As Políticas Corporativas aplicam regras para toda a organização sobre o tratamento de credenciais, admissão de membros, acesso a sessões SSO e recompensas por convite. Proprietários e Administradores da Organização podem configurar essas políticas nas configurações de segurança da organização.
Este tutorial explica o escopo de cada política, como configurá-la e o que testar antes de uma implementação mais ampla.
Antes de começar
- A organização deve usar o plano Enterprise.
- Você deve ser um Proprietário ou Administrador da Organização.
- As políticas disponíveis no Apidog On-Premises podem diferir da documentação SaaS.
- Use usuários de teste, credenciais fictícias e um projeto não produtivo para validação.
Estas são políticas de espaço de trabalho. Elas não substituem os controles de tempo de execução em um gateway de API, servidor de autorização, service mesh ou aplicativo.
Passo 1: Abrir Políticas Corporativas
- Abra a organização Apidog.
- Vá para Configurações da Organização.
- Em Segurança, selecione Políticas Corporativas.
Apenas Proprietários e Administradores da Organização podem alterar as Políticas Corporativas.
A página atualmente inclui quatro políticas:
- Política de Credenciais de Autenticação
- Política de Créditos por Convite
- Política de Sessão SSO
- Política de Domínio de E-mail de Membros
Passo 2: Configurar a Política de Credenciais de Autenticação
A Política de Credenciais de Autenticação verifica campos de autenticação sensíveis suportados quando os usuários editam ou salvam autenticação de API, autenticação de pasta, autenticação de solicitação, esquemas de segurança, casos de teste de API e cenários de teste.
Escolha o modo de valor bruto
Configure Proibir valores brutos em campos sensíveis de Autenticação:
| Modo | Resultado |
|---|---|
| Desativado | A regra não é aplicada |
| Avisar | O usuário vê um aviso, mas ainda pode salvar |
| Bloquear | O usuário não pode salvar o valor não conforme |
Escolha o modo de referência
Configure Permitir apenas variáveis locais ou Segredo do Vault na Autenticação com os mesmos modos Desativado, Avisar ou Bloquear.
Quando este controle está ativado, os campos sensíveis devem usar apenas variáveis locais ou referências a Segredos do Vault. Uma variável com um valor inicial compartilhado pode avisar ou bloquear de acordo com o modo selecionado.
O Apidog trata os seguintes como referências permitidas para a política de credenciais:
- um valor vazio;
- uma referência de variável como
{{variableName}}; - uma referência a Segredo do Vault como
{{vault:key}}.
Controlar a exibição do valor do Vault
Ative Segredo do Vault não pode ser revelado em texto simples quando os usuários não devem poder exibir valores de Segredo do Vault na interface do usuário.
Testar antes de bloquear
Para uma implementação controlada:
- use Avisar em um projeto piloto;
- teste Chave de API, Token Portador (Bearer Token), Autenticação Básica (Basic Auth), OAuth 2.0 e quaisquer outros tipos de autenticação usados pela organização;
- substitua os valores brutos pelo padrão de variável ou Vault aprovado;
- confirme que os fluxos de trabalho legítimos ainda salvam e executam;
- mova para Bloquear quando as exceções tiverem sido resolvidas.
A política cobre campos sensíveis documentados em Chave de API, Token Portador (Bearer Token), Autenticação Básica e Digest, OAuth 1.0 e 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer e autenticação combinada.
Passo 3: Configurar a Política de Sessão SSO
A Política de Sessão SSO controla se os usuários podem acessar Minhas Equipes enquanto estiverem logados através do SSO da organização atual.
- Confirme se o SSO está configurado para a organização.
- Em Políticas Corporativas, encontre Política de Sessão SSO.
- Ative Restringir Minhas Equipes em sessões SSO.
- Salve a política.
Quando ativado, Minhas Equipes fica indisponível durante a sessão SSO daquela organização.
A configuração está desativada por padrão e só pode ser ativada após a configuração do SSO. Um usuário restrito deve sair e usar um método de login regular para acessar Minhas Equipes. Retornar à organização SSO exige fazer login novamente através do SSO.
Esta política não é um tempo limite de inatividade ou uma configuração de duração máxima de sessão. Ela isola o acesso a Minhas Equipes dentro da sessão SSO da organização atual.
Testar o limite da sessão
Use um usuário de teste não administrador:
- faça login através do ponto de entrada SSO da organização;
- confirme que a organização está disponível;
- tente abrir Minhas Equipes e confirme a mensagem de restrição;
- selecione Sair e trocar;
- faça login com um método regular e confirme que Minhas Equipes está disponível;
- confirme que retornar à organização SSO requer SSO.
Passo 4: Configurar a Política de E-mail de Membros
A Política de E-mail de Membros limita a adesão à organização a domínios de e-mail aprovados. O Apidog verifica o e-mail autenticado final do usuário, não apenas o endereço para o qual um convite foi enviado.
- Configure um ou mais domínios de e-mail permitidos para a organização.
- Abra Segurança > Políticas Corporativas.
- Encontre Política de E-mail de Membros.
- Ative a política e salve-a.
Configure os domínios cujos usuários autenticados podem se tornar membros da organização.
A mesma regra de admissão se aplica a:
- convites por e-mail;
- links de convite;
- SSO;
- SCIM.
Se o e-mail autenticado final não corresponder a um domínio permitido, o Apidog rejeita a tentativa de adesão. Nenhuma associação a Organização, Equipe ou Projeto é criada, o usuário não ocupa uma vaga e não aparece na lista de membros ou na exportação de membros.
Um usuário rejeitado recebe uma mensagem de incompatibilidade de domínio, e a rejeição é registrada nos Logs de Auditoria.
Teste pelo menos um endereço aprovado e um endereço não permitido para cada rota de admissão que a organização utiliza.
Passo 5: Configurar a Política de Recompensa por Convite
A Política de Recompensa por Convite controla se convites elegíveis relacionados à organização podem gerar Créditos de recompensa por convite.
- Abra Segurança > Políticas Corporativas.
- Encontre Política de Recompensa por Convite.
- Ative ou desative as recompensas por convite.
- Salve a configuração.
Desativar a política impede que futuros convites elegíveis relacionados à organização gerem Créditos de recompensa. Isso não remove Créditos já ganhos.
Esta é uma configuração administrativa, não uma política de controle de acesso ou segurança. Não deve ser descrita como um recurso de supressão de e-mails de convite.
Verificar todas as quatro políticas
Use uma pequena matriz de teste e registre o resultado.
| Política | Teste positivo | Teste negativo |
|---|---|---|
| Credencial de Autenticação | Salvar uma variável local aprovada ou referência do Vault | Tentar salvar um valor bruto fictício no modo Avisar ou Bloquear |
| Sessão SSO | Acessar a organização SSO através do SSO | Tentar abrir Minhas Equipes na sessão SSO restrita |
| E-mail de Membros | Adesão com um domínio autenticado aprovado | Tentar aderir com um domínio autenticado não permitido |
| Recompensa por Convite | Confirmar o estado de recompensa selecionado | Confirmar que os Créditos existentes ganhos não são alterados quando desativado |
Após o teste, revise os Logs de Auditoria para eventos de adesão ou rejeição relacionados à política suportados que sejam relevantes para o fluxo de trabalho.
Solução de problemas
| Problema | O que verificar |
|---|---|
| Um usuário pode salvar uma credencial bruta | Confirme se o controle de credencial correto está ativado e definido para Bloquear, e se o valor está em um campo de autenticação suportado. |
| Uma variável aprovada é bloqueada | Verifique se a regra mais rigorosa exige uma variável apenas local ou Segredo do Vault, em vez de um valor inicial compartilhado. |
| A opção de troca de sessão SSO está indisponível | Confirme se o SSO está configurado para a organização. |
| Um funcionário válido é rejeitado | Verifique o e-mail autenticado final e a lista de domínios permitidos, incluindo aliases e domínios subsidiários. |
| Um Crédito existente desaparece | Desabilitar as recompensas por convite não deve remover Créditos já ganhos; registre a conta e peça à equipe de suporte para investigar. |
Limitações importantes
- A Política de Credenciais de Autenticação se aplica a campos e fluxos de trabalho de autenticação documentados, não a todos os campos de texto livre, scripts, arquivos ou repositórios externos.
- A Política de Sessão SSO restringe Minhas Equipes na sessão SSO de uma organização; não é um tempo limite de sessão, política de dispositivo ou controle de rede.
- A Política de E-mail de Membros governa a admissão. Não presuma que ela remove automaticamente membros existentes cujos endereços não correspondem mais, a menos que esse comportamento seja documentado e testado separadamente.
- A Política de Recompensa por Convite não é um controle de segurança.
- Nenhuma dessas políticas impõe autenticação ou autorização no tráfego de API implantado.
Tutoriais relacionados sobre governança de API:
Estes tutoriais abordam controles complementares para governar um espaço de trabalho de API empresarial:
- Estrutura de Governança de API — conectar propriedade, controles, evidências e decisões de ciclo de vida.
- Mapeamento de Grupos SAML com Microsoft Entra ID — atribuir acesso à equipe a partir de grupos de provedores de identidade.
- Scanner de Segredos — revisar possíveis credenciais expostas em ativos Apidog suportados.
- Logs de Auditoria — investigar e exportar atividades administrativas da organização.
- Provisionamento SCIM — gerenciar usuários da organização através do ciclo de vida da identidade.
- Políticas Corporativas — configurar controles de credenciais, associação, sessão SSO e convites.
- Equipes de API de Autoatendimento Governadas — permitir equipes criadas por membros, mantendo a supervisão da propriedade.
- Integração com GitHub Enterprise Cloud — conectar repositórios GHE.com suportados para fluxos de trabalho OpenAPI.
Documentação oficial relacionada:
