Las Políticas Empresariales aplican reglas a nivel de organización para el manejo de credenciales, la admisión de miembros, el acceso a sesiones SSO y las recompensas por invitación. Los Propietarios y Administradores de la Organización pueden configurar estas políticas desde la configuración de seguridad de la organización.
Este tutorial explica el alcance de cada política, cómo configurarla y qué probar antes de una implementación más amplia.
Antes de empezar
- La organización debe usar el plan Enterprise.
- Debe ser un Propietario de la Organización o Administrador de la Organización.
- Las políticas disponibles en Apidog On-Premises pueden diferir de la documentación SaaS.
- Utilice usuarios de prueba, credenciales ficticias y un proyecto de no producción para la validación.
Estas son políticas de espacio de trabajo. No reemplazan los controles en tiempo de ejecución en una puerta de enlace API, servidor de autorización, malla de servicios o aplicación.
Paso 1: Abrir Políticas Empresariales
- Abra la organización Apidog.
- Vaya a Configuración de la organización.
- En Seguridad, seleccione Políticas Empresariales.
Solo los Propietarios y Administradores de la Organización pueden cambiar las Políticas Empresariales.
La página actualmente incluye cuatro políticas:
- Política de Credenciales de Autenticación
- Política de Créditos por Invitación
- Política de Sesiones SSO
- Política de Dominios de Correo Electrónico de Miembros
Paso 2: Configurar la Política de Credenciales de Autenticación
La Política de Credenciales de Autenticación verifica los campos de autenticación sensibles soportados cuando los usuarios editan o guardan la autenticación de API, la autenticación de carpetas, la autenticación de solicitudes, los esquemas de seguridad, los casos de prueba de API y los escenarios de prueba.
Elegir el modo de valor sin procesar
Configure Prohibir valores sin procesar en campos sensibles de Autenticación:
| Modo | Resultado |
|---|---|
| Desactivado | La regla no se aplica |
| Advertir | El usuario ve una advertencia pero aún puede guardar |
| Bloquear | El usuario no puede guardar el valor no conforme |
Elegir el modo de referencia
Configure Permitir solo variables locales o Secretos de Vault en Autenticación con los mismos modos Desactivado, Advertir o Bloquear.
Cuando este control está habilitado, los campos sensibles deben usar variables solo locales o referencias de Secretos de Vault. Una variable con un valor inicial compartido puede advertir o bloquear según el modo seleccionado.
Apidog trata lo siguiente como referencias permitidas para la política de credenciales:
- un valor vacío;
- una referencia a una variable como
{{nombreDeVariable}}; - una referencia a un Secreto de Vault como
{{vault:clave}}.
Controlar la visualización del valor de Vault
Habilite No se pueden revelar Secretos de Vault en texto plano cuando los usuarios no deben poder mostrar valores de Secretos de Vault en la interfaz de usuario.
Probar antes de bloquear
Para una implementación controlada:
- use Advertir en un proyecto piloto;
- pruebe la Clave API, el Token de Portador, la Autenticación Básica, OAuth 2.0 y cualquier otro tipo de autenticación utilizado por la organización;
- reemplace los valores sin procesar con la variable aprobada o el patrón de Vault;
- confirme que los flujos de trabajo legítimos aún se guardan y ejecutan;
- pase a Bloquear cuando se hayan abordado las excepciones.
La política cubre campos sensibles documentados en Clave API, Token de Portador, Autenticación Básica y Digest, OAuth 1.0 y 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer y autenticación combinada.
Paso 3: Configurar la Política de Sesiones SSO
La Política de Sesiones SSO controla si los usuarios pueden acceder a Mis Equipos mientras están conectados a través del SSO de la organización actual.
- Confirme que el SSO esté configurado para la organización.
- En Políticas Empresariales, encuentre Política de Sesiones SSO.
- Habilite Restringir Mis Equipos en sesiones SSO.
- Guarde la política.
Cuando está habilitado, Mis Equipos no está disponible durante la sesión SSO de esa organización.
La configuración está deshabilitada por defecto y solo se puede habilitar después de que el SSO esté configurado. Un usuario restringido debe cerrar sesión y usar un método de inicio de sesión regular para acceder a Mis Equipos. Volver a la organización SSO requiere iniciar sesión a través de SSO nuevamente.
Esta política no es un tiempo de espera por inactividad o una configuración de duración máxima de la sesión. Aísla el acceso a Mis Equipos dentro de la sesión SSO de la organización actual.
Probar el límite de la sesión
Use un usuario de prueba que no sea administrador:
- inicie sesión a través del punto de entrada SSO de la organización;
- confirme que la organización está disponible;
- intente abrir Mis Equipos y confirme el mensaje de restricción;
- seleccione Cerrar sesión y cambiar;
- inicie sesión con un método regular y confirme que Mis Equipos está disponible;
- confirme que regresar a la organización SSO requiere SSO.
Paso 4: Configurar la Política de Correo Electrónico de Miembros
La Política de Correo Electrónico de Miembros limita la membresía de la organización a dominios de correo electrónico aprobados. Apidog verifica el correo electrónico autenticado final del usuario, no solo la dirección a la que se envió una invitación.
