Como Configurar Políticas Corporativas no Apidog

Um guia prático para a configuração e teste das quatro Políticas Corporativas em toda a organização no Apidog.

Oliver Kingsley

Oliver Kingsley

31 agosto 2026

Como Configurar Políticas Corporativas no Apidog

Apidog para empresas

Implantação local

SSO & RBAC

Conforme SOC 2

Explorar Apidog Enterprise

As Políticas Corporativas aplicam regras para toda a organização sobre o tratamento de credenciais, admissão de membros, acesso a sessões SSO e recompensas por convite. Proprietários e Administradores da Organização podem configurar essas políticas nas configurações de segurança da organização.

Este tutorial explica o escopo de cada política, como configurá-la e o que testar antes de uma implementação mais ampla.

Antes de começar

Estas são políticas de espaço de trabalho. Elas não substituem os controles de tempo de execução em um gateway de API, servidor de autorização, service mesh ou aplicativo.

Passo 1: Abrir Políticas Corporativas

  1. Abra a organização Apidog.
  2. Vá para Configurações da Organização.
  3. Em Segurança, selecione Políticas Corporativas.
Página de Políticas Corporativas nas configurações da organização Apidog

Apenas Proprietários e Administradores da Organização podem alterar as Políticas Corporativas.

A página atualmente inclui quatro políticas:

Passo 2: Configurar a Política de Credenciais de Autenticação

A Política de Credenciais de Autenticação verifica campos de autenticação sensíveis suportados quando os usuários editam ou salvam autenticação de API, autenticação de pasta, autenticação de solicitação, esquemas de segurança, casos de teste de API e cenários de teste.

Escolha o modo de valor bruto

Configure Proibir valores brutos em campos sensíveis de Autenticação:

Modo Resultado
Desativado A regra não é aplicada
Avisar O usuário vê um aviso, mas ainda pode salvar
Bloquear O usuário não pode salvar o valor não conforme

Escolha o modo de referência

Configure Permitir apenas variáveis locais ou Segredo do Vault na Autenticação com os mesmos modos Desativado, Avisar ou Bloquear.

Quando este controle está ativado, os campos sensíveis devem usar apenas variáveis locais ou referências a Segredos do Vault. Uma variável com um valor inicial compartilhado pode avisar ou bloquear de acordo com o modo selecionado.

O Apidog trata os seguintes como referências permitidas para a política de credenciais:

Controlar a exibição do valor do Vault

Ative Segredo do Vault não pode ser revelado em texto simples quando os usuários não devem poder exibir valores de Segredo do Vault na interface do usuário.

Testar antes de bloquear

Para uma implementação controlada:

  1. use Avisar em um projeto piloto;
  2. teste Chave de API, Token Portador (Bearer Token), Autenticação Básica (Basic Auth), OAuth 2.0 e quaisquer outros tipos de autenticação usados pela organização;
  3. substitua os valores brutos pelo padrão de variável ou Vault aprovado;
  4. confirme que os fluxos de trabalho legítimos ainda salvam e executam;
  5. mova para Bloquear quando as exceções tiverem sido resolvidas.

A política cobre campos sensíveis documentados em Chave de API, Token Portador (Bearer Token), Autenticação Básica e Digest, OAuth 1.0 e 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer e autenticação combinada.

Passo 3: Configurar a Política de Sessão SSO

A Política de Sessão SSO controla se os usuários podem acessar Minhas Equipes enquanto estiverem logados através do SSO da organização atual.

  1. Confirme se o SSO está configurado para a organização.
  2. Em Políticas Corporativas, encontre Política de Sessão SSO.
  3. Ative Restringir Minhas Equipes em sessões SSO.
  4. Salve a política.
Política de Sessão SSO restringindo Minhas Equipes durante uma sessão SSO da organização

Quando ativado, Minhas Equipes fica indisponível durante a sessão SSO daquela organização.

A configuração está desativada por padrão e só pode ser ativada após a configuração do SSO. Um usuário restrito deve sair e usar um método de login regular para acessar Minhas Equipes. Retornar à organização SSO exige fazer login novamente através do SSO.

Esta política não é um tempo limite de inatividade ou uma configuração de duração máxima de sessão. Ela isola o acesso a Minhas Equipes dentro da sessão SSO da organização atual.

Testar o limite da sessão

Use um usuário de teste não administrador:

  1. faça login através do ponto de entrada SSO da organização;
  2. confirme que a organização está disponível;
  3. tente abrir Minhas Equipes e confirme a mensagem de restrição;
  4. selecione Sair e trocar;
  5. faça login com um método regular e confirme que Minhas Equipes está disponível;
  6. confirme que retornar à organização SSO requer SSO.

Passo 4: Configurar a Política de E-mail de Membros

A Política de E-mail de Membros limita a adesão à organização a domínios de e-mail aprovados. O Apidog verifica o e-mail autenticado final do usuário, não apenas o endereço para o qual um convite foi enviado.

  1. Configure um ou mais domínios de e-mail permitidos para a organização.
  2. Abra Segurança > Políticas Corporativas.
  3. Encontre Política de E-mail de Membros.
  4. Ative a política e salve-a.
Política de E-mail de Membros configurada com domínios aprovados

Configure os domínios cujos usuários autenticados podem se tornar membros da organização.

A mesma regra de admissão se aplica a:

Se o e-mail autenticado final não corresponder a um domínio permitido, o Apidog rejeita a tentativa de adesão. Nenhuma associação a Organização, Equipe ou Projeto é criada, o usuário não ocupa uma vaga e não aparece na lista de membros ou na exportação de membros.

Mensagem de incompatibilidade de domínio exibida quando um usuário é rejeitado pela Política de E-mail de Membros

Um usuário rejeitado recebe uma mensagem de incompatibilidade de domínio, e a rejeição é registrada nos Logs de Auditoria.

Teste pelo menos um endereço aprovado e um endereço não permitido para cada rota de admissão que a organização utiliza.

Passo 5: Configurar a Política de Recompensa por Convite

A Política de Recompensa por Convite controla se convites elegíveis relacionados à organização podem gerar Créditos de recompensa por convite.

  1. Abra Segurança > Políticas Corporativas.
  2. Encontre Política de Recompensa por Convite.
  3. Ative ou desative as recompensas por convite.
  4. Salve a configuração.

Desativar a política impede que futuros convites elegíveis relacionados à organização gerem Créditos de recompensa. Isso não remove Créditos já ganhos.

Esta é uma configuração administrativa, não uma política de controle de acesso ou segurança. Não deve ser descrita como um recurso de supressão de e-mails de convite.

Verificar todas as quatro políticas

Use uma pequena matriz de teste e registre o resultado.

Política Teste positivo Teste negativo
Credencial de Autenticação Salvar uma variável local aprovada ou referência do Vault Tentar salvar um valor bruto fictício no modo Avisar ou Bloquear
Sessão SSO Acessar a organização SSO através do SSO Tentar abrir Minhas Equipes na sessão SSO restrita
E-mail de Membros Adesão com um domínio autenticado aprovado Tentar aderir com um domínio autenticado não permitido
Recompensa por Convite Confirmar o estado de recompensa selecionado Confirmar que os Créditos existentes ganhos não são alterados quando desativado

Após o teste, revise os Logs de Auditoria para eventos de adesão ou rejeição relacionados à política suportados que sejam relevantes para o fluxo de trabalho.

Solução de problemas

Problema O que verificar
Um usuário pode salvar uma credencial bruta Confirme se o controle de credencial correto está ativado e definido para Bloquear, e se o valor está em um campo de autenticação suportado.
Uma variável aprovada é bloqueada Verifique se a regra mais rigorosa exige uma variável apenas local ou Segredo do Vault, em vez de um valor inicial compartilhado.
A opção de troca de sessão SSO está indisponível Confirme se o SSO está configurado para a organização.
Um funcionário válido é rejeitado Verifique o e-mail autenticado final e a lista de domínios permitidos, incluindo aliases e domínios subsidiários.
Um Crédito existente desaparece Desabilitar as recompensas por convite não deve remover Créditos já ganhos; registre a conta e peça à equipe de suporte para investigar.

Limitações importantes

Tutoriais relacionados sobre governança de API:

Estes tutoriais abordam controles complementares para governar um espaço de trabalho de API empresarial:

Documentação oficial relacionada:

Pratique o design de API no Apidog

Descubra uma forma mais fácil de construir e usar APIs