วิธีการตั้งค่านโยบายองค์กรใน Apidog

คู่มือภาคปฏิบัติสำหรับการกำหนดค่าและการทดสอบนโยบายระดับองค์กรทั้งสี่ฉบับที่ใช้ทั่วทั้งองค์กรใน Apidog

Oliver Kingsley

Oliver Kingsley

31 August 2026

วิธีการตั้งค่านโยบายองค์กรใน Apidog

Apidog สำหรับองค์กร

การติดตั้งแบบ On-Premises

SSO & RBAC

รองรับมาตรฐาน SOC 2

สำรวจ Apidog Enterprise

นโยบายระดับองค์กร (Enterprise Policies) ใช้กฎระดับองค์กรสำหรับการจัดการข้อมูลประจำตัว, การรับสมาชิก, การเข้าถึงเซสชัน SSO และรางวัลการเชิญ เจ้าขององค์กรและผู้ดูแลระบบสามารถกำหนดค่านโยบายเหล่านี้ได้จากการตั้งค่าความปลอดภัยขององค์กร

บทแนะนำนี้อธิบายขอบเขตของแต่ละนโยบาย วิธีการกำหนดค่า และสิ่งที่ต้องทดสอบก่อนที่จะนำไปใช้งานจริงในวงกว้าง

ก่อนเริ่มต้น

เหล่านี้คือนโยบายพื้นที่ทำงาน (workspace policies) ไม่ได้ใช้แทนที่การควบคุมรันไทม์ใน API Gateway, เซิร์ฟเวอร์การอนุญาต, Service Mesh หรือแอปพลิเคชัน

ขั้นตอนที่ 1: เปิดนโยบายระดับองค์กร

  1. เปิดองค์กร Apidog
  2. ไปที่ Organization Settings (การตั้งค่าองค์กร)
  3. ในส่วน Security (ความปลอดภัย) เลือก Enterprise Policies (นโยบายระดับองค์กร)
หน้า Enterprise Policies ในการตั้งค่าองค์กรของ Apidog

เฉพาะเจ้าขององค์กรและผู้ดูแลระบบเท่านั้นที่สามารถเปลี่ยนแปลงนโยบายระดับองค์กรได้

ปัจจุบันหน้านี้ประกอบด้วยสี่นโยบาย:

ขั้นตอนที่ 2: กำหนดค่านโยบายข้อมูลประจำตัวการตรวจสอบสิทธิ์

นโยบายข้อมูลประจำตัวการตรวจสอบสิทธิ์จะตรวจสอบฟิลด์การตรวจสอบสิทธิ์ที่ละเอียดอ่อนที่รองรับเมื่อผู้ใช้แก้ไขหรือบันทึกการตรวจสอบสิทธิ์ API, การตรวจสอบสิทธิ์โฟลเดอร์, การตรวจสอบสิทธิ์คำขอ, แผนงานความปลอดภัย, กรณีทดสอบ API และสถานการณ์การทดสอบ

เลือกโหมดค่าดิบ

กำหนดค่า ห้ามใช้ค่าดิบในฟิลด์ที่ละเอียดอ่อนของการตรวจสอบสิทธิ์ (Forbid raw values in Auth sensitive fields):

โหมด ผลลัพธ์
ปิด ไม่ได้บังคับใช้กฎ
เตือน ผู้ใช้เห็นคำเตือน แต่ยังสามารถบันทึกได้
บล็อก ผู้ใช้ไม่สามารถบันทึกค่าที่ไม่เป็นไปตามข้อกำหนดได้

เลือกโหมดอ้างอิง

กำหนดค่า อนุญาตเฉพาะตัวแปรภายในหรือ Vault Secret ในการตรวจสอบสิทธิ์ (Allow only local variables or Vault Secret in Auth) ด้วยโหมด ปิด, เตือน หรือ บล็อก เดียวกัน

