Comment configurer le mappage de groupes SAML avec Microsoft Entra ID

Un guide pas à pas pour mapper les groupes Microsoft Entra ID aux équipes Apidog via SAML.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Comment configurer le mappage de groupes SAML avec Microsoft Entra ID

Apidog pour les entreprises

Déploiement sur site

SSO & RBAC

Conforme SOC 2

Découvrir Apidog Enterprise

Le mappage de groupes SAML attribue l'accès aux équipes Apidog à partir des groupes inclus dans l'assertion SAML d'un utilisateur. Cela réduit le travail manuel de gestion des membres d'équipe tout en conservant le fournisseur d'identité comme source d'appartenance aux groupes.

Ce tutoriel utilise Microsoft Entra ID. Vous allez ajouter une revendication groups, mapper un groupe Entra à une équipe Apidog, et vérifier les permissions initiales de projet attribuées lors de la connexion.

Avant de commencer

Vous avez besoin :

Si SAML n'est pas encore configuré, complétez d'abord Configurer Microsoft Entra ID.

Le mappage de groupes SAML contrôle l'accès aux équipes et aux projets Apidog. Il n'accorde pas l'accès aux API de production et ne remplace pas l'autorisation d'exécution.

Comment l'accès initial au projet est attribué

Lorsqu'un groupe correspond, Apidog ajoute l'utilisateur à l'équipe mappée et déduit l'accès initial au projet du rôle d'équipe sélectionné.

Rôle d'équipe mappé Rôle de projet initial
Administrateur d'équipe Mainteneur de projet
Membre d'équipe Lecture seule du projet
Invité d'équipe Lecture seule du projet

Apidog crée les appartenances de projet manquantes ou met à jour les appartenances de projet qui n'ont pas encore de rôle. Un rôle de projet existant attribué manuellement n'est pas écrasé lors des connexions SAML ultérieures.

Étape 1 : Ajouter la revendication groups dans Microsoft Entra ID

  1. Connectez-vous au centre d'administration Microsoft Entra.
  2. Allez dans **Applications d'entreprise** et ouvrez l'application utilisée pour l'authentification unique (SSO) Apidog.
  3. Sélectionnez **Authentification unique**, puis ouvrez **Attributs & Revendications**.
  4. Sélectionnez **Ajouter une revendication de groupe**.
  5. Choisissez **Tous les groupes**.
  6. Activez **Personnaliser le nom de la revendication de groupe** et entrez groups comme nom de la revendication.
  7. Enregistrez la revendication.
Revendication de groupe Microsoft Entra configurée avec le nom groups

Configurez la revendication de groupe afin qu'Apidog reçoive les ID d'objet de groupe Entra dans l'attribut groups.

Apidog utilise les ID d'objet de groupe dans cette revendication. Il ne récupère pas d'autres informations sur les groupes depuis Microsoft Entra ID.

Étape 2 : Copier le nom du groupe Entra et l'ID d'objet

  1. Dans Microsoft Entra ID, ouvrez **Groupes**.
  2. Sélectionnez le groupe qui devrait recevoir l'accès dans Apidog.
  3. Copiez son **Nom** et son **ID d'objet**.
Détails du groupe Microsoft Entra affichant le nom du groupe et l'ID d'objet

Utilisez l'ID d'objet affiché sur la page du groupe Entra. N'utilisez pas d'ID d'application, d'ID de locataire ou de nom d'affichage à la place de l'ID d'objet.

Gardez cette page disponible pendant que vous configurez le mappage dans Apidog.

Étape 3 : Mapper le groupe à une équipe Apidog

  1. Ouvrez l'organisation dans Apidog.
  2. Allez dans les paramètres **Groupe SAML** de l'organisation.
  3. Ajoutez un mappage de groupe.
  4. Saisissez le nom du groupe Entra et collez son ID d'objet.
  5. Sélectionnez l'équipe ou les équipes Apidog auxquelles le groupe doit avoir accès.
  6. Choisissez le rôle d'équipe requis pour chaque équipe mappée.
  7. Enregistrez le mappage.
Mappage de groupes SAML Apidog entre un groupe Microsoft Entra et des équipes

Mappez l'ID d'objet du groupe Entra aux équipes Apidog et aux rôles d'équipe requis.

Il n'y a pas de sélecteur de rôle de projet distinct dans le mappage de groupes SAML. Le rôle de projet initial provient du rôle d'équipe indiqué dans le tableau ci-dessus. Ajustez le rôle de projet d'un utilisateur ultérieurement à partir des paramètres des membres du projet lorsque des accès différents sont requis.

Étape 4 : Tester le mappage

Utilisez un compte de test plutôt qu'un compte administrateur.

  1. Confirmez que l'utilisateur de test appartient au groupe Entra mappé.
  2. Déconnectez-vous d'Apidog.
  3. Connectez-vous via le point d'entrée SSO de l'organisation.
  4. Ouvrez l'équipe mappée et confirmez qu'elle est disponible.
  5. Vérifiez le rôle d'équipe de l'utilisateur.
  6. Ouvrez les projets de l'équipe et confirmez le rôle de projet initial.

Si l'utilisateur avait déjà un rôle de projet attribué manuellement, confirmez que le rôle reste inchangé après une nouvelle connexion SSO.

Vérifier la suppression de l'appartenance

La suppression de groupe doit également être testée avant le déploiement.

  1. Supprimez l'utilisateur de test du groupe Entra mappé.
  2. Laissez le changement du fournisseur d'identité s'effectuer.
  3. Demandez à l'utilisateur de se connecter à nouveau via SSO.
  4. Vérifiez l'appartenance à l'équipe correspondante et les appartenances aux projets.

Lorsqu'un utilisateur n'est plus inclus dans un groupe mappé, Apidog peut supprimer l'utilisateur de l'équipe correspondante lors de la synchronisation SAML. Si l'appartenance à l'équipe est supprimée, les appartenances aux projets de cette équipe sont également supprimées.

N'utilisez pas de compte de production pour le premier test de suppression. Enregistrez le résultat observé pour votre configuration d'identité et votre procédure de désactivation.

Dépannage

Problème Ce qu'il faut vérifier
L'utilisateur se connecte mais n'est pas ajouté à l'équipe Confirmez que la revendication est nommée exactement groups, que l'assertion contient l'ID d'objet attendu, et que l'ID d'objet dans Apidog n'a pas d'espaces supplémentaires.
L'assertion n'a pas de valeurs de groupe Confirmez que l'utilisateur appartient au groupe et que l'application d'entreprise Entra envoie des revendications de groupe. Pour les utilisateurs ayant de nombreuses appartenances de groupe, consultez les directives de Microsoft sur les dépassements de revendication de groupe.
L'utilisateur a le mauvais rôle de projet Vérifiez le rôle d'équipe mappé. Les rôles de projet existants attribués ne sont pas écrasés par une synchronisation SAML ultérieure.
Un changement de groupe n'est pas reflété Confirmez que le changement a atteint Entra, puis démarrez une nouvelle connexion SSO afin qu'Apidog puisse synchroniser l'assertion actuelle.
L'utilisateur reste dans l'organisation Le mappage de groupes SAML gère l'accès aux équipes mappées. L'appartenance à l'organisation peut également être gérée via des invitations, le SSO ou SCIM.

Limitations importantes

Tutoriels connexes sur la gouvernance des API :

Ces tutoriels couvrent les contrôles complémentaires pour la gouvernance d'un espace de travail API d'entreprise :

Documentation officielle connexe :

Pratiquez le Design-first d'API dans Apidog

Découvrez une manière plus simple de créer et utiliser des API