Cara Konfigurasi Kebijakan Perusahaan di Apidog

Panduan praktis untuk mengonfigurasi dan menguji empat Kebijakan Perusahaan di seluruh organisasi di Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Cara Konfigurasi Kebijakan Perusahaan di Apidog

Apidog untuk Perusahaan

Penerapan On-Premises

SSO & RBAC

Sesuai SOC 2

Jelajahi Apidog Enterprise

Kebijakan Perusahaan menerapkan aturan di seluruh organisasi untuk penanganan kredensial, penerimaan anggota, akses sesi SSO, dan hadiah undangan. Pemilik dan Admin Organisasi dapat mengonfigurasi kebijakan ini dari pengaturan keamanan organisasi.

Tutorial ini menjelaskan ruang lingkup setiap kebijakan, cara mengonfigurasinya, dan apa yang harus diuji sebelum peluncuran yang lebih luas.

Sebelum Anda memulai

Ini adalah kebijakan ruang kerja. Kebijakan ini tidak menggantikan kontrol runtime di gateway API, server otorisasi, service mesh, atau aplikasi.

Langkah 1: Buka Kebijakan Perusahaan

  1. Buka organisasi Apidog.
  2. Buka Pengaturan Organisasi.
  3. Di bagian Keamanan, pilih Kebijakan Perusahaan.
Halaman Kebijakan Perusahaan di pengaturan organisasi Apidog

Hanya Pemilik dan Admin Organisasi yang dapat mengubah Kebijakan Perusahaan.

Halaman ini saat ini mencakup empat kebijakan:

Langkah 2: Konfigurasi Kebijakan Kredensial Otentikasi

Kebijakan Kredensial Otentikasi memeriksa bidang otentikasi sensitif yang didukung saat pengguna mengedit atau menyimpan otentikasi API, otentikasi folder, otentikasi permintaan, skema keamanan, kasus uji API, dan skenario uji.

Pilih mode nilai mentah

Konfigurasi Larang nilai mentah di bidang sensitif Otentikasi:

Mode Hasil
Mati Aturan tidak diberlakukan
Peringatkan Pengguna melihat peringatan tetapi masih bisa menyimpan
Blokir Pengguna tidak dapat menyimpan nilai yang tidak sesuai

Pilih mode referensi

Konfigurasi Hanya izinkan variabel lokal atau Vault Secret di Otentikasi dengan mode Mati, Peringatkan, atau Blokir yang sama.

Ketika kontrol ini diaktifkan, bidang sensitif harus menggunakan variabel khusus lokal atau referensi Vault Secret. Variabel dengan nilai awal bersama mungkin akan memberi peringatan atau memblokir sesuai dengan mode yang dipilih.

Apidog memperlakukan hal-hal berikut sebagai referensi yang diizinkan untuk kebijakan kredensial:

Kontrol tampilan nilai Vault

Aktifkan Vault Secret tidak dapat ditampilkan dalam teks biasa ketika pengguna tidak seharusnya dapat menampilkan nilai Vault Secret di UI.

Uji sebelum memblokir

Untuk peluncuran yang terkontrol:

  1. gunakan Peringatkan dalam proyek percontohan;
  2. uji Kunci API, Token Pembawa, Otentikasi Dasar, OAuth 2.0, dan jenis otentikasi lainnya yang digunakan oleh organisasi;
  3. ganti nilai mentah dengan variabel yang disetujui atau pola Vault;
  4. konfirmasikan bahwa alur kerja yang sah masih dapat menyimpan dan berjalan;
  5. pindah ke Blokir setelah pengecualian ditangani.

Kebijakan ini mencakup bidang sensitif yang didokumentasikan di seluruh Kunci API, Token Pembawa, Otentikasi Dasar dan Digest, OAuth 1.0 dan 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer, dan otentikasi kombinasi.

Langkah 3: Konfigurasi Kebijakan Sesi SSO

Kebijakan Sesi SSO mengontrol apakah pengguna dapat mengakses Tim Saya saat masuk melalui SSO organisasi saat ini.

  1. Konfirmasikan bahwa SSO telah dikonfigurasi untuk organisasi.
  2. Pada Kebijakan Perusahaan, temukan Kebijakan Sesi SSO.
  3. Aktifkan Batasi Tim Saya dalam sesi SSO.
  4. Simpan kebijakan.
Kebijakan Sesi SSO membatasi Tim Saya selama sesi SSO organisasi

Ketika diaktifkan, Tim Saya tidak tersedia selama sesi SSO organisasi tersebut.

Pengaturan ini dinonaktifkan secara default dan hanya dapat diaktifkan setelah SSO dikonfigurasi. Pengguna yang dibatasi harus keluar dan menggunakan metode masuk biasa untuk mengakses Tim Saya. Kembali ke organisasi SSO memerlukan masuk melalui SSO lagi.

Kebijakan ini bukanlah batas waktu tidak aktif atau pengaturan durasi sesi maksimum. Kebijakan ini mengisolasi akses Tim Saya dalam sesi SSO organisasi saat ini.

Uji batas sesi

Gunakan pengguna uji non-admin:

  1. masuk melalui titik masuk SSO organisasi;
  2. konfirmasikan bahwa organisasi tersedia;
  3. coba buka Tim Saya dan konfirmasikan pesan pembatasan;
  4. pilih Keluar dan beralih;
  5. masuk dengan metode biasa dan konfirmasikan bahwa Tim Saya tersedia;
  6. konfirmasikan bahwa kembali ke organisasi SSO memerlukan SSO.

Langkah 4: Konfigurasi Kebijakan Email Anggota

Kebijakan Email Anggota membatasi keanggotaan organisasi pada domain email yang disetujui. Apidog memeriksa email terautentikasi akhir pengguna, tidak hanya alamat tempat undangan dikirim.

  1. Konfigurasi satu atau beberapa domain email yang diizinkan untuk organisasi.
  2. Buka Keamanan > Kebijakan Perusahaan.
  3. Temukan Kebijakan Email Anggota.
  4. Aktifkan kebijakan dan simpan.
Kebijakan Email Anggota dikonfigurasi dengan domain yang disetujui

Konfigurasi domain yang penggunanya terautentikasi dapat menjadi anggota organisasi.

Aturan penerimaan yang sama berlaku untuk:

Jika email terautentikasi akhir tidak cocok dengan domain yang diizinkan, Apidog menolak upaya bergabung. Tidak ada keanggotaan Organisasi, Tim, atau Proyek yang dibuat, pengguna tidak menempati slot, dan pengguna tidak muncul di daftar anggota atau ekspor anggota.

Pesan ketidakcocokan domain ditampilkan ketika pengguna ditolak oleh Kebijakan Email Anggota

Pengguna yang ditolak menerima pesan ketidakcocokan domain, dan penolakan tersebut dicatat dalam Log Audit.

Uji setidaknya satu alamat yang disetujui dan satu alamat yang tidak diizinkan untuk setiap rute penerimaan yang digunakan organisasi.

Langkah 5: Konfigurasi Kebijakan Hadiah Undangan

Kebijakan Hadiah Undangan mengontrol apakah undangan terkait organisasi yang memenuhi syarat dapat menghasilkan Kredit hadiah undangan.

  1. Buka Keamanan > Kebijakan Perusahaan.
  2. Temukan Kebijakan Hadiah Undangan.
  3. Aktifkan atau nonaktifkan hadiah undangan.
  4. Simpan pengaturan.

Menonaktifkan kebijakan menghentikan undangan terkait organisasi yang memenuhi syarat di masa mendatang agar tidak menghasilkan Kredit hadiah. Ini tidak menghapus Kredit yang sudah diperoleh.

Ini adalah pengaturan administratif, bukan kontrol akses atau kebijakan keamanan. Ini tidak boleh digambarkan sebagai fitur penekanan email undangan.

Verifikasi keempat kebijakan

Gunakan matriks uji kecil dan catat hasilnya.

Kebijakan Uji Positif Uji Negatif
Kredensial Otentikasi Simpan variabel lokal atau referensi Vault yang disetujui Coba simpan nilai mentah fiktif dalam mode Peringatkan atau Blokir
Sesi SSO Akses organisasi SSO melalui SSO Coba buka Tim Saya dalam sesi SSO yang dibatasi
Email Anggota Gabung dengan domain terautentikasi yang disetujui Coba gabung dengan domain terautentikasi yang tidak diizinkan
Hadiah Undangan Konfirmasi status hadiah yang dipilih Konfirmasi Kredit yang sudah diperoleh tidak berubah saat dinonaktifkan

Setelah pengujian, tinjau Log Audit untuk peristiwa keanggotaan atau penolakan terkait kebijakan yang didukung yang relevan dengan alur kerja.

Penyelesaian Masalah

Masalah Apa yang harus diperiksa
Pengguna dapat menyimpan kredensial mentah Konfirmasi bahwa kontrol kredensial yang benar diaktifkan dan diatur ke Blokir, dan bahwa nilai tersebut berada di bidang otentikasi yang didukung.
Variabel yang disetujui diblokir Periksa apakah aturan yang lebih ketat memerlukan variabel khusus lokal atau Vault Secret daripada nilai awal bersama.
Pergantian sesi SSO tidak tersedia Konfirmasi bahwa SSO telah dikonfigurasi untuk organisasi.
Karyawan yang valid ditolak Periksa email terautentikasi akhir dan daftar domain yang diizinkan, termasuk alias dan subdomain.
Kredit yang ada hilang Menonaktifkan hadiah undangan seharusnya tidak menghapus Kredit yang sudah diperoleh; catat akun tersebut dan minta dukungan untuk menyelidiki.

Batasan penting

Tutorial tata kelola API terkait:

Tutorial ini mencakup kontrol pelengkap untuk mengelola ruang kerja API perusahaan:

Dokumentasi resmi terkait:

Mengembangkan API dengan Apidog

Apidog adalah alat pengembangan API yang membantu Anda mengembangkan API dengan lebih mudah dan efisien.