Como configurar Mapeamento de Grupo SAML com Microsoft Entra ID

Um guia passo a passo para mapear grupos do Microsoft Entra ID a equipes do Apidog via SAML.

Oliver Kingsley

Oliver Kingsley

31 agosto 2026

Como configurar Mapeamento de Grupo SAML com Microsoft Entra ID

Apidog para empresas

Implantação local

SSO & RBAC

Conforme SOC 2

Explorar Apidog Enterprise

O mapeamento de grupo SAML atribui acesso à equipe Apidog a partir dos grupos incluídos na declaração SAML de um usuário. Ele reduz o trabalho manual de associação à equipe, mantendo o provedor de identidade como a fonte da associação de grupo.

Este tutorial usa o Microsoft Entra ID. Você adicionará uma declaração groups, mapeará um grupo Entra para uma equipe Apidog e verificará as permissões iniciais do projeto atribuídas no login.

Antes de começar

Você precisa de:

Se o SAML ainda não estiver configurado, conclua Configurando o Microsoft Entra ID primeiro.

O mapeamento de grupo SAML controla o acesso às equipes e projetos do Apidog. Ele não concede acesso a APIs de produção nem substitui a autorização em tempo de execução.

Como o acesso inicial ao projeto é atribuído

Quando um grupo corresponde, o Apidog adiciona o usuário à equipe mapeada e deriva o acesso inicial ao projeto a partir da função de equipe selecionada.

Função de equipe mapeada Função de projeto inicial
Administrador de Equipe Mantenedor de Projeto
Membro da Equipe Projeto Somente Leitura
Convidado da Equipe Projeto Somente Leitura

O Apidog cria associações de projeto ausentes ou atualiza associações de projeto que ainda não possuem uma função. Uma função de projeto existente atribuída manualmente não é sobrescrita durante logins SAML posteriores.

Passo 1: Adicionar a declaração groups no Microsoft Entra ID

  1. Entre no centro de administração do Microsoft Entra.
  2. Vá para Aplicativos empresariais e abra o aplicativo usado para Apidog SSO.
  3. Selecione Logon único e, em seguida, abra Atributos & Declarações.
  4. Selecione Adicionar uma declaração de grupo.
  5. Escolha Todos os grupos.
  6. Habilite Personalizar o nome da declaração de grupo e insira groups como o nome da declaração.
  7. Salve a declaração.
Microsoft Entra group claim configured with the name groups

Configure a declaração de grupo para que o Apidog receba os IDs de Objeto do grupo Entra no atributo groups.

O Apidog usa os IDs de Objeto do grupo nesta declaração. Ele não recupera outras informações sobre os grupos do Microsoft Entra ID.

Passo 2: Copiar o nome e o ID de Objeto do grupo Entra

  1. No Microsoft Entra ID, abra Grupos.
  2. Selecione o grupo que deve receber acesso no Apidog.
  3. Copie seu Nome e ID de Objeto.
Microsoft Entra group details showing the group name and Object ID

Use o ID de Objeto mostrado na página do grupo Entra. Não use um ID de aplicativo, ID de locatário ou nome de exibição no lugar do ID de Objeto.

Mantenha esta página disponível enquanto você configura o mapeamento no Apidog.

Passo 3: Mapear o grupo para uma equipe Apidog

  1. Abra a organização no Apidog.
  2. Vá para as configurações de Grupo SAML da organização.
  3. Adicione um mapeamento de grupo.
  4. Insira o nome do grupo Entra e cole seu ID de Objeto.
  5. Selecione a(s) equipe(s) Apidog que o grupo deve acessar.
  6. Escolha a função de equipe necessária para cada equipe mapeada.
  7. Salve o mapeamento.
Apidog SAML group mapping between a Microsoft Entra group and teams

Mapeie o ID de Objeto do grupo Entra para as equipes e funções de equipe Apidog necessárias.

Não há um seletor de função de projeto separado no mapeamento de grupo SAML. A função de projeto inicial vem da função de equipe mostrada na tabela acima. Ajuste a função de projeto de um usuário posteriormente nas configurações de membro do projeto quando um acesso diferente for necessário.

Passo 4: Testar o mapeamento

Use uma conta de teste em vez de uma conta de administrador.

  1. Confirme que o usuário de teste pertence ao grupo Entra mapeado.
  2. Faça logout do Apidog.
  3. Faça login através do ponto de entrada SSO da organização.
  4. Abra a equipe mapeada e confirme que está disponível.
  5. Verifique a função de equipe do usuário.
  6. Abra os projetos da equipe e confirme a função de projeto inicial.

Se o usuário já tinha uma função de projeto atribuída manualmente, confirme que a função permanece inalterada após outro login SSO.

Verificar remoção de associação

A remoção de grupo também deve ser testada antes da implementação.

  1. Remova o usuário de teste do grupo Entra mapeado.
  2. Aguarde a conclusão da alteração do provedor de identidade.
  3. Peça ao usuário para fazer login via SSO novamente.
  4. Verifique a associação à equipe correspondente e as associações a projetos.

Quando um usuário não está mais incluído em um grupo mapeado, o Apidog pode remover o usuário da equipe correspondente durante a sincronização SAML. Se a associação à equipe for removida, as associações a projetos nessa equipe também são removidas.

Não use uma conta de produção para o primeiro teste de remoção. Registre o resultado observado para sua configuração de identidade e procedimento de desligamento.

Solução de problemas

Problema O que verificar
O usuário faz login, mas não é adicionado à equipe Confirme que a declaração é nomeada exatamente groups, que a asserção contém o ID de Objeto esperado e que o ID de Objeto no Apidog não tem espaços extras.
A asserção não tem valores de grupo Confirme que o usuário pertence ao grupo e que o aplicativo empresarial Entra está enviando declarações de grupo. Para usuários com muitas associações de grupo, revise as orientações da Microsoft sobre excesso de declarações de grupo.
O usuário tem a função de projeto errada Verifique a função de equipe mapeada. As funções de projeto atribuídas existentes não são sobrescritas por sincronizações SAML posteriores.
Uma alteração de grupo não é refletida Confirme que a alteração foi propagada para o Entra e, em seguida, inicie um novo login SSO para que o Apidog possa sincronizar a asserção atual.
O usuário permanece na organização O mapeamento de grupo SAML gerencia o acesso a equipes mapeadas. A associação à organização também pode ser gerenciada por meio de convites, SSO ou SCIM.

Limitações importantes

Tutoriais relacionados sobre governança de API:

Estes tutoriais cobrem controles complementares para governar um workspace de API empresarial:

Documentação oficial relacionada:

Pratique o design de API no Apidog

Descubra uma forma mais fácil de construir e usar APIs