SCIM menghubungkan penyedia identitas ke organisasi Apidog sehingga administrator dapat menambah dan menghapus pengguna organisasi melalui siklus hidup identitas. Pengguna yang diprovisikan tetap tidak aktif sampai mereka masuk dengan identitas SSO organisasi.
Tutorial ini mengonfigurasi Microsoft Entra ID untuk Apidog SCIM, memverifikasi provisi, dan menyediakan pengujian terkontrol untuk penghapusan pengguna.
Sebelum Anda mulai
Anda membutuhkan:
- organisasi Apidog Enterprise;
- autentikasi SAML sudah dikonfigurasi untuk organisasi tersebut;
- akses Pemilik Organisasi atau Admin Organisasi di Apidog;
- akses administrator ke aplikasi enterprise Microsoft Entra;
- akun uji sekali pakai untuk pengujian provisi dan penghapusan.
Dokumentasi Apidog saat ini mencantumkan dukungan SCIM berikut:
| Operasi | Dukungan |
|---|---|
| Tambahkan pengguna organisasi | Didukung |
| Hapus pengguna organisasi | Didukung |
| Perbarui atribut pengguna | Tidak didukung |
| Grup SCIM | Tidak didukung |
Pemetaan grup SAML adalah fitur terpisah untuk memetakan grup penyedia identitas ke tim Apidog.
Langkah 1: Konfirmasi pengenal SAML
Microsoft Entra harus menggunakan pengenal stabil yang sesuai dengan pemetaan SCIM.
Dalam aplikasi enterprise Entra yang digunakan untuk Apidog:
- buka Single sign-on;
- edit Attributes & Claims;
- buka Unique User Identifier (Name ID);
- atur format Nama ID ke Persistent;
- atur atribut sumber ke
user.objectid; - simpan perubahan.
Jika aplikasi sudah digunakan, uji perubahan ini dengan pengguna pilot sebelum menerapkannya secara luas.
Langkah 2: Buat token SCIM di Apidog
- Buka pengaturan organisasi Apidog.
- Buka halaman SAML SSO.
- Pilih Generate a SCIM token.
- Salin token SCIM.
- Salin URL endpoint SCIM API.
Buat token dari organisasi yang harus disediakan oleh Microsoft Entra.
Perlakukan token SCIM sebagai kredensial. Simpan di sistem manajemen rahasia yang disetujui dan jangan letakkan di tangkapan layar, tiket, atau catatan bersama.
Langkah 3: Konfigurasi provisi otomatis di Microsoft Entra ID
- Di Microsoft Entra ID, buka Enterprise applications.
- Pilih aplikasi yang digunakan untuk Apidog.
- Buka Provision User Accounts, lalu pilih Get started.
- Atur Provisioning Mode ke Automatic.
- Tempelkan endpoint Apidog SCIM API ke kolom URL tenant.
- Tempelkan token SCIM ke kolom token rahasia.
- Uji koneksi.
- Simpan hanya setelah uji koneksi berhasil.
Gunakan endpoint dan token yang dihasilkan oleh organisasi Apidog yang sama.
Langkah 4: Konfigurasi pemetaan atribut
Buka pemetaan provisi untuk aplikasi enterprise.
- Nonaktifkan Groups Mapping.
- Buka Users Mapping.
- Hapus pemetaan
externalIddefault. - Petakan Entra
objectIdke SCIMexternalIddengan preseden pencocokan1. - Tambahkan pemetaan dari
userPrincipalNamekeuserName. - Hapus pemetaan lainnya sehingga hanya pemetaan yang diperlukan yang tersisa.
- Simpan konfigurasi.
Pemetaan yang didokumentasikan menggunakan objectId untuk externalId dan userPrincipalName untuk userName.
Jangan aktifkan dorongan grup SCIM untuk integrasi ini. Apidog saat ini tidak mendukung grup SCIM.
Langkah 5: Mulai provisi dan verifikasi pengguna
- Kembali ke ringkasan provisi Entra.
- Pilih Start provisioning.
- Tetapkan pengguna uji sekali pakai ke aplikasi jika diperlukan oleh konfigurasi Entra Anda.
- Tunggu siklus provisi atau gunakan uji sesuai permintaan yang disetujui.
- Buka daftar anggota organisasi Apidog.
- Konfirmasikan bahwa pengguna muncul dalam keadaan terprovisi atau tidak aktif.
Pengguna yang diprovisikan tidak menempati kursi berbayar sampai pengguna masuk melalui SSO dan menjadi aktif.
Selanjutnya, minta pengguna uji masuk melalui titik masuk SSO organisasi. Konfirmasikan bahwa akun tersebut terhubung ke identitas SSO, menjadi aktif, dan menempati kursi.
Interval sinkronisasi Microsoft didokumentasikan oleh Apidog sebagai kira-kira 40 menit. Perlakukan ini sebagai perkiraan, bukan jaminan tingkat layanan.
Langkah 6: Uji penghapusan pengguna sebelum peluncuran
Penyedia identitas dapat mengekspos beberapa tindakan *offboarding*, termasuk pelepasan penugasan, penonaktifan, dan penghapusan. Jangan berasumsi bahwa tindakan-tindakan ini menghasilkan permintaan SCIM yang sama.
Gunakan uji terkontrol:
- konfirmasikan bahwa pengguna sekali pakai aktif di organisasi Apidog yang dituju;
- catat keanggotaan organisasi dan tim pengguna;
- terapkan tindakan *offboarding* Microsoft Entra persis yang direncanakan organisasi Anda untuk digunakan;
- tunggu provisi diproses;
- konfirmasikan hasil provisi di Entra;
- konfirmasikan bahwa pengguna yang terhubung telah dihapus dari organisasi Apidog yang sesuai;
- tinjau Log Audit organisasi untuk peristiwa *deprovisioning* SCIM atau penghapusan anggota;
- konfirmasikan bahwa pengguna tidak dapat lagi masuk ke organisasi tersebut melalui SSO.
Dokumentasi SCIM umum Apidog menyatakan bahwa ketika administrator enterprise menghapus pengguna dari penyedia identitas, pengguna yang terhubung akan dihapus dari organisasi Apidog yang sesuai. Halaman penyiapan Microsoft Entra saat ini tidak mendokumentasikan hasil setiap tindakan *offboarding* Entra. Validasi tindakan yang digunakan oleh *tenant* Anda sebelum menjadikan SCIM sebagai satu-satunya kontrol *offboarding*.
Penghapusan dari organisasi Apidog tidak sama dengan menghapus seluruh akun Apidog seseorang atau menghapus akses dari organisasi dan sistem eksternal yang tidak terkait.
Verifikasi alur kerja siklus hidup
Sebelum peluncuran produksi, verifikasi keempat status dengan akun sekali pakai:
| Uji | Bukti yang diharapkan |
|---|---|
| Provisi pengguna baru | Provisi Entra berhasil dan anggota Apidog yang terprovisi/tidak aktif |
| Login SSO pertama | Anggota Apidog aktif yang terhubung ke identitas SSO |
| Hapus akses | Hasil provisi Entra dan penghapusan dari organisasi Apidog yang sesuai |
| Rekonsiliasi | Daftar anggota, uji akses SSO, dan peristiwa Log Audit yang relevan sesuai |
Definisikan juga jalur penghapusan manual untuk provisi yang gagal atau tertunda.
Pemecahan masalah
| Masalah | Yang harus diperiksa |
|---|---|
| Uji koneksi gagal | Konfirmasikan endpoint dan token berasal dari organisasi Apidog yang benar dan token disalin tanpa spasi tambahan. |
| Pengguna tidak terprovisi | Periksa penugasan aplikasi enterprise, cakupan provisi, log provisi, dan pemetaan atribut yang diperlukan. |
| Pengguna terprovisi tetapi tidak dapat masuk | Verifikasi SAML SSO, Persistent Name ID, user.objectid, dan penugasan pengguna ke aplikasi SSO. |
| Pengguna tetap ada setelah tindakan offboarding | Periksa permintaan SCIM mana yang dikirim Entra, tinjau log provisi, dan gunakan jalur penghapusan manual yang telah diuji. |
| Keanggotaan grup tidak disinkronkan | Grup SCIM tidak didukung. Konfigurasi pemetaan grup SAML untuk keanggotaan tim. |
Batasan penting
SCIM mengelola keanggotaan di organisasi Apidog yang sesuai. Ini tidak menghapus kredensial yang dikeluarkan oleh sistem lain, akses repositori, peran cloud, izin gateway, atau kunci API produksi. Sertakan sistem tersebut dalam daftar periksa *offboarding* yang sama.
Tutorial tata kelola API terkait:
Tutorial ini mencakup kontrol pelengkap untuk mengatur ruang kerja API enterprise:
- Kerangka Kerja Tata Kelola API — menghubungkan kepemilikan, kontrol, bukti, dan keputusan siklus hidup.
- Pemetaan Grup SAML dengan Microsoft Entra ID — menetapkan akses tim dari grup penyedia identitas.
- Pemindai Rahasia — meninjau kemungkinan kredensial yang terekspos dalam aset Apidog yang didukung.
- Log Audit — menyelidiki dan mengekspor aktivitas organisasi administratif.
- Provisi SCIM — mengelola pengguna organisasi melalui siklus hidup identitas.
- Kebijakan Enterprise — mengonfigurasi kontrol kredensial, keanggotaan, sesi SSO, dan undangan.
- Tim API Layanan Mandiri yang Diatur — memungkinkan tim yang dibuat anggota sambil mempertahankan pengawasan kepemilikan.
- Integrasi GitHub Enterprise Cloud — menghubungkan repositori GHE.com yang didukung untuk alur kerja OpenAPI.
Dokumentasi resmi terkait:
