Le mappage de groupes SAML attribue l'accès aux équipes Apidog à partir des groupes inclus dans l'assertion SAML d'un utilisateur. Cela réduit le travail manuel de gestion des membres d'équipe tout en conservant le fournisseur d'identité comme source d'appartenance aux groupes.
Ce tutoriel utilise Microsoft Entra ID. Vous allez ajouter une revendication groups, mapper un groupe Entra à une équipe Apidog, et vérifier les permissions initiales de projet attribuées lors de la connexion.
Avant de commencer
Vous avez besoin :
- d'une organisation Apidog Enterprise avec SSO SAML déjà configuré ;
- d'un accès Propriétaire de l'organisation ou Administrateur de l'organisation dans Apidog ;
- d'un accès administrateur à l'application d'entreprise Microsoft Entra utilisée pour Apidog ;
- d'au moins un groupe Entra et d'un utilisateur de test affecté à ce groupe.
Si SAML n'est pas encore configuré, complétez d'abord Configurer Microsoft Entra ID.
Le mappage de groupes SAML contrôle l'accès aux équipes et aux projets Apidog. Il n'accorde pas l'accès aux API de production et ne remplace pas l'autorisation d'exécution.
Comment l'accès initial au projet est attribué
Lorsqu'un groupe correspond, Apidog ajoute l'utilisateur à l'équipe mappée et déduit l'accès initial au projet du rôle d'équipe sélectionné.
| Rôle d'équipe mappé | Rôle de projet initial |
|---|---|
| Administrateur d'équipe | Mainteneur de projet |
| Membre d'équipe | Lecture seule du projet |
| Invité d'équipe | Lecture seule du projet |
Apidog crée les appartenances de projet manquantes ou met à jour les appartenances de projet qui n'ont pas encore de rôle. Un rôle de projet existant attribué manuellement n'est pas écrasé lors des connexions SAML ultérieures.
Étape 1 : Ajouter la revendication groups dans Microsoft Entra ID
- Connectez-vous au centre d'administration Microsoft Entra.
- Allez dans **Applications d'entreprise** et ouvrez l'application utilisée pour l'authentification unique (SSO) Apidog.
- Sélectionnez **Authentification unique**, puis ouvrez **Attributs & Revendications**.
- Sélectionnez **Ajouter une revendication de groupe**.
- Choisissez **Tous les groupes**.
- Activez **Personnaliser le nom de la revendication de groupe** et entrez
groupscomme nom de la revendication. - Enregistrez la revendication.
Configurez la revendication de groupe afin qu'Apidog reçoive les ID d'objet de groupe Entra dans l'attribut groups.
Apidog utilise les ID d'objet de groupe dans cette revendication. Il ne récupère pas d'autres informations sur les groupes depuis Microsoft Entra ID.
Étape 2 : Copier le nom du groupe Entra et l'ID d'objet
- Dans Microsoft Entra ID, ouvrez **Groupes**.
- Sélectionnez le groupe qui devrait recevoir l'accès dans Apidog.
- Copiez son **Nom** et son **ID d'objet**.
Utilisez l'ID d'objet affiché sur la page du groupe Entra. N'utilisez pas d'ID d'application, d'ID de locataire ou de nom d'affichage à la place de l'ID d'objet.
Gardez cette page disponible pendant que vous configurez le mappage dans Apidog.
Étape 3 : Mapper le groupe à une équipe Apidog
- Ouvrez l'organisation dans Apidog.
- Allez dans les paramètres **Groupe SAML** de l'organisation.
- Ajoutez un mappage de groupe.
- Saisissez le nom du groupe Entra et collez son ID d'objet.
- Sélectionnez l'équipe ou les équipes Apidog auxquelles le groupe doit avoir accès.
- Choisissez le rôle d'équipe requis pour chaque équipe mappée.
- Enregistrez le mappage.
Mappez l'ID d'objet du groupe Entra aux équipes Apidog et aux rôles d'équipe requis.
Il n'y a pas de sélecteur de rôle de projet distinct dans le mappage de groupes SAML. Le rôle de projet initial provient du rôle d'équipe indiqué dans le tableau ci-dessus. Ajustez le rôle de projet d'un utilisateur ultérieurement à partir des paramètres des membres du projet lorsque des accès différents sont requis.
Étape 4 : Tester le mappage
Utilisez un compte de test plutôt qu'un compte administrateur.
- Confirmez que l'utilisateur de test appartient au groupe Entra mappé.
- Déconnectez-vous d'Apidog.
- Connectez-vous via le point d'entrée SSO de l'organisation.
- Ouvrez l'équipe mappée et confirmez qu'elle est disponible.
- Vérifiez le rôle d'équipe de l'utilisateur.
- Ouvrez les projets de l'équipe et confirmez le rôle de projet initial.
Si l'utilisateur avait déjà un rôle de projet attribué manuellement, confirmez que le rôle reste inchangé après une nouvelle connexion SSO.
Vérifier la suppression de l'appartenance
La suppression de groupe doit également être testée avant le déploiement.
- Supprimez l'utilisateur de test du groupe Entra mappé.
- Laissez le changement du fournisseur d'identité s'effectuer.
- Demandez à l'utilisateur de se connecter à nouveau via SSO.
- Vérifiez l'appartenance à l'équipe correspondante et les appartenances aux projets.
Lorsqu'un utilisateur n'est plus inclus dans un groupe mappé, Apidog peut supprimer l'utilisateur de l'équipe correspondante lors de la synchronisation SAML. Si l'appartenance à l'équipe est supprimée, les appartenances aux projets de cette équipe sont également supprimées.
N'utilisez pas de compte de production pour le premier test de suppression. Enregistrez le résultat observé pour votre configuration d'identité et votre procédure de désactivation.
Dépannage
| Problème | Ce qu'il faut vérifier |
|---|---|
| L'utilisateur se connecte mais n'est pas ajouté à l'équipe | Confirmez que la revendication est nommée exactement groups, que l'assertion contient l'ID d'objet attendu, et que l'ID d'objet dans Apidog n'a pas d'espaces supplémentaires. |
| L'assertion n'a pas de valeurs de groupe | Confirmez que l'utilisateur appartient au groupe et que l'application d'entreprise Entra envoie des revendications de groupe. Pour les utilisateurs ayant de nombreuses appartenances de groupe, consultez les directives de Microsoft sur les dépassements de revendication de groupe. |
| L'utilisateur a le mauvais rôle de projet | Vérifiez le rôle d'équipe mappé. Les rôles de projet existants attribués ne sont pas écrasés par une synchronisation SAML ultérieure. |
| Un changement de groupe n'est pas reflété | Confirmez que le changement a atteint Entra, puis démarrez une nouvelle connexion SSO afin qu'Apidog puisse synchroniser l'assertion actuelle. |
| L'utilisateur reste dans l'organisation | Le mappage de groupes SAML gère l'accès aux équipes mappées. L'appartenance à l'organisation peut également être gérée via des invitations, le SSO ou SCIM. |
Limitations importantes
- Apidog ne crée ni ne supprime de groupes de fournisseurs d'identité via SCIM.
- Le mappage de groupes SAML ne fournit pas de paramètre de rôle distinct pour chaque projet.
- Les rôles de projet existants attribués ne sont pas réinitialisés lors des connexions SSO ultérieures.
- Si plusieurs mappages pouvaient s'appliquer au même utilisateur et à la même équipe, testez le résultat avant le déploiement plutôt que de supposer une règle de précédence.
- Les rôles d'espace de travail n'autorisent pas les appels aux API déployées.
Tutoriels connexes sur la gouvernance des API :
Ces tutoriels couvrent les contrôles complémentaires pour la gouvernance d'un espace de travail API d'entreprise :
- Cadre de gouvernance des API — connecte la propriété, les contrôles, les preuves et les décisions de cycle de vie.
- Mappage de groupes SAML avec Microsoft Entra ID — attribue l'accès aux équipes à partir de groupes de fournisseurs d'identité.
- Scanner de secrets — examine les informations d'identification potentiellement exposées dans les actifs Apidog pris en charge.
- Journaux d'audit — enquête et exporte l'activité administrative de l'organisation.
- Provisionnement SCIM — gère les utilisateurs de l'organisation tout au long du cycle de vie de l'identité.
- Politiques d'entreprise — configure les contrôles de crédentials, d'appartenance, de session SSO et d'invitation.
- Équipes API en libre-service — permet aux équipes créées par les membres tout en conservant une supervision de la propriété.
- Intégration GitHub Enterprise Cloud — connecte les dépôts GHE.com pris en charge pour les flux de travail OpenAPI.
Documentation officielle connexe :