- Configure uno o más dominios de correo electrónico permitidos para la organización.
- Abra Seguridad > Políticas Empresariales.
- Encuentre Política de Correo Electrónico de Miembros.
- Habilite la política y guárdela.
Configure los dominios cuyos usuarios autenticados pueden convertirse en miembros de la organización.
La misma regla de admisión se aplica a:
- invitaciones por correo electrónico;
- enlaces de invitación;
- SSO;
- SCIM.
Si el correo electrónico autenticado final no coincide con un dominio permitido, Apidog rechaza el intento de unión. No se crea ninguna membresía de Organización, Equipo o Proyecto, el usuario no ocupa un puesto y el usuario no aparece en la lista de miembros o la exportación de miembros.
Un usuario rechazado recibe un mensaje de falta de coincidencia de dominio, y el rechazo se registra en los Registros de Auditoría.
Pruebe al menos una dirección aprobada y una dirección no permitida para cada ruta de admisión que utilice la organización.
Paso 5: Configurar la Política de Recompensas por Invitación
La Política de Recompensas por Invitación controla si las invitaciones elegibles relacionadas con la organización pueden generar Créditos de recompensa por invitación.
- Abra Seguridad > Políticas Empresariales.
- Encuentre Política de Recompensas por Invitación.
- Habilite o deshabilite las recompensas por invitación.
- Guarde la configuración.
Deshabilitar la política impide que futuras invitaciones elegibles relacionadas con la organización generen Créditos de recompensa. No elimina los Créditos ya ganados.
Esta es una configuración administrativa, no una política de control de acceso o seguridad. No debe describirse como una función de supresión de correos electrónicos de invitación.
Verificar las cuatro políticas
Utilice una pequeña matriz de prueba y registre el resultado.
| Política | Prueba positiva | Prueba negativa |
|---|---|---|
| Credenciales de Autenticación | Guardar una variable local o referencia de Vault aprobada | Intentar guardar un valor sin procesar ficticio en modo Advertir o Bloquear |
| Sesión SSO | Acceder a la organización SSO a través de SSO | Intentar abrir Mis Equipos en la sesión SSO restringida |
| Correo Electrónico de Miembros | Unirse con un dominio autenticado aprobado | Intentar unirse con un dominio autenticado no permitido |
| Recompensa por Invitación | Confirmar el estado de recompensa seleccionado | Confirmar que los Créditos ya ganados no cambian cuando está deshabilitado |
Después de las pruebas, revise los Registros de Auditoría para los eventos de membresía o rechazo relacionados con la política soportados que sean relevantes para el flujo de trabajo.
Solución de problemas
| Problema | Qué verificar |
|---|---|
| Un usuario puede guardar una credencial sin procesar | Confirme que el control de credenciales correcto esté habilitado y configurado en Bloquear, y que el valor esté en un campo de autenticación compatible. |
| Una variable aprobada está bloqueada | Verifique si la regla más estricta requiere una variable solo local o un Secreto de Vault en lugar de un valor inicial compartido. |
| El cambio de sesión SSO no está disponible | Confirme que el SSO esté configurado para la organización. |
| Un empleado válido es rechazado | Verifique el correo electrónico autenticado final y la lista de dominios permitidos, incluidos los alias y los dominios subsidiarios. |
| Un Crédito existente desaparece | Deshabilitar las recompensas por invitación no debería eliminar los Créditos ya ganados; registre la cuenta y pida soporte para investigar. |
Limitaciones importantes
- La Política de Credenciales de Autenticación se aplica a los campos y flujos de trabajo de autenticación documentados, no a cada campo de texto libre, script, archivo o repositorio externo.
- La Política de Sesiones SSO restringe Mis Equipos en la sesión SSO de una organización; no es un tiempo de espera de sesión, una política de dispositivo o un control de red.
- La Política de Correo Electrónico de Miembros rige la admisión. No asuma que elimina automáticamente a los miembros existentes cuyas direcciones ya no coinciden, a menos que ese comportamiento esté documentado y probado por separado.
- La Política de Recompensas por Invitación no es un control de seguridad.
- Ninguna de estas políticas impone autenticación o autorización en el tráfico de API implementado.
Tutoriales relacionados de gobernanza de API:
Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:
- Marco de Gobernanza de API — conecta la propiedad, los controles, la evidencia y las decisiones de ciclo de vida.
- Mapeo de Grupos SAML con Microsoft Entra ID — asigna acceso a equipos desde grupos de proveedores de identidad.
- Escáner de Secretos — revisa posibles credenciales expuestas en activos compatibles de Apidog.
- Registros de Auditoría — investiga y exporta la actividad administrativa de la organización.
- Aprovisionamiento SCIM — gestiona usuarios de la organización a lo largo del ciclo de vida de la identidad.
- Políticas Empresariales — configura controles de credenciales, membresía, sesiones SSO e invitaciones.
- Equipos de API de Autoservicio Gobernados — permite equipos creados por miembros mientras se mantiene la supervisión de la propiedad.
- Integración con GitHub Enterprise Cloud — conecta repositorios GHE.com compatibles para flujos de trabajo de OpenAPI.
Documentación oficial relacionada:
