Comment configurer les politiques d'entreprise dans Apidog

Un guide pratique pour configurer et tester les quatre politiques d'entreprise à l'échelle de l'organisation dans Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Comment configurer les politiques d'entreprise dans Apidog

Apidog pour les entreprises

Déploiement sur site

SSO & RBAC

Conforme SOC 2

Découvrir Apidog Enterprise

Les Politiques d'entreprise appliquent des règles à l'échelle de l'organisation pour la gestion des informations d'identification, l'admission des membres, l'accès aux sessions SSO et les récompenses d'invitation. Les Propriétaires et Administrateurs de l'organisation peuvent configurer ces politiques à partir des paramètres de sécurité de l'organisation.

Ce tutoriel explique la portée de chaque politique, comment la configurer et ce qu'il faut tester avant un déploiement à plus grande échelle.

Avant de commencer

Ces politiques sont des politiques d'espace de travail. Elles ne remplacent pas les contrôles d'exécution dans une passerelle API, un serveur d'autorisation, un maillage de services ou une application.

Étape 1 : Ouvrir les Politiques d'entreprise

  1. Ouvrez l'organisation Apidog.
  2. Allez dans Paramètres de l'organisation.
  3. Dans Sécurité, sélectionnez Politiques d'entreprise.
Page Politiques d'entreprise dans les paramètres de l'organisation Apidog

Seuls les Propriétaires de l'organisation et les Administrateurs peuvent modifier les Politiques d'entreprise.

La page comprend actuellement quatre politiques :

Étape 2 : Configurer la Politique relative aux informations d'identification d'authentification

La Politique relative aux informations d'identification d'authentification vérifie les champs d'authentification sensibles pris en charge lorsque les utilisateurs modifient ou enregistrent l'authentification API, l'authentification de dossier, l'authentification des requêtes, les schémas de sécurité, les cas de test API et les scénarios de test.

Choisir le mode valeur brute

Configurez Interdire les valeurs brutes dans les champs sensibles d'authentification :

Mode Résultat
Désactivé La règle n'est pas appliquée
Avertir L'utilisateur voit un avertissement mais peut toujours enregistrer
Bloquer L'utilisateur ne peut pas enregistrer la valeur non conforme

Choisir le mode de référence

Configurez Autoriser uniquement les variables locales ou Vault Secret pour l'authentification avec les mêmes modes Désactivé, Avertir ou Bloquer.

Lorsque ce contrôle est activé, les champs sensibles doivent utiliser des variables locales uniquement ou des références Vault Secret. Une variable avec une valeur initiale partagée peut générer un avertissement ou un blocage selon le mode sélectionné.

Apidog considère les éléments suivants comme des références autorisées pour la politique d'informations d'identification :

Contrôler l'affichage des valeurs du Coffre-fort

Activez Le Secret du Coffre-fort ne peut pas être révélé en texte clair lorsque les utilisateurs ne devraient pas pouvoir afficher les valeurs du Secret du Coffre-fort dans l'interface utilisateur.

Tester avant de bloquer

Pour un déploiement contrôlé :

  1. utilisez Avertir dans un projet pilote ;
  2. testez la Clé API, le Jeton d'authentification (Bearer Token), l'Authentification de base, OAuth 2.0 et tout autre type d'authentification utilisé par l'organisation ;
  3. remplacez les valeurs brutes par la variable approuvée ou le modèle de Coffre-fort ;
  4. confirmez que les flux de travail légitimes sont toujours enregistrés et exécutés ;
  5. passez à Bloquer une fois les exceptions traitées.

La politique couvre les champs sensibles documentés pour la Clé API, le Jeton d'authentification (Bearer Token), les authentifications de base et Digest, OAuth 1.0 et 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer et l'authentification combinée.

Étape 3 : Configurer la Politique de session SSO

La Politique de session SSO contrôle si les utilisateurs peuvent accéder à Mes Équipes lorsqu'ils sont connectés via le SSO de l'organisation actuelle.

  1. Confirmez que le SSO est configuré pour l'organisation.
  2. Sur Politiques d'entreprise, trouvez Politique de session SSO.
  3. Activez Restreindre Mes Équipes dans les sessions SSO.
  4. Enregistrez la politique.
Politique de session SSO restreignant Mes Équipes pendant une session SSO de l'organisation

Lorsqu'elle est activée, Mes Équipes est indisponible pendant la session SSO de cette organisation.

Le paramètre est désactivé par défaut et ne peut être activé qu'après la configuration du SSO. Un utilisateur restreint doit se déconnecter et utiliser une méthode de connexion régulière pour accéder à Mes Équipes. Le retour à l'organisation SSO nécessite une nouvelle connexion via SSO.

Cette politique n'est pas un délai d'inactivité ni un paramètre de durée maximale de session. Elle isole l'accès à Mes Équipes au sein de la session SSO de l'organisation actuelle.

