SCIM verbindet einen Identitätsanbieter mit einer Apidog-Organisation, sodass Administratoren Organisationsbenutzer während des gesamten Identitätslebenszyklus hinzufügen und entfernen können. Bereitgestellte Benutzer bleiben inaktiv, bis sie sich mit der SSO-Identität der Organisation anmelden.
Dieses Tutorial konfiguriert Microsoft Entra ID für Apidog SCIM, überprüft die Bereitstellung und bietet einen kontrollierten Test für die Benutzerentfernung.
Bevor Sie beginnen
Sie benötigen:
- eine Apidog Enterprise-Organisation;
- SAML-Authentifizierung, die bereits für diese Organisation konfiguriert ist;
- Organisationsinhaber- oder Organisationsadministratorzugriff in Apidog;
- Administratorzugriff auf die Microsoft Entra Unternehmensanwendung;
- ein Wegwerf-Testkonto für Bereitstellungs- und Entfernungstests.
Die aktuelle Apidog-Dokumentation listet die folgende SCIM-Unterstützung auf:
| Operation | Unterstützung |
|---|---|
| Organisationsbenutzer hinzufügen | Unterstützt |
| Organisationsbenutzer entfernen | Unterstützt |
| Benutzerattribute aktualisieren | Nicht unterstützt |
| SCIM-Gruppen | Nicht unterstützt |
SAML-Gruppenzuordnung ist eine separate Funktion zur Zuordnung von Identitätsanbietergruppen zu Apidog-Teams.
Schritt 1: SAML-Bezeichner bestätigen
Microsoft Entra muss einen stabilen Bezeichner verwenden, der der SCIM-Zuordnung entspricht.
In der für Apidog verwendeten Entra Unternehmensanwendung:
- Einmaliges Anmelden öffnen;
- Attribute & Ansprüche bearbeiten;
- Eindeutiger Benutzerbezeichner (Name ID) öffnen;
- das Name-ID-Format auf Persistent setzen;
- das Quellattribut auf
user.objectidsetzen; - die Änderung speichern.
Wenn die Anwendung bereits in Gebrauch ist, testen Sie diese Änderung mit einem Pilotbenutzer, bevor Sie sie umfassend anwenden.
Schritt 2: SCIM-Token in Apidog generieren
- Die Apidog-Organisationseinstellungen öffnen.
- Zur Seite SAML SSO gehen.
- SCIM-Token generieren auswählen.
- Das SCIM-Token kopieren.
- Die SCIM API Endpunkt-URL kopieren.
Generieren Sie das Token von der Organisation, die Microsoft Entra bereitstellen soll.
Behandeln Sie das SCIM-Token als Anmeldeinformation. Speichern Sie es im genehmigten Geheimnisverwaltungssystem und platzieren Sie es nicht in Screenshots, Tickets oder geteilten Notizen.
Schritt 3: Automatische Bereitstellung in Microsoft Entra ID konfigurieren
- In Microsoft Entra ID, Unternehmensanwendungen öffnen.
- Die für Apidog verwendete Anwendung auswählen.
- Benutzerkonten bereitstellen öffnen, dann Erste Schritte auswählen.
- Bereitstellungsmodus auf Automatisch setzen.
- Den Apidog SCIM API Endpunkt in das Feld für die Mandanten-URL einfügen.
- Das SCIM-Token in das Feld für das geheime Token einfügen.
- Die Verbindung testen.
- Erst nach erfolgreichem Verbindungstest speichern.
Verwenden Sie den Endpunkt und das Token, die von derselben Apidog-Organisation generiert wurden.
Schritt 4: Die Attributzuordnungen konfigurieren
Öffnen Sie die Bereitstellungszuordnungen für die Unternehmensanwendung.
- Gruppenzuordnung deaktivieren.
- Benutzerzuordnung öffnen.
- Die Standardzuordnung für
externalIdentfernen. - Entra
objectIdauf SCIMexternalIdmit einer Abgleichspriorität von1zuordnen. - Eine Zuordnung von
userPrincipalNamezuuserNamehinzufügen. - Die anderen Zuordnungen entfernen, sodass nur die erforderlichen Zuordnungen übrig bleiben.
- Die Konfiguration speichern.
Die dokumentierte Zuordnung verwendet objectId für externalId und userPrincipalName für userName.
Aktivieren Sie für diese Integration nicht den SCIM-Gruppen-Push. Apidog unterstützt derzeit keine SCIM-Gruppen.
Schritt 5: Bereitstellung starten und Benutzer überprüfen
- Zur Entra-Bereitstellungsübersicht zurückkehren.
- Bereitstellung starten auswählen.
- Den Wegwerf-Testbenutzer der Anwendung zuweisen, falls dies durch Ihre Entra-Konfiguration erforderlich ist.
- Auf den Bereitstellungszyklus warten oder einen genehmigten On-Demand-Test verwenden.
- Die Mitgliederliste der Apidog-Organisation öffnen.
- Bestätigen, dass der Benutzer im Status "bereitgestellt" oder "inaktiv" erscheint.
Ein bereitgestellter Benutzer belegt keinen bezahlten Platz, bis er sich über SSO anmeldet und aktiv wird.
Als Nächstes lassen Sie den Testbenutzer sich über den SSO-Einstiegspunkt der Organisation anmelden. Bestätigen Sie, dass das Konto mit der SSO-Identität verknüpft ist, aktiv wird und einen Platz belegt.
Das Synchronisierungsintervall von Microsoft ist von Apidog mit ca. 40 Minuten dokumentiert. Betrachten Sie dies als Schätzung, nicht als Service-Level-Garantie.
Schritt 6: Benutzerentfernung vor der Einführung testen
Identitätsanbieter können mehrere Offboarding-Aktionen bereitstellen, darunter Entzuweisung, Deaktivierung und Löschung. Gehen Sie nicht davon aus, dass diese Aktionen dieselbe SCIM-Anfrage erzeugen.
Verwenden Sie einen kontrollierten Test:
- Bestätigen, dass der Wegwerfbenutzer in der vorgesehenen Apidog-Organisation aktiv ist;
- die Organisations- und Teammitgliedschaften des Benutzers aufzeichnen;
- die genaue Microsoft Entra Offboarding-Aktion anwenden, die Ihre Organisation zu verwenden plant;
- auf die Verarbeitung der Bereitstellung warten;
- das Bereitstellungsergebnis in Entra bestätigen;
- bestätigen, dass der verknüpfte Benutzer aus der entsprechenden Apidog-Organisation entfernt wurde;
- die Audit-Protokolle der Organisation auf das SCIM-Deprovisioning- oder Mitgliederentfernungsereignis überprüfen;
- bestätigen, dass der Benutzer über SSO nicht mehr auf diese Organisation zugreifen kann.
Die allgemeine SCIM-Dokumentation von Apidog besagt, dass, wenn ein Unternehmensadministrator einen Benutzer aus dem Identitätsanbieter löscht, ein verknüpfter Benutzer aus der entsprechenden Apidog-Organisation entfernt wird. Die aktuelle Microsoft Entra Einrichtungsseite dokumentiert nicht das Ergebnis jeder Entra Offboarding-Aktion. Validieren Sie die von Ihrem Mandanten verwendete Aktion, bevor Sie SCIM zur einzigen Offboarding-Kontrolle machen.
Die Entfernung aus einer Apidog-Organisation ist nicht dasselbe wie das Löschen des gesamten Apidog-Kontos der Person oder das Entfernen des Zugriffs von unabhängigen Organisationen und externen Systemen.
Den Lifecycle-Workflow überprüfen
Vor der Produktionseinführung alle vier Zustände mit Wegwerf-Konten überprüfen:
| Test | Erwarteter Nachweis |
|---|---|
| Einen neuen Benutzer bereitstellen | Entra-Bereitstellung erfolgreich und ein bereitgestelltes/inaktives Apidog-Mitglied |
| Erste SSO-Anmeldung | Aktives Apidog-Mitglied, verknüpft mit der SSO-Identität |
| Zugriff entfernen | Entra-Bereitstellungsergebnis und Entfernung aus der entsprechenden Apidog-Organisation |
| Abgleichen | Mitgliederliste, SSO-Zugriffstest und relevante Audit-Log-Ereignisse stimmen überein |
Definieren Sie auch einen manuellen Entfernungspfad für fehlgeschlagene oder verzögerte Bereitstellung.
Fehlerbehebung
| Problem | Was zu prüfen ist |
|---|---|
| Der Verbindungstest schlägt fehl | Bestätigen Sie, dass der Endpunkt und das Token von der richtigen Apidog-Organisation stammen und dass das Token ohne zusätzliche Leerzeichen kopiert wurde. |
| Ein Benutzer wird nicht bereitgestellt | Überprüfen Sie die Zuweisung der Unternehmens-App, den Bereitstellungsbereich, die Bereitstellungsprotokolle und die erforderlichen Attributzuordnungen. |
| Der Benutzer ist bereitgestellt, kann sich aber nicht anmelden | Überprüfen Sie SAML SSO, Persistent Name ID, user.objectid und die Zuweisung des Benutzers zur SSO-Anwendung. |
| Der Benutzer bleibt nach einer Offboarding-Aktion bestehen | Prüfen Sie, welche SCIM-Anfrage Entra gesendet hat, überprüfen Sie die Bereitstellungsprotokolle und verwenden Sie den getesteten manuellen Entfernungspfad. |
| Gruppenmitgliedschaft wird nicht synchronisiert | SCIM-Gruppen werden nicht unterstützt. Konfigurieren Sie die SAML-Gruppenzuordnung für die Teammitgliedschaft. |
Wichtige Einschränkungen
SCIM verwaltet die Mitgliedschaft in der entsprechenden Apidog-Organisation. Es entfernt keine von anderen Systemen ausgestellten Anmeldeinformationen, Repository-Zugriffe, Cloud-Rollen, Gateway-Berechtigungen oder Produktions-API-Schlüssel. Nehmen Sie diese Systeme in dieselbe Offboarding-Checkliste auf.
Verwandte Tutorials zur API-Governance:
Diese Tutorials behandeln ergänzende Kontrollen zur Verwaltung eines Enterprise-API-Arbeitsbereichs:
- API-Governance-Framework — verbindet Eigentum, Kontrollen, Nachweise und Lebenszyklusentscheidungen.
- SAML-Gruppenzuordnung mit Microsoft Entra ID — weist Teamzugriff von Identitätsanbietergruppen zu.
- Secret Scanner — überprüft mögliche exponierte Anmeldeinformationen in unterstützten Apidog-Assets.
- Audit-Protokolle — untersucht und exportiert administrative Organisationsaktivitäten.
- SCIM-Bereitstellung — verwaltet Organisationsbenutzer während des gesamten Identitätslebenszyklus.
- Unternehmensrichtlinien — konfiguriert Anmeldeinformations-, Mitgliedschafts-, SSO-Sitzungs- und Einladungskontrollen.
- Self-Service API-Teams — ermöglicht von Mitgliedern erstellte Teams unter Beibehaltung der Eigentumsaufsicht.
- GitHub Enterprise Cloud-Integration — verbindet unterstützte GHE.com-Repositories für OpenAPI-Workflows.
Verwandte offizielle Dokumentation:
