Cómo configurar políticas empresariales en Apidog

Una guía práctica para configurar y probar las cuatro políticas empresariales a nivel de organización en Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Cómo configurar políticas empresariales en Apidog

Apidog para empresas

Despliegue local

SSO & RBAC

Conforme con SOC 2

Explorar Apidog Enterprise

Las Políticas Empresariales aplican reglas a nivel de organización para el manejo de credenciales, la admisión de miembros, el acceso a sesiones SSO y las recompensas por invitación. Los Propietarios y Administradores de la Organización pueden configurar estas políticas desde la configuración de seguridad de la organización.

Este tutorial explica el alcance de cada política, cómo configurarla y qué probar antes de una implementación más amplia.

Antes de empezar

Estas son políticas de espacio de trabajo. No reemplazan los controles en tiempo de ejecución en una puerta de enlace API, servidor de autorización, malla de servicios o aplicación.

Paso 1: Abrir Políticas Empresariales

  1. Abra la organización Apidog.
  2. Vaya a Configuración de la organización.
  3. En Seguridad, seleccione Políticas Empresariales.
Página de Políticas Empresariales en la configuración de la organización de Apidog

Solo los Propietarios y Administradores de la Organización pueden cambiar las Políticas Empresariales.

La página actualmente incluye cuatro políticas:

Paso 2: Configurar la Política de Credenciales de Autenticación

La Política de Credenciales de Autenticación verifica los campos de autenticación sensibles soportados cuando los usuarios editan o guardan la autenticación de API, la autenticación de carpetas, la autenticación de solicitudes, los esquemas de seguridad, los casos de prueba de API y los escenarios de prueba.

Elegir el modo de valor sin procesar

Configure Prohibir valores sin procesar en campos sensibles de Autenticación:

Modo Resultado
Desactivado La regla no se aplica
Advertir El usuario ve una advertencia pero aún puede guardar
Bloquear El usuario no puede guardar el valor no conforme

Elegir el modo de referencia

Configure Permitir solo variables locales o Secretos de Vault en Autenticación con los mismos modos Desactivado, Advertir o Bloquear.

Cuando este control está habilitado, los campos sensibles deben usar variables solo locales o referencias de Secretos de Vault. Una variable con un valor inicial compartido puede advertir o bloquear según el modo seleccionado.

Apidog trata lo siguiente como referencias permitidas para la política de credenciales:

Controlar la visualización del valor de Vault

Habilite No se pueden revelar Secretos de Vault en texto plano cuando los usuarios no deben poder mostrar valores de Secretos de Vault en la interfaz de usuario.

Probar antes de bloquear

Para una implementación controlada:

  1. use Advertir en un proyecto piloto;
  2. pruebe la Clave API, el Token de Portador, la Autenticación Básica, OAuth 2.0 y cualquier otro tipo de autenticación utilizado por la organización;
  3. reemplace los valores sin procesar con la variable aprobada o el patrón de Vault;
  4. confirme que los flujos de trabajo legítimos aún se guardan y ejecutan;
  5. pase a Bloquear cuando se hayan abordado las excepciones.

La política cubre campos sensibles documentados en Clave API, Token de Portador, Autenticación Básica y Digest, OAuth 1.0 y 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer y autenticación combinada.

Paso 3: Configurar la Política de Sesiones SSO

La Política de Sesiones SSO controla si los usuarios pueden acceder a Mis Equipos mientras están conectados a través del SSO de la organización actual.

  1. Confirme que el SSO esté configurado para la organización.
  2. En Políticas Empresariales, encuentre Política de Sesiones SSO.
  3. Habilite Restringir Mis Equipos en sesiones SSO.
  4. Guarde la política.
Política de Sesiones SSO restringiendo Mis Equipos durante una sesión SSO de la organización

Cuando está habilitado, Mis Equipos no está disponible durante la sesión SSO de esa organización.

La configuración está deshabilitada por defecto y solo se puede habilitar después de que el SSO esté configurado. Un usuario restringido debe cerrar sesión y usar un método de inicio de sesión regular para acceder a Mis Equipos. Volver a la organización SSO requiere iniciar sesión a través de SSO nuevamente.

Esta política no es un tiempo de espera por inactividad o una configuración de duración máxima de la sesión. Aísla el acceso a Mis Equipos dentro de la sesión SSO de la organización actual.

Probar el límite de la sesión

Use un usuario de prueba que no sea administrador:

  1. inicie sesión a través del punto de entrada SSO de la organización;
  2. confirme que la organización está disponible;
  3. intente abrir Mis Equipos y confirme el mensaje de restricción;
  4. seleccione Cerrar sesión y cambiar;
  5. inicie sesión con un método regular y confirme que Mis Equipos está disponible;
  6. confirme que regresar a la organización SSO requiere SSO.

Paso 4: Configurar la Política de Correo Electrónico de Miembros

La Política de Correo Electrónico de Miembros limita la membresía de la organización a dominios de correo electrónico aprobados. Apidog verifica el correo electrónico autenticado final del usuario, no solo la dirección a la que se envió una invitación.

  1. Configure uno o más dominios de correo electrónico permitidos para la organización.
  2. Abra Seguridad > Políticas Empresariales.
  3. Encuentre Política de Correo Electrónico de Miembros.
  4. Habilite la política y guárdela.
Política de Correo Electrónico de Miembros configurada con dominios aprobados

Configure los dominios cuyos usuarios autenticados pueden convertirse en miembros de la organización.

La misma regla de admisión se aplica a:

Si el correo electrónico autenticado final no coincide con un dominio permitido, Apidog rechaza el intento de unión. No se crea ninguna membresía de Organización, Equipo o Proyecto, el usuario no ocupa un puesto y el usuario no aparece en la lista de miembros o la exportación de miembros.

Mensaje de falta de coincidencia de dominio que se muestra cuando un usuario es rechazado por la Política de Correo Electrónico de Miembros

Un usuario rechazado recibe un mensaje de falta de coincidencia de dominio, y el rechazo se registra en los Registros de Auditoría.

Pruebe al menos una dirección aprobada y una dirección no permitida para cada ruta de admisión que utilice la organización.

Paso 5: Configurar la Política de Recompensas por Invitación

La Política de Recompensas por Invitación controla si las invitaciones elegibles relacionadas con la organización pueden generar Créditos de recompensa por invitación.

  1. Abra Seguridad > Políticas Empresariales.
  2. Encuentre Política de Recompensas por Invitación.
  3. Habilite o deshabilite las recompensas por invitación.
  4. Guarde la configuración.

Deshabilitar la política impide que futuras invitaciones elegibles relacionadas con la organización generen Créditos de recompensa. No elimina los Créditos ya ganados.

Esta es una configuración administrativa, no una política de control de acceso o seguridad. No debe describirse como una función de supresión de correos electrónicos de invitación.

Verificar las cuatro políticas

Utilice una pequeña matriz de prueba y registre el resultado.

Política Prueba positiva Prueba negativa
Credenciales de Autenticación Guardar una variable local o referencia de Vault aprobada Intentar guardar un valor sin procesar ficticio en modo Advertir o Bloquear
Sesión SSO Acceder a la organización SSO a través de SSO Intentar abrir Mis Equipos en la sesión SSO restringida
Correo Electrónico de Miembros Unirse con un dominio autenticado aprobado Intentar unirse con un dominio autenticado no permitido
Recompensa por Invitación Confirmar el estado de recompensa seleccionado Confirmar que los Créditos ya ganados no cambian cuando está deshabilitado

Después de las pruebas, revise los Registros de Auditoría para los eventos de membresía o rechazo relacionados con la política soportados que sean relevantes para el flujo de trabajo.

Solución de problemas

Problema Qué verificar
Un usuario puede guardar una credencial sin procesar Confirme que el control de credenciales correcto esté habilitado y configurado en Bloquear, y que el valor esté en un campo de autenticación compatible.
Una variable aprobada está bloqueada Verifique si la regla más estricta requiere una variable solo local o un Secreto de Vault en lugar de un valor inicial compartido.
El cambio de sesión SSO no está disponible Confirme que el SSO esté configurado para la organización.
Un empleado válido es rechazado Verifique el correo electrónico autenticado final y la lista de dominios permitidos, incluidos los alias y los dominios subsidiarios.
Un Crédito existente desaparece Deshabilitar las recompensas por invitación no debería eliminar los Créditos ya ganados; registre la cuenta y pida soporte para investigar.

Limitaciones importantes

Tutoriales relacionados de gobernanza de API:

Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:

Documentación oficial relacionada:

Practica el diseño de API en Apidog

Descubre una forma más fácil de construir y usar APIs