Tester la limite de session

Utilisez un utilisateur de test non-administrateur :

  1. connectez-vous via le point d'entrée SSO de l'organisation ;
  2. confirmez que l'organisation est disponible ;
  3. tentez d'ouvrir Mes Équipes et confirmez le message de restriction ;
  4. sélectionnez Se déconnecter et changer ;
  5. connectez-vous avec une méthode régulière et confirmez que Mes Équipes est disponible ;
  6. confirmez que le retour à l'organisation SSO nécessite le SSO.

Étape 4 : Configurer la Politique d'e-mail des membres

La Politique d'e-mail des membres limite l'adhésion à l'organisation aux domaines d'e-mail approuvés. Apidog vérifie l'e-mail authentifié final de l'utilisateur, et pas seulement l'adresse à laquelle une invitation a été envoyée.

  1. Configurez un ou plusieurs domaines d'e-mail autorisés pour l'organisation.
  2. Ouvrez Sécurité > Politiques d'entreprise.
  3. Trouvez Politique d'e-mail des membres.
  4. Activez la politique et enregistrez-la.
Politique d'e-mail des membres configurée avec les domaines approuvés

Configurez les domaines dont les utilisateurs authentifiés peuvent devenir membres de l'organisation.

La même règle d'admission s'applique à :

Si l'e-mail authentifié final ne correspond pas à un domaine autorisé, Apidog rejette la tentative d'adhésion. Aucune adhésion à une organisation, une équipe ou un projet n'est créée, l'utilisateur n'occupe pas de place et n'apparaît pas dans la liste des membres ou l'exportation des membres.

Message d'incompatibilité de domaine affiché lorsqu'un utilisateur est rejeté par la Politique d'e-mail des membres

Un utilisateur rejeté reçoit un message d'incompatibilité de domaine, et le rejet est enregistré dans les Journaux d'audit.

Testez au moins une adresse approuvée et une adresse non autorisée pour chaque voie d'admission utilisée par l'organisation.

Étape 5 : Configurer la Politique de récompense d'invitation

La Politique de récompense d'invitation contrôle si les invitations éligibles liées à l'organisation peuvent générer des crédits de récompense d'invitation.

  1. Ouvrez Sécurité > Politiques d'entreprise.
  2. Trouvez Politique de récompense d'invitation.
  3. Activez ou désactivez les récompenses d'invitation.
  4. Enregistrez le paramètre.

La désactivation de la politique empêche les futures invitations éligibles liées à l'organisation de générer des crédits de récompense. Elle ne supprime pas les crédits déjà gagnés.

Il s'agit d'un paramètre administratif, et non d'une politique de contrôle d'accès ou de sécurité. Elle ne doit pas être décrite comme une fonctionnalité de suppression d'e-mails d'invitation.

Vérifier les quatre politiques

Utilisez une petite matrice de test et enregistrez le résultat.

Politique Test positif Test négatif
Informations d'identification d'authentification Enregistrer une variable locale ou une référence Vault approuvée Tenter d'enregistrer une valeur brute fictive en mode Avertir ou Bloquer
Session SSO Accéder à l'organisation SSO via SSO Tenter d'ouvrir Mes Équipes dans la session SSO restreinte
E-mail des membres Rejoindre avec un domaine authentifié approuvé Tenter de rejoindre avec un domaine authentifié non autorisé
Récompense d'invitation Confirmer l'état de récompense sélectionné Confirmer que les crédits existants gagnés restent inchangés lorsqu'ils sont désactivés

Après les tests, consultez les Journaux d'audit pour les événements d'adhésion ou de rejet liés à la politique pris en charge et pertinents pour le flux de travail.

Dépannage

Problème Ce qu'il faut vérifier
Un utilisateur peut enregistrer une information d'identification brute Confirmer que le contrôle d'informations d'identification correct est activé et défini sur Bloquer, et que la valeur se trouve dans un champ d'authentification pris en charge.
Une variable approuvée est bloquée Vérifier si la règle plus stricte exige une variable locale uniquement ou un Secret du Coffre-fort plutôt qu'une valeur initiale partagée.
Le commutateur de session SSO est indisponible Confirmer que le SSO est configuré pour l'organisation.
Un employé valide est rejeté Vérifier l'e-mail authentifié final et la liste des domaines autorisés, y compris les alias et les domaines subsidiaires.
Un crédit existant disparaît La désactivation des récompenses d'invitation ne devrait pas supprimer les crédits déjà gagnés ; enregistrez le compte et demandez au support d'enquêter.

Limitations importantes

Tutoriels de gouvernance API connexes :

Ces tutoriels couvrent des contrôles complémentaires pour la gouvernance d'un espace de travail API d'entreprise :

Documentation officielle connexe :

Pratiquez le Design-first d'API dans Apidog

Découvrez une manière plus simple de créer et utiliser des API