วิธีการกำหนดค่า SAML Group Mapping กับ Microsoft Entra ID

คำแนะนำทีละขั้นตอนสำหรับการแมปกลุ่ม Microsoft Entra ID เข้ากับทีม Apidog ผ่าน SAML

Oliver Kingsley

Oliver Kingsley

31 August 2026

วิธีการกำหนดค่า SAML Group Mapping กับ Microsoft Entra ID

Apidog สำหรับองค์กร

การติดตั้งแบบ On-Premises

SSO & RBAC

รองรับมาตรฐาน SOC 2

สำรวจ Apidog Enterprise

การแมปกลุ่ม SAML จะกำหนดสิทธิ์การเข้าถึงทีม Apidog จากกลุ่มที่รวมอยู่ใน SAML assertion ของผู้ใช้ ช่วยลดงานการจัดการสมาชิกทีมด้วยตนเอง โดยใช้ผู้ให้บริการข้อมูลประจำตัวเป็นแหล่งที่มาของข้อมูลสมาชิกกลุ่ม

บทช่วยสอนนี้ใช้ Microsoft Entra ID คุณจะต้องเพิ่มเคลม groups, แมปกลุ่ม Entra กับทีม Apidog และยืนยันสิทธิ์การอนุญาตโครงการเริ่มต้นที่กำหนดเมื่อเข้าสู่ระบบ

ก่อนที่คุณจะเริ่มต้น

คุณต้องมี:

หากยังไม่ได้กำหนดค่า SAML ให้ดำเนินการ กำหนดค่า Microsoft Entra ID ให้เสร็จสิ้นก่อน

การแมปกลุ่ม SAML จะควบคุมการเข้าถึงทีมและโครงการ Apidog ไม่ได้ให้สิทธิ์การเข้าถึง API ที่ใช้งานจริง หรือแทนที่การอนุญาตการทำงานในขณะรันไทม์

วิธีการกำหนดสิทธิ์การเข้าถึงโครงการเริ่มต้น

เมื่อกลุ่มตรงกัน Apidog จะเพิ่มผู้ใช้เข้าสู่ทีมที่ถูกแมป และได้รับสิทธิ์การเข้าถึงโครงการเริ่มต้นจากบทบาททีมที่เลือกไว้

บทบาททีมที่ถูกแมป บทบาทโครงการเริ่มต้น
ผู้ดูแลทีม ผู้ดูแลโครงการ
สมาชิกทีม ผู้อ่านโครงการ
ผู้เยี่ยมชมทีม ผู้อ่านโครงการ

Apidog จะสร้างการเป็นสมาชิกโครงการที่ขาดหายไป หรืออัปเดตการเป็นสมาชิกโครงการที่ยังไม่มีบทบาท บทบาทโครงการที่กำหนดด้วยตนเองที่มีอยู่จะไม่ถูกเขียนทับระหว่างการลงชื่อเข้าใช้ SAML ในภายหลัง

ขั้นตอนที่ 1: เพิ่มเคลม groups ใน Microsoft Entra ID

  1. ลงชื่อเข้าใช้ศูนย์การดูแลระบบ Microsoft Entra
  2. ไปที่ Enterprise applications และเปิดแอปพลิเคชันที่ใช้สำหรับ Apidog SSO
  3. เลือก Single sign-on จากนั้นเปิด Attributes & Claims
  4. เลือก Add a group claim
  5. เลือก All groups
  6. เปิดใช้งาน Customize the name of the group claim และป้อน groups เป็นชื่อเคลม
  7. บันทึกเคลม
เคลมกลุ่ม Microsoft Entra ที่กำหนดค่าด้วยชื่อกลุ่ม

กำหนดค่าเคลมกลุ่มเพื่อให้ Apidog ได้รับ Entra group Object ID ในแอตทริบิวต์ groups

Apidog ใช้ Object ID ของกลุ่มในเคลมนี้ ไม่ได้ดึงข้อมูลอื่น ๆ เกี่ยวกับกลุ่มจาก Microsoft Entra ID

ขั้นตอนที่ 2: คัดลอกชื่อกลุ่ม Entra และ Object ID

  1. ใน Microsoft Entra ID ให้เปิด Groups
  2. เลือกกลุ่มที่ควรได้รับสิทธิ์การเข้าถึงใน Apidog
  3. คัดลอก Name และ Object ID
รายละเอียดกลุ่ม Microsoft Entra ที่แสดงชื่อกลุ่มและ Object ID

ใช้ Object ID ที่แสดงบนหน้ากลุ่ม Entra ห้ามใช้ application ID, tenant ID หรือชื่อที่แสดงแทน Object ID

เปิดหน้านี้ทิ้งไว้ขณะที่คุณกำหนดค่าการแมปใน Apidog

ขั้นตอนที่ 3: แมปกลุ่มกับทีม Apidog

  1. เปิดองค์กรใน Apidog
  2. ไปที่การตั้งค่า SAML Group ขององค์กร
  3. เพิ่มการแมปกลุ่ม
  4. ป้อนชื่อกลุ่ม Entra และวาง Object ID ของกลุ่ม
  5. เลือกทีม Apidog ที่กลุ่มควรจะเข้าถึง
  6. เลือกบทบาททีมที่ต้องการสำหรับแต่ละทีมที่ถูกแมป
  7. บันทึกการแมป
การแมปกลุ่ม SAML ของ Apidog ระหว่างกลุ่ม Microsoft Entra และทีม

แมป Entra group Object ID กับทีม Apidog และบทบาททีมที่ต้องการ

ไม่มีตัวเลือกบทบาทโครงการแยกต่างหากในการแมปกลุ่ม SAML บทบาทโครงการเริ่มต้นมาจากบทบาททีมที่แสดงในตารางด้านบน ปรับบทบาทโครงการของผู้ใช้ในภายหลังจากการตั้งค่าสมาชิกโครงการเมื่อต้องการสิทธิ์การเข้าถึงที่แตกต่างกัน

ขั้นตอนที่ 4: ทดสอบการแมป

ใช้บัญชีทดสอบแทนบัญชีผู้ดูแลระบบ

  1. ยืนยันว่าผู้ใช้ทดสอบเป็นสมาชิกของกลุ่ม Entra ที่ถูกแมป
  2. ออกจากระบบ Apidog
  3. ลงชื่อเข้าใช้ผ่านจุดเข้าใช้งาน SSO ขององค์กร
  4. เปิดทีมที่ถูกแมปและยืนยันว่าสามารถเข้าถึงได้
  5. ตรวจสอบบทบาททีมของผู้ใช้
  6. เปิดโครงการของทีมและยืนยันบทบาทโครงการเริ่มต้น

หากผู้ใช้มีบทบาทโครงการที่กำหนดด้วยตนเองอยู่แล้ว ให้ยืนยันว่าบทบาทยังคงไม่เปลี่ยนแปลงหลังจากการลงชื่อเข้าใช้ SSO อีกครั้ง

ยืนยันการลบการเป็นสมาชิก

ควรทดสอบการลบกลุ่มก่อนนำไปใช้งานจริง

  1. ลบผู้ใช้ทดสอบออกจากกลุ่ม Entra ที่ถูกแมป
  2. รอให้การเปลี่ยนแปลงของผู้ให้บริการข้อมูลประจำตัวเสร็จสมบูรณ์
  3. ให้ผู้ใช้ลงชื่อเข้าใช้ผ่าน SSO อีกครั้ง
  4. ตรวจสอบการเป็นสมาชิกทีมและการเป็นสมาชิกโครงการที่เกี่ยวข้อง

เมื่อผู้ใช้ไม่อยู่ในกลุ่มที่ถูกแมปอีกต่อไป Apidog อาจลบผู้ใช้ออกจากทีมที่เกี่ยวข้องระหว่างการซิงโครไนซ์ SAML หากการเป็นสมาชิกทีมถูกลบ การเป็นสมาชิกโครงการในทีมนั้นก็จะถูกลบไปด้วย

อย่าใช้บัญชีที่ใช้งานจริงสำหรับการทดสอบการลบครั้งแรก บันทึกผลลัพธ์ที่สังเกตได้สำหรับการกำหนดค่าข้อมูลประจำตัวและขั้นตอนการยกเลิกการใช้งานของคุณ

การแก้ไขปัญหา

ปัญหา สิ่งที่ต้องตรวจสอบ
ผู้ใช้ลงชื่อเข้าใช้แล้วแต่ไม่ถูกเพิ่มเข้าทีม ยืนยันว่าเคลมมีชื่อว่า groups อย่างถูกต้อง, assertion มี Object ID ที่คาดไว้, และ Object ID ใน Apidog ไม่มีช่องว่างส่วนเกิน
assertion ไม่มีค่ากลุ่ม ยืนยันว่าผู้ใช้เป็นสมาชิกของกลุ่ม และแอปพลิเคชัน Entra enterprise ส่งเคลมกลุ่ม สำหรับผู้ใช้ที่มีการเป็นสมาชิกกลุ่มจำนวนมาก ให้ตรวจสอบคำแนะนำเกี่ยวกับการเกินขีดจำกัดเคลมกลุ่มของ Microsoft
ผู้ใช้มีบทบาทโครงการไม่ถูกต้อง ตรวจสอบบทบาททีมที่ถูกแมป บทบาทโครงการที่กำหนดไว้แล้วจะไม่ถูกเขียนทับโดยการซิงโครไนซ์ SAML ในภายหลัง
การเปลี่ยนแปลงกลุ่มไม่แสดงผล ยืนยันว่าการเปลี่ยนแปลงได้ไปถึง Entra แล้ว จากนั้นเริ่มการลงชื่อเข้าใช้ SSO ใหม่เพื่อให้ Apidog สามารถซิงโครไนซ์ assertion ปัจจุบันได้
ผู้ใช้ยังคงอยู่ในองค์กร การแมปกลุ่ม SAML จัดการการเข้าถึงทีมที่ถูกแมป การเป็นสมาชิกองค์กรอาจจัดการผ่านการเชิญ, SSO หรือ SCIM

ข้อจำกัดที่สำคัญ

บทช่วยสอนการกำกับดูแล API ที่เกี่ยวข้อง:

บทช่วยสอนเหล่านี้ครอบคลุมการควบคุมเสริมสำหรับการกำกับดูแล API workspace ขององค์กร:

เอกสารอย่างเป็นทางการที่เกี่ยวข้อง:

ฝึกการออกแบบ API แบบ Design-first ใน Apidog

ค้นพบวิธีที่ง่ายขึ้นในการสร้างและใช้ API