เมื่อเปิดใช้งานการควบคุมนี้ ฟิลด์ที่ละเอียดอ่อนควรใช้ตัวแปรเฉพาะภายในหรือการอ้างอิง Vault Secret ตัวแปรที่มีค่าเริ่มต้นที่ใช้ร่วมกันอาจเตือนหรือบล็อกตามโหมดที่เลือก

Apidog ถือว่าสิ่งต่อไปนี้เป็นการอ้างอิงที่อนุญาตสำหรับนโยบายข้อมูลประจำตัว:

ควบคุมการแสดงค่า Vault

เปิดใช้งาน Vault Secret ไม่สามารถเปิดเผยในข้อความธรรมดาได้ (Vault Secret cannot be revealed in plaintext) เมื่อผู้ใช้ไม่ควรสามารถแสดงค่า Vault Secret ใน UI ได้

ทดสอบก่อนบล็อก

สำหรับการนำไปใช้แบบควบคุม:

  1. ใช้ เตือน (Warn) ในโปรเจกต์นำร่อง;
  2. ทดสอบ API Key, Bearer Token, Basic Auth, OAuth 2.0 และประเภทการตรวจสอบสิทธิ์อื่นๆ ที่องค์กรใช้;
  3. แทนที่ค่าดิบด้วยตัวแปรที่ได้รับอนุมัติหรือรูปแบบ Vault;
  4. ยืนยันว่าเวิร์กโฟลว์ที่ถูกต้องยังคงบันทึกและทำงาน;
  5. เปลี่ยนเป็น บล็อก (Block) เมื่อจัดการกับข้อยกเว้นแล้ว

นโยบายครอบคลุมฟิลด์ที่ละเอียดอ่อนที่ระบุในเอกสารสำหรับการตรวจสอบสิทธิ์แบบ API Key, Bearer Token, Basic และ Digest Auth, OAuth 1.0 และ 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer และการตรวจสอบสิทธิ์แบบผสม

ขั้นตอนที่ 3: กำหนดค่านโยบายเซสชัน SSO

นโยบายเซสชัน SSO ควบคุมว่าผู้ใช้สามารถเข้าถึง My Teams (ทีมของฉัน) ได้หรือไม่ในขณะที่ลงชื่อเข้าใช้ผ่าน SSO ขององค์กรปัจจุบัน

  1. ยืนยันว่า SSO ได้รับการกำหนดค่าสำหรับองค์กรแล้ว
  2. บนหน้า Enterprise Policies (นโยบายระดับองค์กร) ค้นหา SSO Session Policy (นโยบายเซสชัน SSO)
  3. เปิดใช้งาน จำกัด My Teams ในเซสชัน SSO (Restrict My Teams in SSO sessions)
  4. บันทึกนโยบาย
นโยบายเซสชัน SSO จำกัด My Teams ระหว่างเซสชัน SSO ขององค์กร

เมื่อเปิดใช้งาน My Teams จะไม่สามารถใช้งานได้ในระหว่างเซสชัน SSO ขององค์กรนั้น

การตั้งค่านี้ถูกปิดใช้งานโดยค่าเริ่มต้นและสามารถเปิดใช้งานได้หลังจากที่ SSO ได้รับการกำหนดค่าแล้วเท่านั้น ผู้ใช้ที่ถูกจำกัดจะต้องออกจากระบบและใช้วิธีการลงชื่อเข้าใช้แบบปกติเพื่อเข้าถึง My Teams การกลับไปยังองค์กร SSO ต้องลงชื่อเข้าใช้ผ่าน SSO อีกครั้ง

นโยบายนี้ไม่ใช่การหมดเวลาที่ไม่ได้ใช้งานหรือการตั้งค่าระยะเวลาเซสชันสูงสุด โดยจะแยกการเข้าถึง My Teams ภายในเซสชัน SSO ขององค์กรปัจจุบัน

ทดสอบขอบเขตเซสชัน

ใช้ผู้ใช้ทดสอบที่ไม่ใช่ผู้ดูแลระบบ:

  1. ลงชื่อเข้าใช้ผ่านจุดเข้าสู่ระบบ SSO ขององค์กร;
  2. ยืนยันว่าองค์กรพร้อมใช้งาน;
  3. พยายามเปิด My Teams และยืนยันข้อความจำกัด;
  4. เลือก ออกจากระบบและสลับ (Sign out and switch);
  5. ลงชื่อเข้าใช้ด้วยวิธีปกติและยืนยันว่า My Teams พร้อมใช้งาน;
  6. ยืนยันว่าการกลับไปยังองค์กร SSO ต้องใช้ SSO

ขั้นตอนที่ 4: กำหนดค่านโยบายอีเมลสมาชิก

นโยบายอีเมลสมาชิกจำกัดการเป็นสมาชิกองค์กรเฉพาะโดเมนอีเมลที่ได้รับอนุมัติ Apidog จะตรวจสอบอีเมลที่ได้รับการยืนยันขั้นสุดท้ายของผู้ใช้ ไม่ใช่แค่ที่อยู่ที่มีการส่งคำเชิญไปเท่านั้น

  1. กำหนดค่าโดเมนอีเมลที่ได้รับอนุญาตอย่างน้อยหนึ่งโดเมนสำหรับองค์กร
  2. เปิด Security (ความปลอดภัย) > Enterprise Policies (นโยบายระดับองค์กร)
  3. ค้นหา Member Email Policy (นโยบายอีเมลสมาชิก)
  4. เปิดใช้งานนโยบายและบันทึก
นโยบายอีเมลสมาชิกที่กำหนดค่าด้วยโดเมนที่ได้รับอนุมัติ

กำหนดค่าโดเมนที่ผู้ใช้ที่ได้รับการตรวจสอบสิทธิ์สามารถเป็นสมาชิกองค์กรได้

กฎการเข้าร่วมเดียวกันนี้ใช้กับ:

หากอีเมลที่ได้รับการตรวจสอบสิทธิ์ขั้นสุดท้ายไม่ตรงกับโดเมนที่อนุญาต Apidog จะปฏิเสธความพยายามเข้าร่วม จะไม่มีการสร้างการเป็นสมาชิกองค์กร, ทีม หรือโปรเจกต์ ผู้ใช้จะไม่ใช้ที่นั่ง และผู้ใช้จะไม่ปรากฏในรายชื่อสมาชิกหรือการส่งออกสมาชิก

ข้อความโดเมนไม่ตรงกันเมื่อผู้ใช้ถูกปฏิเสธโดยนโยบายอีเมลสมาชิก

ผู้ใช้ที่ถูกปฏิเสธจะได้รับข้อความโดเมนไม่ตรงกัน และการปฏิเสธจะถูกบันทึกในบันทึกการตรวจสอบ (Audit Logs)

ทดสอบที่อยู่อีเมลที่ได้รับอนุมัติอย่างน้อยหนึ่งรายการและที่อยู่ที่ไม่ได้รับอนุญาตหนึ่งรายการสำหรับแต่ละเส้นทางการเข้าร่วมที่องค์กรใช้

ขั้นตอนที่ 5: กำหนดค่านโยบายรางวัลการเชิญ

นโยบายรางวัลการเชิญควบคุมว่าคำเชิญที่เกี่ยวข้องกับองค์กรที่มีสิทธิ์สามารถสร้างเครดิตรางวัลการเชิญได้หรือไม่

  1. เปิด Security (ความปลอดภัย) > Enterprise Policies (นโยบายระดับองค์กร)
  2. ค้นหา Invitation Reward Policy (นโยบายรางวัลการเชิญ)
  3. เปิดหรือปิดใช้งานรางวัลการเชิญ
  4. บันทึกการตั้งค่า

การปิดใช้งานนโยบายจะหยุดคำเชิญที่เกี่ยวข้องกับองค์กรที่มีสิทธิ์ในอนาคตจากการสร้างเครดิตรางวัล ไม่ได้ลบเครดิตที่ได้รับไปแล้ว

นี่เป็นการตั้งค่าการดูแลระบบ ไม่ใช่การควบคุมการเข้าถึงหรือนโยบายความปลอดภัย ไม่ควรถูกอธิบายว่าเป็นคุณสมบัติการระงับอีเมลเชิญ

ตรวจสอบนโยบายทั้งสี่

ใช้เมทริกซ์การทดสอบขนาดเล็กและบันทึกผลลัพธ์

นโยบาย การทดสอบเชิงบวก การทดสอบเชิงลบ
ข้อมูลประจำตัวการตรวจสอบสิทธิ์ บันทึกตัวแปรภายในหรือการอ้างอิง Vault ที่ได้รับอนุมัติ พยายามบันทึกค่าดิบสมมติในโหมดเตือนหรือบล็อก
เซสชัน SSO เข้าถึงองค์กร SSO ผ่าน SSO พยายามเปิด My Teams ในเซสชัน SSO ที่ถูกจำกัด
อีเมลสมาชิก เข้าร่วมด้วยโดเมนที่ตรวจสอบสิทธิ์แล้วที่ได้รับอนุมัติ พยายามเข้าร่วมด้วยโดเมนที่ตรวจสอบสิทธิ์แล้วที่ไม่ได้รับอนุญาต
รางวัลการเชิญ ยืนยันสถานะรางวัลที่เลือก ยืนยันว่าเครดิตที่ได้รับที่มีอยู่ไม่เปลี่ยนแปลงเมื่อปิดใช้งาน

หลังจากทดสอบแล้ว ให้ตรวจสอบบันทึกการตรวจสอบ (Audit Logs) สำหรับเหตุการณ์การเป็นสมาชิกหรือการปฏิเสธที่เกี่ยวข้องกับนโยบายที่รองรับซึ่งเกี่ยวข้องกับเวิร์กโฟลว์

การแก้ไขปัญหา

ปัญหา สิ่งที่ต้องตรวจสอบ
ผู้ใช้สามารถบันทึกข้อมูลประจำตัวดิบได้ ยืนยันว่าการควบคุมข้อมูลประจำตัวที่ถูกต้องเปิดใช้งานและตั้งค่าเป็น บล็อก และค่านั้นอยู่ในฟิลด์การตรวจสอบสิทธิ์ที่รองรับ
ตัวแปรที่ได้รับอนุมัติถูกบล็อก ตรวจสอบว่ากฎที่เข้มงวดกว่าต้องการตัวแปรเฉพาะภายในหรือ Vault Secret แทนที่จะเป็นค่าเริ่มต้นที่ใช้ร่วมกันหรือไม่
การสลับเซสชัน SSO ไม่พร้อมใช้งาน ยืนยันว่า SSO ได้รับการกำหนดค่าสำหรับองค์กรแล้ว
พนักงานที่ถูกต้องถูกปฏิเสธ ตรวจสอบอีเมลที่ได้รับการตรวจสอบสิทธิ์ขั้นสุดท้ายและรายการโดเมนที่ได้รับอนุญาต รวมถึงนามแฝงและโดเมนย่อย
เครดิตที่มีอยู่หายไป การปิดใช้งานรางวัลการเชิญไม่ควรลบเครดิตที่ได้รับไปแล้ว; บันทึกบัญชีและขอให้ฝ่ายสนับสนุนตรวจสอบ

ข้อจำกัดที่สำคัญ

บทแนะนำเกี่ยวกับการกำกับดูแล API ที่เกี่ยวข้อง:

บทแนะนำเหล่านี้ครอบคลุมการควบคุมเสริมสำหรับการกำกับดูแลพื้นที่ทำงาน API ขององค์กร:

เอกสารทางการที่เกี่ยวข้อง:

ฝึกการออกแบบ API แบบ Design-first ใน Apidog

ค้นพบวิธีที่ง่ายขึ้นในการสร้างและใช้ API