Kebijakan Perusahaan menerapkan aturan di seluruh organisasi untuk penanganan kredensial, penerimaan anggota, akses sesi SSO, dan hadiah undangan. Pemilik dan Admin Organisasi dapat mengonfigurasi kebijakan ini dari pengaturan keamanan organisasi.
Tutorial ini menjelaskan ruang lingkup setiap kebijakan, cara mengonfigurasinya, dan apa yang harus diuji sebelum peluncuran yang lebih luas.
Sebelum Anda memulai
- Organisasi harus menggunakan paket Enterprise.
- Anda harus menjadi Pemilik Organisasi atau Admin Organisasi.
- Kebijakan yang tersedia di Apidog On-Premises mungkin berbeda dari dokumentasi SaaS.
- Gunakan pengguna uji, kredensial fiktif, dan proyek non-produksi untuk validasi.
Ini adalah kebijakan ruang kerja. Kebijakan ini tidak menggantikan kontrol runtime di gateway API, server otorisasi, service mesh, atau aplikasi.
Langkah 1: Buka Kebijakan Perusahaan
- Buka organisasi Apidog.
- Buka Pengaturan Organisasi.
- Di bagian Keamanan, pilih Kebijakan Perusahaan.
Hanya Pemilik dan Admin Organisasi yang dapat mengubah Kebijakan Perusahaan.
Halaman ini saat ini mencakup empat kebijakan:
- Kebijakan Kredensial Otentikasi
- Kebijakan Kredit Undangan
- Kebijakan Sesi SSO
- Kebijakan Domain Email Anggota
Langkah 2: Konfigurasi Kebijakan Kredensial Otentikasi
Kebijakan Kredensial Otentikasi memeriksa bidang otentikasi sensitif yang didukung saat pengguna mengedit atau menyimpan otentikasi API, otentikasi folder, otentikasi permintaan, skema keamanan, kasus uji API, dan skenario uji.
Pilih mode nilai mentah
Konfigurasi Larang nilai mentah di bidang sensitif Otentikasi:
| Mode | Hasil |
|---|---|
| Mati | Aturan tidak diberlakukan |
| Peringatkan | Pengguna melihat peringatan tetapi masih bisa menyimpan |
| Blokir | Pengguna tidak dapat menyimpan nilai yang tidak sesuai |
Pilih mode referensi
Konfigurasi Hanya izinkan variabel lokal atau Vault Secret di Otentikasi dengan mode Mati, Peringatkan, atau Blokir yang sama.
Ketika kontrol ini diaktifkan, bidang sensitif harus menggunakan variabel khusus lokal atau referensi Vault Secret. Variabel dengan nilai awal bersama mungkin akan memberi peringatan atau memblokir sesuai dengan mode yang dipilih.
Apidog memperlakukan hal-hal berikut sebagai referensi yang diizinkan untuk kebijakan kredensial:
- nilai kosong;
- referensi variabel seperti
{{namaVariabel}}; - referensi Vault Secret seperti
{{vault:kunci}}.
Kontrol tampilan nilai Vault
Aktifkan Vault Secret tidak dapat ditampilkan dalam teks biasa ketika pengguna tidak seharusnya dapat menampilkan nilai Vault Secret di UI.
Uji sebelum memblokir
Untuk peluncuran yang terkontrol:
- gunakan Peringatkan dalam proyek percontohan;
- uji Kunci API, Token Pembawa, Otentikasi Dasar, OAuth 2.0, dan jenis otentikasi lainnya yang digunakan oleh organisasi;
- ganti nilai mentah dengan variabel yang disetujui atau pola Vault;
- konfirmasikan bahwa alur kerja yang sah masih dapat menyimpan dan berjalan;
- pindah ke Blokir setelah pengecualian ditangani.
Kebijakan ini mencakup bidang sensitif yang didokumentasikan di seluruh Kunci API, Token Pembawa, Otentikasi Dasar dan Digest, OAuth 1.0 dan 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer, dan otentikasi kombinasi.
Langkah 3: Konfigurasi Kebijakan Sesi SSO
Kebijakan Sesi SSO mengontrol apakah pengguna dapat mengakses Tim Saya saat masuk melalui SSO organisasi saat ini.
- Konfirmasikan bahwa SSO telah dikonfigurasi untuk organisasi.
- Pada Kebijakan Perusahaan, temukan Kebijakan Sesi SSO.
- Aktifkan Batasi Tim Saya dalam sesi SSO.
- Simpan kebijakan.
Ketika diaktifkan, Tim Saya tidak tersedia selama sesi SSO organisasi tersebut.
Pengaturan ini dinonaktifkan secara default dan hanya dapat diaktifkan setelah SSO dikonfigurasi. Pengguna yang dibatasi harus keluar dan menggunakan metode masuk biasa untuk mengakses Tim Saya. Kembali ke organisasi SSO memerlukan masuk melalui SSO lagi.
Kebijakan ini bukanlah batas waktu tidak aktif atau pengaturan durasi sesi maksimum. Kebijakan ini mengisolasi akses Tim Saya dalam sesi SSO organisasi saat ini.
Uji batas sesi
Gunakan pengguna uji non-admin:
- masuk melalui titik masuk SSO organisasi;
- konfirmasikan bahwa organisasi tersedia;
- coba buka Tim Saya dan konfirmasikan pesan pembatasan;
- pilih Keluar dan beralih;
- masuk dengan metode biasa dan konfirmasikan bahwa Tim Saya tersedia;
- konfirmasikan bahwa kembali ke organisasi SSO memerlukan SSO.
Langkah 4: Konfigurasi Kebijakan Email Anggota
Kebijakan Email Anggota membatasi keanggotaan organisasi pada domain email yang disetujui. Apidog memeriksa email terautentikasi akhir pengguna, tidak hanya alamat tempat undangan dikirim.
- Konfigurasi satu atau beberapa domain email yang diizinkan untuk organisasi.
- Buka Keamanan > Kebijakan Perusahaan.
- Temukan Kebijakan Email Anggota.
- Aktifkan kebijakan dan simpan.
Konfigurasi domain yang penggunanya terautentikasi dapat menjadi anggota organisasi.
Aturan penerimaan yang sama berlaku untuk:
- undangan email;
- tautan undangan;
- SSO;
- SCIM.
Jika email terautentikasi akhir tidak cocok dengan domain yang diizinkan, Apidog menolak upaya bergabung. Tidak ada keanggotaan Organisasi, Tim, atau Proyek yang dibuat, pengguna tidak menempati slot, dan pengguna tidak muncul di daftar anggota atau ekspor anggota.
Pengguna yang ditolak menerima pesan ketidakcocokan domain, dan penolakan tersebut dicatat dalam Log Audit.
Uji setidaknya satu alamat yang disetujui dan satu alamat yang tidak diizinkan untuk setiap rute penerimaan yang digunakan organisasi.
Langkah 5: Konfigurasi Kebijakan Hadiah Undangan
Kebijakan Hadiah Undangan mengontrol apakah undangan terkait organisasi yang memenuhi syarat dapat menghasilkan Kredit hadiah undangan.
- Buka Keamanan > Kebijakan Perusahaan.
- Temukan Kebijakan Hadiah Undangan.
- Aktifkan atau nonaktifkan hadiah undangan.
- Simpan pengaturan.
Menonaktifkan kebijakan menghentikan undangan terkait organisasi yang memenuhi syarat di masa mendatang agar tidak menghasilkan Kredit hadiah. Ini tidak menghapus Kredit yang sudah diperoleh.
Ini adalah pengaturan administratif, bukan kontrol akses atau kebijakan keamanan. Ini tidak boleh digambarkan sebagai fitur penekanan email undangan.
Verifikasi keempat kebijakan
Gunakan matriks uji kecil dan catat hasilnya.
| Kebijakan | Uji Positif | Uji Negatif |
|---|---|---|
| Kredensial Otentikasi | Simpan variabel lokal atau referensi Vault yang disetujui | Coba simpan nilai mentah fiktif dalam mode Peringatkan atau Blokir |
| Sesi SSO | Akses organisasi SSO melalui SSO | Coba buka Tim Saya dalam sesi SSO yang dibatasi |
| Email Anggota | Gabung dengan domain terautentikasi yang disetujui | Coba gabung dengan domain terautentikasi yang tidak diizinkan |
| Hadiah Undangan | Konfirmasi status hadiah yang dipilih | Konfirmasi Kredit yang sudah diperoleh tidak berubah saat dinonaktifkan |
Setelah pengujian, tinjau Log Audit untuk peristiwa keanggotaan atau penolakan terkait kebijakan yang didukung yang relevan dengan alur kerja.
Penyelesaian Masalah
| Masalah | Apa yang harus diperiksa |
|---|---|
| Pengguna dapat menyimpan kredensial mentah | Konfirmasi bahwa kontrol kredensial yang benar diaktifkan dan diatur ke Blokir, dan bahwa nilai tersebut berada di bidang otentikasi yang didukung. |
| Variabel yang disetujui diblokir | Periksa apakah aturan yang lebih ketat memerlukan variabel khusus lokal atau Vault Secret daripada nilai awal bersama. |
| Pergantian sesi SSO tidak tersedia | Konfirmasi bahwa SSO telah dikonfigurasi untuk organisasi. |
| Karyawan yang valid ditolak | Periksa email terautentikasi akhir dan daftar domain yang diizinkan, termasuk alias dan subdomain. |
| Kredit yang ada hilang | Menonaktifkan hadiah undangan seharusnya tidak menghapus Kredit yang sudah diperoleh; catat akun tersebut dan minta dukungan untuk menyelidiki. |
Batasan penting
- Kebijakan Kredensial Otentikasi berlaku untuk bidang dan alur kerja otentikasi yang didokumentasikan, bukan setiap bidang teks bebas, skrip, file, atau repositori eksternal.
- Kebijakan Sesi SSO membatasi Tim Saya dalam satu sesi SSO organisasi; ini bukan batas waktu sesi, kebijakan perangkat, atau kontrol jaringan.
- Kebijakan Email Anggota mengatur penerimaan. Jangan berasumsi bahwa kebijakan ini secara otomatis menghapus anggota yang sudah ada yang alamatnya tidak lagi cocok kecuali perilaku tersebut didokumentasikan dan diuji secara terpisah.
- Kebijakan Hadiah Undangan bukanlah kontrol keamanan.
- Tidak ada kebijakan ini yang menegakkan otentikasi atau otorisasi pada lalu lintas API yang di-deploy.
Tutorial tata kelola API terkait:
Tutorial ini mencakup kontrol pelengkap untuk mengelola ruang kerja API perusahaan:
- Kerangka Tata Kelola API — menghubungkan kepemilikan, kontrol, bukti, dan keputusan siklus hidup.
- Pemetaan Grup SAML dengan Microsoft Entra ID — menetapkan akses tim dari grup penyedia identitas.
- Pemindai Rahasia — meninjau kredensial yang mungkin terekspos dalam aset Apidog yang didukung.
- Log Audit — menyelidiki dan mengekspor aktivitas organisasi administratif.
- Penyediaan SCIM — mengelola pengguna organisasi melalui siklus hidup identitas.
- Kebijakan Perusahaan — mengonfigurasi kontrol kredensial, keanggotaan, sesi-SSO, dan undangan.
- Tim API Layanan Mandiri yang Diatur — memungkinkan tim yang dibuat anggota sambil mempertahankan pengawasan kepemilikan.
- Integrasi GitHub Enterprise Cloud — menghubungkan repositori GHE.com yang didukung untuk alur kerja OpenAPI.
Dokumentasi resmi terkait:
