기업 정책은 자격 증명 처리, 멤버 가입, SSO 세션 액세스 및 초대 보상에 대한 조직 전체 규칙을 적용합니다. 조직 소유자 및 관리자는 조직의 보안 설정에서 이러한 정책을 구성할 수 있습니다.
이 자습서는 각 정책의 범위, 구성 방법 및 광범위한 배포 전에 테스트할 사항을 설명합니다.
시작하기 전에
- 조직은 Enterprise 플랜을 사용해야 합니다.
- 조직 소유자 또는 조직 관리자여야 합니다.
- Apidog 온프레미스에서 사용할 수 있는 정책은 SaaS 문서와 다를 수 있습니다.
- 유효성 검사를 위해 테스트 사용자, 가상의 자격 증명 및 비운영 프로젝트를 사용하십시오.
이는 워크스페이스 정책입니다. 이 정책은 API 게이트웨이, 인증 서버, 서비스 메시 또는 애플리케이션의 런타임 제어를 대체하지 않습니다.
1단계: 기업 정책 열기
- Apidog 조직을 엽니다.
- 조직 설정으로 이동합니다.
- 보안에서 기업 정책을 선택합니다.
조직 소유자 및 관리자만 기업 정책을 변경할 수 있습니다.
현재 페이지에는 네 가지 정책이 포함되어 있습니다:
- 인증 자격 증명 정책
- 초대 크레딧 정책
- SSO 세션 정책
- 멤버 이메일 도메인 정책
2단계: 인증 자격 증명 정책 구성
인증 자격 증명 정책은 사용자가 API 인증, 폴더 인증, 요청 인증, 보안 스키마, API 테스트 케이스 및 테스트 시나리오를 편집하거나 저장할 때 지원되는 민감한 인증 필드를 확인합니다.
원시 값 모드 선택
인증 민감 필드에서 원시 값 금지를 구성합니다:
| 모드 | 결과 |
|---|---|
| 끄기 | 규칙이 적용되지 않음 |
| 경고 | 사용자에게 경고가 표시되지만 여전히 저장할 수 있음 |
| 차단 | 사용자가 비준수 값을 저장할 수 없음 |
참조 모드 선택
동일한 끄기, 경고 또는 차단 모드로 인증에 로컬 변수 또는 Vault Secret만 허용을 구성합니다.
이 제어가 활성화되면 민감한 필드는 로컬 전용 변수 또는 Vault Secret 참조를 사용해야 합니다. 공유 초기 값을 가진 변수는 선택한 모드에 따라 경고하거나 차단할 수 있습니다.
Apidog는 다음을 자격 증명 정책에 허용되는 참조로 처리합니다:
- 빈 값;
{{variableName}}과 같은 변수 참조;{{vault:key}}와 같은 Vault Secret 참조.
Vault 값 표시 제어
사용자가 UI에서 Vault Secret 값을 일반 텍스트로 표시할 수 없어야 할 때 Vault Secret은 일반 텍스트로 표시될 수 없습니다를 활성화합니다.
차단 전에 테스트
제어된 롤아웃을 위해:
- 파일럿 프로젝트에서 경고를 사용합니다;
- API 키, Bearer 토큰, 기본 인증, OAuth 2.0 및 조직에서 사용하는 기타 모든 인증 유형을 테스트합니다;
- 원시 값을 승인된 변수 또는 Vault 패턴으로 바꿉니다;
- 정상적인 워크플로우가 여전히 저장되고 실행되는지 확인합니다;
- 예외가 해결되면 차단으로 이동합니다.
이 정책은 API 키, Bearer 토큰, 기본 및 다이제스트 인증, OAuth 1.0 및 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer 및 조합 인증에 걸쳐 문서화된 민감한 필드를 다룹니다.
3단계: SSO 세션 정책 구성
SSO 세션 정책은 사용자가 현재 조직의 SSO를 통해 로그인하는 동안 내 팀에 액세스할 수 있는지 여부를 제어합니다.
- 조직에 SSO가 구성되어 있는지 확인합니다.
- 기업 정책에서 SSO 세션 정책을 찾습니다.
- SSO 세션에서 내 팀 제한을 활성화합니다.
- 정책을 저장합니다.
활성화되면 해당 조직의 SSO 세션 중에는 내 팀을 사용할 수 없습니다.
이 설정은 기본적으로 비활성화되어 있으며 SSO가 구성된 후에만 활성화할 수 있습니다. 제한된 사용자는 내 팀에 액세스하려면 로그아웃하고 일반 로그인 방법을 사용해야 합니다. SSO 조직으로 돌아가려면 SSO를 통해 다시 로그인해야 합니다.
이 정책은 유휴 시간 초과 또는 최대 세션 지속 시간 설정이 아닙니다. 이 정책은 현재 조직의 SSO 세션 내에서 내 팀 액세스를 격리합니다.
세션 경계 테스트
관리자가 아닌 테스트 사용자를 사용합니다:
- 조직의 SSO 진입점을 통해 로그인합니다;
- 조직을 사용할 수 있는지 확인합니다;
- 내 팀을 열려고 시도하고 제한 메시지를 확인합니다;
- 로그아웃 및 전환을 선택합니다;
- 일반적인 방법으로 로그인하고 내 팀을 사용할 수 있는지 확인합니다;
- SSO 조직으로 돌아가려면 SSO가 필요한지 확인합니다.
4단계: 멤버 이메일 정책 구성
멤버 이메일 정책은 조직 멤버십을 승인된 이메일 도메인으로 제한합니다. Apidog는 초대장이 전송된 주소뿐만 아니라 사용자의 최종 인증된 이메일을 확인합니다.
- 조직에 허용된 이메일 도메인을 하나 이상 구성합니다.
