Pemetaan grup SAML menetapkan akses tim Apidog dari grup yang disertakan dalam pernyataan SAML pengguna. Ini mengurangi pekerjaan keanggotaan tim manual sambil menjaga penyedia identitas sebagai sumber keanggotaan grup.
Tutorial ini menggunakan Microsoft Entra ID. Anda akan menambahkan klaim groups, memetakan grup Entra ke tim Apidog, dan memverifikasi izin proyek awal yang ditetapkan saat masuk.
Sebelum Anda memulai
Anda membutuhkan:
- organisasi Apidog Enterprise dengan SSO SAML yang sudah dikonfigurasi;
- Akses Pemilik Organisasi atau Admin Organisasi di Apidog;
- akses administrator ke aplikasi enterprise Microsoft Entra yang digunakan untuk Apidog;
- setidaknya satu grup Entra dan pengguna uji yang ditetapkan ke grup tersebut.
Jika SAML belum dikonfigurasi, selesaikan Mengonfigurasi Microsoft Entra ID terlebih dahulu.
Pemetaan grup SAML mengontrol akses ke tim dan proyek Apidog. Ini tidak memberikan akses ke API produksi atau menggantikan otorisasi runtime.
Bagaimana akses proyek awal ditetapkan
Saat grup cocok, Apidog menambahkan pengguna ke tim yang dipetakan dan mendapatkan akses proyek awal dari peran tim yang dipilih.
| Peran tim yang dipetakan | Peran proyek awal |
|---|---|
| Admin Tim | Pemelihara Proyek |
| Anggota Tim | Hanya Baca Proyek |
| Tamu Tim | Hanya Baca Proyek |
Apidog membuat keanggotaan proyek yang hilang atau memperbarui keanggotaan proyek yang belum memiliki peran. Peran proyek yang ditetapkan secara manual yang sudah ada tidak ditimpa selama masuk SAML berikutnya.
Langkah 1: Tambahkan klaim groups di Microsoft Entra ID
- Masuk ke pusat admin Microsoft Entra.
- Buka Aplikasi enterprise dan buka aplikasi yang digunakan untuk Apidog SSO.
- Pilih Single sign-on, lalu buka Atribut & Klaim.
- Pilih Tambahkan klaim grup.
- Pilih Semua grup.
- Aktifkan Sesuaikan nama klaim grup dan masukkan
groupssebagai nama klaim. - Simpan klaim.
Konfigurasikan klaim grup agar Apidog menerima ID Objek grup Entra dalam atribut groups.
Apidog menggunakan ID Objek grup dalam klaim ini. Ini tidak mengambil informasi lain tentang grup dari Microsoft Entra ID.
Langkah 2: Salin nama grup Entra dan ID Objek
- Di Microsoft Entra ID, buka Grup.
- Pilih grup yang seharusnya menerima akses di Apidog.
- Salin Nama dan ID Objek-nya.
Gunakan ID Objek yang ditampilkan di halaman grup Entra. Jangan gunakan ID aplikasi, ID penyewa, atau nama tampilan sebagai pengganti ID Objek.
Biarkan halaman ini terbuka saat Anda mengonfigurasi pemetaan di Apidog.
Langkah 3: Petakan grup ke tim Apidog
- Buka organisasi di Apidog.
- Buka pengaturan Grup SAML organisasi.
- Tambahkan pemetaan grup.
- Masukkan nama grup Entra dan tempelkan ID Objeknya.
- Pilih tim atau tim Apidog yang seharusnya diakses oleh grup.
- Pilih peran tim yang diperlukan untuk setiap tim yang dipetakan.
- Simpan pemetaan.
Petakan ID Objek grup Entra ke tim dan peran tim Apidog yang diperlukan.
Tidak ada pemilih peran proyek terpisah dalam pemetaan grup SAML. Peran proyek awal berasal dari peran tim yang ditunjukkan pada tabel di atas. Sesuaikan peran proyek pengguna nanti dari pengaturan anggota proyek ketika akses yang berbeda diperlukan.
Langkah 4: Uji pemetaan
Gunakan akun uji daripada akun administrator.
- Konfirmasikan bahwa pengguna uji termasuk dalam grup Entra yang dipetakan.
- Keluar dari Apidog.
- Masuk melalui titik masuk SSO organisasi.
- Buka tim yang dipetakan dan konfirmasikan ketersediaannya.
- Periksa peran tim pengguna.
- Buka proyek tim dan konfirmasikan peran proyek awal.
Jika pengguna sudah memiliki peran proyek yang ditetapkan secara manual, konfirmasikan bahwa peran tersebut tetap tidak berubah setelah masuk SSO lainnya.
Verifikasi penghapusan keanggotaan
Penghapusan grup juga harus diuji sebelum penerapan.
- Hapus pengguna uji dari grup Entra yang dipetakan.
- Biarkan perubahan penyedia identitas selesai.
- Minta pengguna masuk melalui SSO lagi.
- Periksa keanggotaan tim dan keanggotaan proyek yang sesuai.
Ketika seorang pengguna tidak lagi termasuk dalam grup yang dipetakan, Apidog dapat menghapus pengguna dari tim yang sesuai selama sinkronisasi SAML. Jika keanggotaan tim dihapus, keanggotaan proyek dalam tim tersebut juga dihapus.
Jangan gunakan akun produksi untuk uji penghapusan pertama. Catat hasil yang diamati untuk konfigurasi identitas dan prosedur offboarding Anda.
Pemecahan masalah
| Masalah | Apa yang harus diperiksa |
|---|---|
| Pengguna masuk tetapi tidak ditambahkan ke tim | Konfirmasikan bahwa klaim diberi nama persis groups, pernyataan berisi ID Objek yang diharapkan, dan ID Objek di Apidog tidak memiliki spasi ekstra. |
| Pernyataan tidak memiliki nilai grup | Konfirmasikan bahwa pengguna termasuk dalam grup dan aplikasi enterprise Entra mengirimkan klaim grup. Untuk pengguna dengan banyak keanggotaan grup, tinjau panduan kelebihan klaim grup Microsoft. |
| Pengguna memiliki peran proyek yang salah | Periksa peran tim yang dipetakan. Peran proyek yang ditetapkan yang sudah ada tidak ditimpa oleh sinkronisasi SAML berikutnya. |
| Perubahan grup tidak tercermin | Konfirmasikan bahwa perubahan telah mencapai Entra, lalu mulai masuk SSO baru agar Apidog dapat menyinkronkan pernyataan saat ini. |
| Pengguna tetap berada di organisasi | Pemetaan grup SAML mengelola akses tim yang dipetakan. Keanggotaan organisasi juga dapat dikelola melalui undangan, SSO, atau SCIM. |
Keterbatasan penting
- Apidog tidak membuat atau menghapus grup penyedia identitas melalui SCIM.
- Pemetaan grup SAML tidak menyediakan pengaturan peran terpisah untuk setiap proyek.
- Peran proyek yang ditetapkan yang sudah ada tidak diatur ulang pada masuk SSO berikutnya.
- Jika beberapa pemetaan dapat diterapkan ke pengguna dan tim yang sama, uji hasilnya sebelum penerapan daripada mengasumsikan aturan prioritas.
- Peran ruang kerja tidak mengotorisasi panggilan ke API yang diterapkan.
Tutorial tata kelola API terkait:
Tutorial ini mencakup kontrol pelengkap untuk mengatur ruang kerja API perusahaan:
- Kerangka Tata Kelola API — menghubungkan kepemilikan, kontrol, bukti, dan keputusan siklus hidup.
- Pemetaan Grup SAML dengan Microsoft Entra ID — menetapkan akses tim dari grup penyedia identitas.
- Pemindai Rahasia — meninjau kemungkinan kredensial yang terpapar di aset Apidog yang didukung.
- Log Audit — menyelidiki dan mengekspor aktivitas organisasi administratif.
- Penyediaan SCIM — mengelola pengguna organisasi melalui siklus hidup identitas.
- Kebijakan Perusahaan — mengonfigurasi kontrol kredensial, keanggotaan, sesi SSO, dan undangan.
- Tim API Layanan Mandiri yang Diatur — memungkinkan tim yang dibuat anggota sambil mempertahankan pengawasan kepemilikan.
- Integrasi GitHub Enterprise Cloud — menghubungkan repositori GHE.com yang didukung untuk alur kerja OpenAPI.
Dokumentasi resmi terkait:
