط مستودعات GHE.com المدعومة لسير عمل OpenAPI.
الوثائق الرسمية ذات الصلة:
