Microsoft Entra ID: SAML-Gruppen-Mapping konfigurieren

Eine Schritt-für-Schritt-Anleitung zur Zuordnung von Microsoft Entra ID-Gruppen zu Apidog-Teams über SAML.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Microsoft Entra ID: SAML-Gruppen-Mapping konfigurieren

Apidog für Unternehmen

On-Premises Bereitstellung

SSO & RBAC

SOC 2 konform

Apidog Enterprise entdecken

Die SAML-Gruppenzuordnung weist Apidog-Teamzugriff basierend auf den in der SAML-Assertion eines Benutzers enthaltenen Gruppen zu. Dies reduziert den manuellen Aufwand für die Teammitgliedschaft, während der Identitätsanbieter als Quelle für die Gruppenzugehörigkeit beibehalten wird.

Dieses Tutorial verwendet Microsoft Entra ID. Sie werden einen groups-Anspruch hinzufügen, eine Entra-Gruppe einem Apidog-Team zuordnen und die anfänglichen Projektberechtigungen, die bei der Anmeldung zugewiesen werden, überprüfen.

Bevor Sie beginnen

Sie benötigen:

Wenn SAML noch nicht konfiguriert ist, schließen Sie zuerst Konfigurieren von Microsoft Entra ID ab.

Die SAML-Gruppenzuordnung steuert den Zugriff auf Apidog-Teams und -Projekte. Sie gewährt keinen Zugriff auf Produktions-APIs und ersetzt keine Laufzeitautorisierung.

Wie der anfängliche Projektzugriff zugewiesen wird

Wenn eine Gruppe übereinstimmt, fügt Apidog den Benutzer dem zugeordneten Team hinzu und leitet den anfänglichen Projektzugriff von der ausgewählten Teamrolle ab.

Zugeordnete Teamrolle Anfängliche Projektrolle
Team-Admin Projektbetreuer
Teammitglied Projekt (Schreibgeschützt)
Team-Gast Projekt (Schreibgeschützt)

Apidog erstellt fehlende Projektmitgliedschaften oder aktualisiert Projektmitgliedschaften, die noch keine Rolle haben. Eine bestehende manuell zugewiesene Projektrolle wird bei späteren SAML-Anmeldungen nicht überschrieben.

Schritt 1: Hinzufügen des groups-Anspruchs in Microsoft Entra ID

  1. Melden Sie sich beim Microsoft Entra Admin Center an.
  2. Gehen Sie zu **Unternehmensanwendungen** und öffnen Sie die für Apidog-SSO verwendete Anwendung.
  3. Wählen Sie **Einmaliges Anmelden** aus und öffnen Sie dann **Attribute & Ansprüche**.
  4. Wählen Sie **Gruppenanspruch hinzufügen** aus.
  5. Wählen Sie **Alle Gruppen** aus.
  6. Aktivieren Sie **Namen des Gruppenanspruchs anpassen** und geben Sie groups als Anspruchsnamen ein.
  7. Speichern Sie den Anspruch.
Microsoft Entra Gruppenanspruch mit dem Namen groups konfiguriert

Konfigurieren Sie den Gruppenanspruch so, dass Apidog Entra-Gruppenobjekt-IDs im groups-Attribut erhält.

Apidog verwendet die Gruppenobjekt-IDs in diesem Anspruch. Es ruft keine weiteren Informationen über die Gruppen aus Microsoft Entra ID ab.

Schritt 2: Kopieren des Entra-Gruppennamens und der Objekt-ID

  1. Öffnen Sie in Microsoft Entra ID **Gruppen**.
  2. Wählen Sie die Gruppe aus, die Zugriff in Apidog erhalten soll.
  3. Kopieren Sie ihren **Namen** und ihre **Objekt-ID**.
Microsoft Entra Gruppeninformationen mit Gruppenname und Objekt-ID

Verwenden Sie die auf der Entra-Gruppenseite angezeigte Objekt-ID. Verwenden Sie anstelle der Objekt-ID keine Anwendungs-ID, Mandanten-ID oder Anzeigename.

Halten Sie diese Seite bereit, während Sie die Zuordnung in Apidog konfigurieren.

Schritt 3: Zuordnen der Gruppe zu einem Apidog-Team

  1. Öffnen Sie die Organisation in Apidog.
  2. Gehen Sie zu den **SAML-Gruppen**-Einstellungen der Organisation.
  3. Fügen Sie eine Gruppenzuordnung hinzu.
  4. Geben Sie den Entra-Gruppennamen ein und fügen Sie dessen Objekt-ID ein.
  5. Wählen Sie das Apidog-Team oder die Teams aus, auf die die Gruppe zugreifen soll.
  6. Wählen Sie die erforderliche Teamrolle für jedes zugeordnete Team aus.
  7. Speichern Sie die Zuordnung.
Apidog SAML-Gruppenzuordnung zwischen einer Microsoft Entra-Gruppe und Teams

Ordnen Sie die Entra-Gruppenobjekt-ID den erforderlichen Apidog-Teams und Teamrollen zu.

Es gibt keine separate Projektrollen-Auswahl in der SAML-Gruppenzuordnung. Die anfängliche Projektrolle ergibt sich aus der oben gezeigten Teamrolle. Passen Sie die Projektrolle eines Benutzers später in den Projekteinstellungen an, wenn ein anderer Zugriff erforderlich ist.

Schritt 4: Testen der Zuordnung

Verwenden Sie ein Testkonto anstelle eines Administratorkontos.

  1. Bestätigen Sie, dass der Testbenutzer der zugeordneten Entra-Gruppe angehört.
  2. Melden Sie sich von Apidog ab.
  3. Melden Sie sich über den SSO-Einstiegspunkt der Organisation an.
  4. Öffnen Sie das zugeordnete Team und bestätigen Sie, dass es verfügbar ist.
  5. Überprüfen Sie die Teamrolle des Benutzers.
  6. Öffnen Sie die Projekte des Teams und bestätigen Sie die anfängliche Projektrolle.

Wenn der Benutzer bereits eine manuell zugewiesene Projektrolle hatte, bestätigen Sie, dass die Rolle nach einer erneuten SSO-Anmeldung unverändert bleibt.

Überprüfung der Mitgliedschaftsentfernung

Die Gruppenentfernung sollte auch vor dem Rollout getestet werden.

  1. Entfernen Sie den Testbenutzer aus der zugeordneten Entra-Gruppe.
  2. Warten Sie, bis die Änderung des Identitätsanbieters abgeschlossen ist.
  3. Lassen Sie den Benutzer sich erneut über SSO anmelden.
  4. Überprüfen Sie die entsprechende Teammitgliedschaft und Projektmitgliedschaften.

Wenn ein Benutzer nicht mehr in einer zugeordneten Gruppe enthalten ist, kann Apidog den Benutzer während der SAML-Synchronisierung aus dem entsprechenden Team entfernen. Wenn die Teammitgliedschaft entfernt wird, werden auch Projektmitgliedschaften in diesem Team entfernt.

Verwenden Sie für den ersten Entfernungstest kein Produktionskonto. Notieren Sie das beobachtete Ergebnis für Ihre Identitätskonfiguration und Ihr Offboarding-Verfahren.

Fehlerbehebung

Problem Was zu prüfen ist
Der Benutzer meldet sich an, wird aber nicht zum Team hinzugefügt Bestätigen Sie, dass der Anspruch genau groups genannt wird, die Assertion die erwartete Objekt-ID enthält und die Objekt-ID in Apidog keine zusätzlichen Leerzeichen aufweist.
Die Assertion hat keine Gruppenwerte Bestätigen Sie, dass der Benutzer zur Gruppe gehört und die Entra Unternehmensanwendung Gruppenansprüche sendet. Für Benutzer mit vielen Gruppenmitgliedschaften überprüfen Sie Microsofts Anleitung zur Überschreitung von Gruppenansprüchen.
Der Benutzer hat die falsche Projektrolle Überprüfen Sie die zugeordnete Teamrolle. Bestehende zugewiesene Projektrollen werden durch spätere SAML-Synchronisation nicht überschrieben.
Eine Gruppenänderung wird nicht widergespiegelt Bestätigen Sie, dass die Änderung Entra erreicht hat, und starten Sie dann eine neue SSO-Anmeldung, damit Apidog die aktuelle Assertion synchronisieren kann.
Der Benutzer bleibt in der Organisation Die SAML-Gruppenzuordnung verwaltet den Zugriff auf zugeordnete Teams. Die Organisationsmitgliedschaft kann auch über Einladungen, SSO oder SCIM verwaltet werden.

Wichtige Einschränkungen

Zugehörige API-Governance-Tutorials:

Diese Tutorials behandeln ergänzende Steuerelemente zur Verwaltung eines Unternehmens-API-Arbeitsbereichs:

Zugehörige offizielle Dokumentation:

Praktizieren Sie API Design-First in Apidog

Entdecken Sie eine einfachere Möglichkeit, APIs zu erstellen und zu nutzen