- 보안 > 기업 정책을 엽니다.
- 멤버 이메일 정책을 찾습니다.
- 정책을 활성화하고 저장합니다.
인증된 사용자가 조직 멤버가 될 수 있는 도메인을 구성합니다.
동일한 가입 규칙이 다음에 적용됩니다:
- 이메일 초대;
- 초대 링크;
- SSO;
- SCIM.
최종 인증된 이메일이 허용된 도메인과 일치하지 않으면 Apidog는 가입 시도를 거부합니다. 조직, 팀 또는 프로젝트 멤버십이 생성되지 않으며, 사용자는 자리를 차지하지 않고, 멤버 목록 또는 멤버 내보내기에 표시되지 않습니다.
거부된 사용자는 도메인 불일치 메시지를 받으며, 거부 사실은 감사 로그에 기록됩니다.
조직이 사용하는 각 가입 경로에 대해 하나 이상의 승인된 주소와 하나 이상의 허용되지 않는 주소를 테스트합니다.
5단계: 초대 보상 정책 구성
초대 보상 정책은 적격한 조직 관련 초대가 초대 보상 크레딧을 생성할 수 있는지 여부를 제어합니다.
- 보안 > 기업 정책을 엽니다.
- 초대 보상 정책을 찾습니다.
- 초대 보상을 활성화하거나 비활성화합니다.
- 설정을 저장합니다.
정책을 비활성화하면 향후 적격한 조직 관련 초대가 보상 크레딧을 생성하는 것을 중지합니다. 이미 획득한 크레딧은 제거되지 않습니다.
이것은 관리 설정이지, 액세스 제어 또는 보안 정책이 아닙니다. 초대 이메일 억제 기능으로 설명되어서는 안 됩니다.
네 가지 정책 모두 확인
작은 테스트 매트릭스를 사용하여 결과를 기록합니다.
| 정책 | 긍정적 테스트 | 부정적 테스트 |
|---|---|---|
| 인증 자격 증명 | 승인된 로컬 변수 또는 Vault 참조 저장 | 경고 또는 차단 모드에서 가상의 원시 값 저장을 시도 |
| SSO 세션 | SSO를 통해 SSO 조직에 액세스 | 제한된 SSO 세션에서 내 팀을 열려고 시도 |
| 멤버 이메일 | 승인된 인증 도메인으로 가입 | 허용되지 않는 인증 도메인으로 가입 시도 |
| 초대 보상 | 선택한 보상 상태 확인 | 비활성화 시 기존에 획득한 크레딧이 변경되지 않음을 확인 |
테스트 후, 워크플로우와 관련된 지원되는 정책 관련 멤버십 또는 거부 이벤트를 위해 감사 로그를 검토합니다.
문제 해결
| 문제 | 확인할 사항 |
|---|---|
| 사용자가 원시 자격 증명을 저장할 수 있습니다 | 올바른 자격 증명 제어가 활성화되어 차단으로 설정되어 있고, 해당 값이 지원되는 인증 필드에 있는지 확인합니다. |
| 승인된 변수가 차단됩니다 | 더 엄격한 규칙이 공유 초기 값 대신 로컬 전용 변수 또는 Vault Secret을 요구하는지 확인합니다. |
| SSO 세션 스위치를 사용할 수 없습니다 | 조직에 SSO가 구성되어 있는지 확인합니다. |
| 유효한 직원이 거부됩니다 | 최종 인증된 이메일과 허용된 도메인 목록(별칭 및 하위 도메인 포함)을 확인합니다. |
| 기존 크레딧이 사라집니다 | 초대 보상을 비활성화해도 이미 획득한 크레딧이 제거되어서는 안 됩니다. 계정을 기록하고 지원팀에 조사를 요청하십시오. |
중요한 제한 사항
- 인증 자격 증명 정책은 모든 자유 텍스트 필드, 스크립트, 파일 또는 외부 저장소가 아닌, 문서화된 인증 필드 및 워크플로우에 적용됩니다.
- SSO 세션 정책은 한 조직의 SSO 세션에서 내 팀을 제한합니다. 이는 세션 시간 초과, 장치 정책 또는 네트워크 제어가 아닙니다.
- 멤버 이메일 정책은 가입을 관리합니다. 해당 동작이 별도로 문서화되고 테스트되지 않는 한, 주소가 더 이상 일치하지 않는 기존 멤버를 자동으로 제거한다고 가정하지 마십시오.
- 초대 보상 정책은 보안 제어가 아닙니다.
- 이러한 정책 중 어느 것도 배포된 API 트래픽에 대한 인증 또는 권한 부여를 강제하지 않습니다.
관련 API 거버넌스 튜토리얼:
이 튜토리얼은 기업 API 워크스페이스를 관리하기 위한 보완적인 제어 기능을 다룹니다:
- API 거버넌스 프레임워크 — 소유권, 제어, 증거 및 수명 주기 결정을 연결합니다.
- Microsoft Entra ID를 사용한 SAML 그룹 매핑 — ID 공급자 그룹에서 팀 액세스를 할당합니다.
- 시크릿 스캐너 — 지원되는 Apidog 자산에서 노출될 수 있는 자격 증명을 검토합니다.
- 감사 로그 — 관리 조직 활동을 조사하고 내보냅니다.
- SCIM 프로비저닝 — ID 수명 주기를 통해 조직 사용자를 관리합니다.
- 기업 정책 — 자격 증명, 멤버십, SSO 세션 및 초대 제어를 구성합니다.
- 자체 서비스 API 팀 — 소유권 감독을 유지하면서 멤버가 생성한 팀을 허용합니다.
- GitHub Enterprise Cloud 통합 — OpenAPI 워크플로우를 위해 지원되는 GHE.com 저장소를 연결합니다.
관련 공식 문서:
