Die SAML-Gruppenzuordnung weist Apidog-Teamzugriff basierend auf den in der SAML-Assertion eines Benutzers enthaltenen Gruppen zu. Dies reduziert den manuellen Aufwand für die Teammitgliedschaft, während der Identitätsanbieter als Quelle für die Gruppenzugehörigkeit beibehalten wird.
Dieses Tutorial verwendet Microsoft Entra ID. Sie werden einen groups-Anspruch hinzufügen, eine Entra-Gruppe einem Apidog-Team zuordnen und die anfänglichen Projektberechtigungen, die bei der Anmeldung zugewiesen werden, überprüfen.
Bevor Sie beginnen
Sie benötigen:
- eine Apidog Enterprise-Organisation, bei der SAML-SSO bereits konfiguriert ist;
- Zugriff als Organisationsbesitzer oder Organisationsadministrator in Apidog;
- Administratorzugriff auf die für Apidog verwendete Microsoft Entra Unternehmensanwendung;
- mindestens eine Entra-Gruppe und einen Testbenutzer, der dieser Gruppe zugewiesen ist.
Wenn SAML noch nicht konfiguriert ist, schließen Sie zuerst Konfigurieren von Microsoft Entra ID ab.
Die SAML-Gruppenzuordnung steuert den Zugriff auf Apidog-Teams und -Projekte. Sie gewährt keinen Zugriff auf Produktions-APIs und ersetzt keine Laufzeitautorisierung.
Wie der anfängliche Projektzugriff zugewiesen wird
Wenn eine Gruppe übereinstimmt, fügt Apidog den Benutzer dem zugeordneten Team hinzu und leitet den anfänglichen Projektzugriff von der ausgewählten Teamrolle ab.
| Zugeordnete Teamrolle | Anfängliche Projektrolle |
|---|---|
| Team-Admin | Projektbetreuer |
| Teammitglied | Projekt (Schreibgeschützt) |
| Team-Gast | Projekt (Schreibgeschützt) |
Apidog erstellt fehlende Projektmitgliedschaften oder aktualisiert Projektmitgliedschaften, die noch keine Rolle haben. Eine bestehende manuell zugewiesene Projektrolle wird bei späteren SAML-Anmeldungen nicht überschrieben.
Schritt 1: Hinzufügen des groups-Anspruchs in Microsoft Entra ID
- Melden Sie sich beim Microsoft Entra Admin Center an.
- Gehen Sie zu **Unternehmensanwendungen** und öffnen Sie die für Apidog-SSO verwendete Anwendung.
- Wählen Sie **Einmaliges Anmelden** aus und öffnen Sie dann **Attribute & Ansprüche**.
- Wählen Sie **Gruppenanspruch hinzufügen** aus.
- Wählen Sie **Alle Gruppen** aus.
- Aktivieren Sie **Namen des Gruppenanspruchs anpassen** und geben Sie
groupsals Anspruchsnamen ein. - Speichern Sie den Anspruch.
Konfigurieren Sie den Gruppenanspruch so, dass Apidog Entra-Gruppenobjekt-IDs im groups-Attribut erhält.
Apidog verwendet die Gruppenobjekt-IDs in diesem Anspruch. Es ruft keine weiteren Informationen über die Gruppen aus Microsoft Entra ID ab.
Schritt 2: Kopieren des Entra-Gruppennamens und der Objekt-ID
- Öffnen Sie in Microsoft Entra ID **Gruppen**.
- Wählen Sie die Gruppe aus, die Zugriff in Apidog erhalten soll.
- Kopieren Sie ihren **Namen** und ihre **Objekt-ID**.
Verwenden Sie die auf der Entra-Gruppenseite angezeigte Objekt-ID. Verwenden Sie anstelle der Objekt-ID keine Anwendungs-ID, Mandanten-ID oder Anzeigename.
Halten Sie diese Seite bereit, während Sie die Zuordnung in Apidog konfigurieren.
Schritt 3: Zuordnen der Gruppe zu einem Apidog-Team
- Öffnen Sie die Organisation in Apidog.
- Gehen Sie zu den **SAML-Gruppen**-Einstellungen der Organisation.
- Fügen Sie eine Gruppenzuordnung hinzu.
- Geben Sie den Entra-Gruppennamen ein und fügen Sie dessen Objekt-ID ein.
- Wählen Sie das Apidog-Team oder die Teams aus, auf die die Gruppe zugreifen soll.
- Wählen Sie die erforderliche Teamrolle für jedes zugeordnete Team aus.
- Speichern Sie die Zuordnung.
Ordnen Sie die Entra-Gruppenobjekt-ID den erforderlichen Apidog-Teams und Teamrollen zu.
Es gibt keine separate Projektrollen-Auswahl in der SAML-Gruppenzuordnung. Die anfängliche Projektrolle ergibt sich aus der oben gezeigten Teamrolle. Passen Sie die Projektrolle eines Benutzers später in den Projekteinstellungen an, wenn ein anderer Zugriff erforderlich ist.
Schritt 4: Testen der Zuordnung
Verwenden Sie ein Testkonto anstelle eines Administratorkontos.
- Bestätigen Sie, dass der Testbenutzer der zugeordneten Entra-Gruppe angehört.
- Melden Sie sich von Apidog ab.
- Melden Sie sich über den SSO-Einstiegspunkt der Organisation an.
- Öffnen Sie das zugeordnete Team und bestätigen Sie, dass es verfügbar ist.
- Überprüfen Sie die Teamrolle des Benutzers.
- Öffnen Sie die Projekte des Teams und bestätigen Sie die anfängliche Projektrolle.
Wenn der Benutzer bereits eine manuell zugewiesene Projektrolle hatte, bestätigen Sie, dass die Rolle nach einer erneuten SSO-Anmeldung unverändert bleibt.
Überprüfung der Mitgliedschaftsentfernung
Die Gruppenentfernung sollte auch vor dem Rollout getestet werden.
- Entfernen Sie den Testbenutzer aus der zugeordneten Entra-Gruppe.
- Warten Sie, bis die Änderung des Identitätsanbieters abgeschlossen ist.
- Lassen Sie den Benutzer sich erneut über SSO anmelden.
- Überprüfen Sie die entsprechende Teammitgliedschaft und Projektmitgliedschaften.
Wenn ein Benutzer nicht mehr in einer zugeordneten Gruppe enthalten ist, kann Apidog den Benutzer während der SAML-Synchronisierung aus dem entsprechenden Team entfernen. Wenn die Teammitgliedschaft entfernt wird, werden auch Projektmitgliedschaften in diesem Team entfernt.
Verwenden Sie für den ersten Entfernungstest kein Produktionskonto. Notieren Sie das beobachtete Ergebnis für Ihre Identitätskonfiguration und Ihr Offboarding-Verfahren.
Fehlerbehebung
| Problem | Was zu prüfen ist |
|---|---|
| Der Benutzer meldet sich an, wird aber nicht zum Team hinzugefügt | Bestätigen Sie, dass der Anspruch genau groups genannt wird, die Assertion die erwartete Objekt-ID enthält und die Objekt-ID in Apidog keine zusätzlichen Leerzeichen aufweist. |
| Die Assertion hat keine Gruppenwerte | Bestätigen Sie, dass der Benutzer zur Gruppe gehört und die Entra Unternehmensanwendung Gruppenansprüche sendet. Für Benutzer mit vielen Gruppenmitgliedschaften überprüfen Sie Microsofts Anleitung zur Überschreitung von Gruppenansprüchen. |
| Der Benutzer hat die falsche Projektrolle | Überprüfen Sie die zugeordnete Teamrolle. Bestehende zugewiesene Projektrollen werden durch spätere SAML-Synchronisation nicht überschrieben. |
| Eine Gruppenänderung wird nicht widergespiegelt | Bestätigen Sie, dass die Änderung Entra erreicht hat, und starten Sie dann eine neue SSO-Anmeldung, damit Apidog die aktuelle Assertion synchronisieren kann. |
| Der Benutzer bleibt in der Organisation | Die SAML-Gruppenzuordnung verwaltet den Zugriff auf zugeordnete Teams. Die Organisationsmitgliedschaft kann auch über Einladungen, SSO oder SCIM verwaltet werden. |
Wichtige Einschränkungen
- Apidog erstellt oder löscht keine Identitätsanbietergruppen über SCIM.
- Die SAML-Gruppenzuordnung bietet keine separate Rolleneinstellung für jedes Projekt.
- Bestehende zugewiesene Projektrollen werden bei späteren SSO-Anmeldungen nicht zurückgesetzt.
- Wenn mehrere Zuordnungen auf denselben Benutzer und dasselbe Team zutreffen könnten, testen Sie das Ergebnis vor dem Rollout, anstatt eine Vorrangregel anzunehmen.
- Arbeitsbereichsrollen autorisieren keine Aufrufe an bereitgestellte APIs.
Zugehörige API-Governance-Tutorials:
Diese Tutorials behandeln ergänzende Steuerelemente zur Verwaltung eines Unternehmens-API-Arbeitsbereichs:
- API-Governance-Framework — verbindet Eigentum, Kontrollen, Nachweise und Lebenszyklusentscheidungen.
- SAML-Gruppenzuordnung mit Microsoft Entra ID — weist Teamzugriff von Identitätsanbietergruppen zu.
- Geheimnis-Scanner — überprüft möglicherweise offengelegte Anmeldeinformationen in unterstützten Apidog-Assets.
- Audit-Protokolle — Untersuchung und Export administrativer Organisationsaktivitäten.
- SCIM-Bereitstellung — verwaltet Organisationsbenutzer über den Identitätslebenszyklus.
- Unternehmensrichtlinien — konfigurieren Anmeldeinformationen, Mitgliedschaft, SSO-Sitzung und Einladungskontrollen.
- Self-Service API-Teams — ermöglicht von Mitgliedern erstellte Teams unter Beibehaltung der Eigentumsaufsicht.
- GitHub Enterprise Cloud-Integration — verbindet unterstützte GHE.com-Repositories für OpenAPI-Workflows.
Zugehörige offizielle Dokumentation:
