O mapeamento de grupo SAML atribui acesso à equipe Apidog a partir dos grupos incluídos na declaração SAML de um usuário. Ele reduz o trabalho manual de associação à equipe, mantendo o provedor de identidade como a fonte da associação de grupo.
Este tutorial usa o Microsoft Entra ID. Você adicionará uma declaração groups, mapeará um grupo Entra para uma equipe Apidog e verificará as permissões iniciais do projeto atribuídas no login.
Antes de começar
Você precisa de:
- uma organização Apidog Enterprise com SSO SAML já configurado;
- acesso de Proprietário da Organização ou Administrador da Organização no Apidog;
- acesso de administrador ao aplicativo empresarial Microsoft Entra usado para Apidog;
- pelo menos um grupo Entra e um usuário de teste atribuído a esse grupo.
Se o SAML ainda não estiver configurado, conclua Configurando o Microsoft Entra ID primeiro.
O mapeamento de grupo SAML controla o acesso às equipes e projetos do Apidog. Ele não concede acesso a APIs de produção nem substitui a autorização em tempo de execução.
Como o acesso inicial ao projeto é atribuído
Quando um grupo corresponde, o Apidog adiciona o usuário à equipe mapeada e deriva o acesso inicial ao projeto a partir da função de equipe selecionada.
| Função de equipe mapeada | Função de projeto inicial |
|---|---|
| Administrador de Equipe | Mantenedor de Projeto |
| Membro da Equipe | Projeto Somente Leitura |
| Convidado da Equipe | Projeto Somente Leitura |
O Apidog cria associações de projeto ausentes ou atualiza associações de projeto que ainda não possuem uma função. Uma função de projeto existente atribuída manualmente não é sobrescrita durante logins SAML posteriores.
Passo 1: Adicionar a declaração groups no Microsoft Entra ID
- Entre no centro de administração do Microsoft Entra.
- Vá para Aplicativos empresariais e abra o aplicativo usado para Apidog SSO.
- Selecione Logon único e, em seguida, abra Atributos & Declarações.
- Selecione Adicionar uma declaração de grupo.
- Escolha Todos os grupos.
- Habilite Personalizar o nome da declaração de grupo e insira
groupscomo o nome da declaração. - Salve a declaração.
Configure a declaração de grupo para que o Apidog receba os IDs de Objeto do grupo Entra no atributo groups.
O Apidog usa os IDs de Objeto do grupo nesta declaração. Ele não recupera outras informações sobre os grupos do Microsoft Entra ID.
Passo 2: Copiar o nome e o ID de Objeto do grupo Entra
- No Microsoft Entra ID, abra Grupos.
- Selecione o grupo que deve receber acesso no Apidog.
- Copie seu Nome e ID de Objeto.
Use o ID de Objeto mostrado na página do grupo Entra. Não use um ID de aplicativo, ID de locatário ou nome de exibição no lugar do ID de Objeto.
Mantenha esta página disponível enquanto você configura o mapeamento no Apidog.
Passo 3: Mapear o grupo para uma equipe Apidog
- Abra a organização no Apidog.
- Vá para as configurações de Grupo SAML da organização.
- Adicione um mapeamento de grupo.
- Insira o nome do grupo Entra e cole seu ID de Objeto.
- Selecione a(s) equipe(s) Apidog que o grupo deve acessar.
- Escolha a função de equipe necessária para cada equipe mapeada.
- Salve o mapeamento.
Mapeie o ID de Objeto do grupo Entra para as equipes e funções de equipe Apidog necessárias.
Não há um seletor de função de projeto separado no mapeamento de grupo SAML. A função de projeto inicial vem da função de equipe mostrada na tabela acima. Ajuste a função de projeto de um usuário posteriormente nas configurações de membro do projeto quando um acesso diferente for necessário.
Passo 4: Testar o mapeamento
Use uma conta de teste em vez de uma conta de administrador.
- Confirme que o usuário de teste pertence ao grupo Entra mapeado.
- Faça logout do Apidog.
- Faça login através do ponto de entrada SSO da organização.
- Abra a equipe mapeada e confirme que está disponível.
- Verifique a função de equipe do usuário.
- Abra os projetos da equipe e confirme a função de projeto inicial.
Se o usuário já tinha uma função de projeto atribuída manualmente, confirme que a função permanece inalterada após outro login SSO.
Verificar remoção de associação
A remoção de grupo também deve ser testada antes da implementação.
- Remova o usuário de teste do grupo Entra mapeado.
- Aguarde a conclusão da alteração do provedor de identidade.
- Peça ao usuário para fazer login via SSO novamente.
- Verifique a associação à equipe correspondente e as associações a projetos.
Quando um usuário não está mais incluído em um grupo mapeado, o Apidog pode remover o usuário da equipe correspondente durante a sincronização SAML. Se a associação à equipe for removida, as associações a projetos nessa equipe também são removidas.
Não use uma conta de produção para o primeiro teste de remoção. Registre o resultado observado para sua configuração de identidade e procedimento de desligamento.
Solução de problemas
| Problema | O que verificar |
|---|---|
| O usuário faz login, mas não é adicionado à equipe | Confirme que a declaração é nomeada exatamente groups, que a asserção contém o ID de Objeto esperado e que o ID de Objeto no Apidog não tem espaços extras. |
| A asserção não tem valores de grupo | Confirme que o usuário pertence ao grupo e que o aplicativo empresarial Entra está enviando declarações de grupo. Para usuários com muitas associações de grupo, revise as orientações da Microsoft sobre excesso de declarações de grupo. |
| O usuário tem a função de projeto errada | Verifique a função de equipe mapeada. As funções de projeto atribuídas existentes não são sobrescritas por sincronizações SAML posteriores. |
| Uma alteração de grupo não é refletida | Confirme que a alteração foi propagada para o Entra e, em seguida, inicie um novo login SSO para que o Apidog possa sincronizar a asserção atual. |
| O usuário permanece na organização | O mapeamento de grupo SAML gerencia o acesso a equipes mapeadas. A associação à organização também pode ser gerenciada por meio de convites, SSO ou SCIM. |
Limitações importantes
- O Apidog não cria nem exclui grupos de provedores de identidade via SCIM.
- O mapeamento de grupo SAML não oferece uma configuração de função separada para cada projeto.
- As funções de projeto atribuídas existentes não são redefinidas em logins SSO posteriores.
- Se vários mapeamentos puderem ser aplicados ao mesmo usuário e equipe, teste o resultado antes da implementação, em vez de assumir uma regra de precedência.
- As funções de workspace não autorizam chamadas para APIs implantadas.
Tutoriais relacionados sobre governança de API:
Estes tutoriais cobrem controles complementares para governar um workspace de API empresarial:
- Framework de Governança de API — conecte propriedade, controles, evidências e decisões de ciclo de vida.
- Mapeamento de Grupo SAML com Microsoft Entra ID — atribua acesso a equipes a partir de grupos de provedores de identidade.
- Scanner de Segredos — revise possíveis credenciais expostas em ativos Apidog suportados.
- Logs de Auditoria — investigue e exporte atividades administrativas da organização.
- Provisionamento SCIM — gerencie usuários da organização através do ciclo de vida da identidade.
- Políticas Empresariais — configure controles de credenciais, associação, sessão SSO e convites.
- Equipes de API de Autoatendimento — permita equipes criadas por membros, mantendo a supervisão de propriedade.
- Integração com GitHub Enterprise Cloud — conecte repositórios GHE.com suportados para fluxos de trabalho OpenAPI.
Documentação oficial relacionada:
