การแมปกลุ่ม SAML จะกำหนดสิทธิ์การเข้าถึงทีม Apidog จากกลุ่มที่รวมอยู่ใน SAML assertion ของผู้ใช้ ช่วยลดงานการจัดการสมาชิกทีมด้วยตนเอง โดยใช้ผู้ให้บริการข้อมูลประจำตัวเป็นแหล่งที่มาของข้อมูลสมาชิกกลุ่ม
บทช่วยสอนนี้ใช้ Microsoft Entra ID คุณจะต้องเพิ่มเคลม groups, แมปกลุ่ม Entra กับทีม Apidog และยืนยันสิทธิ์การอนุญาตโครงการเริ่มต้นที่กำหนดเมื่อเข้าสู่ระบบ
ก่อนที่คุณจะเริ่มต้น
คุณต้องมี:
- องค์กร Apidog Enterprise ที่กำหนดค่า SAML SSO ไว้แล้ว;
- สิทธิ์การเข้าถึงระดับ Organization Owner หรือ Organization Admin ใน Apidog;
- สิทธิ์ผู้ดูแลระบบในการเข้าถึงแอปพลิเคชัน Microsoft Entra enterprise ที่ใช้สำหรับ Apidog;
- กลุ่ม Entra อย่างน้อยหนึ่งกลุ่มและผู้ใช้ทดสอบที่ได้รับมอบหมายให้เข้าถึงกลุ่มนั้น
หากยังไม่ได้กำหนดค่า SAML ให้ดำเนินการ กำหนดค่า Microsoft Entra ID ให้เสร็จสิ้นก่อน
การแมปกลุ่ม SAML จะควบคุมการเข้าถึงทีมและโครงการ Apidog ไม่ได้ให้สิทธิ์การเข้าถึง API ที่ใช้งานจริง หรือแทนที่การอนุญาตการทำงานในขณะรันไทม์
วิธีการกำหนดสิทธิ์การเข้าถึงโครงการเริ่มต้น
เมื่อกลุ่มตรงกัน Apidog จะเพิ่มผู้ใช้เข้าสู่ทีมที่ถูกแมป และได้รับสิทธิ์การเข้าถึงโครงการเริ่มต้นจากบทบาททีมที่เลือกไว้
| บทบาททีมที่ถูกแมป | บทบาทโครงการเริ่มต้น |
|---|---|
| ผู้ดูแลทีม | ผู้ดูแลโครงการ |
| สมาชิกทีม | ผู้อ่านโครงการ |
| ผู้เยี่ยมชมทีม | ผู้อ่านโครงการ |
Apidog จะสร้างการเป็นสมาชิกโครงการที่ขาดหายไป หรืออัปเดตการเป็นสมาชิกโครงการที่ยังไม่มีบทบาท บทบาทโครงการที่กำหนดด้วยตนเองที่มีอยู่จะไม่ถูกเขียนทับระหว่างการลงชื่อเข้าใช้ SAML ในภายหลัง
ขั้นตอนที่ 1: เพิ่มเคลม groups ใน Microsoft Entra ID
- ลงชื่อเข้าใช้ศูนย์การดูแลระบบ Microsoft Entra
- ไปที่ Enterprise applications และเปิดแอปพลิเคชันที่ใช้สำหรับ Apidog SSO
- เลือก Single sign-on จากนั้นเปิด Attributes & Claims
- เลือก Add a group claim
- เลือก All groups
- เปิดใช้งาน Customize the name of the group claim และป้อน
groupsเป็นชื่อเคลม - บันทึกเคลม
กำหนดค่าเคลมกลุ่มเพื่อให้ Apidog ได้รับ Entra group Object ID ในแอตทริบิวต์ groups
Apidog ใช้ Object ID ของกลุ่มในเคลมนี้ ไม่ได้ดึงข้อมูลอื่น ๆ เกี่ยวกับกลุ่มจาก Microsoft Entra ID
ขั้นตอนที่ 2: คัดลอกชื่อกลุ่ม Entra และ Object ID
- ใน Microsoft Entra ID ให้เปิด Groups
- เลือกกลุ่มที่ควรได้รับสิทธิ์การเข้าถึงใน Apidog
- คัดลอก Name และ Object ID
ใช้ Object ID ที่แสดงบนหน้ากลุ่ม Entra ห้ามใช้ application ID, tenant ID หรือชื่อที่แสดงแทน Object ID
เปิดหน้านี้ทิ้งไว้ขณะที่คุณกำหนดค่าการแมปใน Apidog
ขั้นตอนที่ 3: แมปกลุ่มกับทีม Apidog
- เปิดองค์กรใน Apidog
- ไปที่การตั้งค่า SAML Group ขององค์กร
- เพิ่มการแมปกลุ่ม
- ป้อนชื่อกลุ่ม Entra และวาง Object ID ของกลุ่ม
- เลือกทีม Apidog ที่กลุ่มควรจะเข้าถึง
- เลือกบทบาททีมที่ต้องการสำหรับแต่ละทีมที่ถูกแมป
- บันทึกการแมป
แมป Entra group Object ID กับทีม Apidog และบทบาททีมที่ต้องการ
ไม่มีตัวเลือกบทบาทโครงการแยกต่างหากในการแมปกลุ่ม SAML บทบาทโครงการเริ่มต้นมาจากบทบาททีมที่แสดงในตารางด้านบน ปรับบทบาทโครงการของผู้ใช้ในภายหลังจากการตั้งค่าสมาชิกโครงการเมื่อต้องการสิทธิ์การเข้าถึงที่แตกต่างกัน
ขั้นตอนที่ 4: ทดสอบการแมป
ใช้บัญชีทดสอบแทนบัญชีผู้ดูแลระบบ
- ยืนยันว่าผู้ใช้ทดสอบเป็นสมาชิกของกลุ่ม Entra ที่ถูกแมป
- ออกจากระบบ Apidog
- ลงชื่อเข้าใช้ผ่านจุดเข้าใช้งาน SSO ขององค์กร
- เปิดทีมที่ถูกแมปและยืนยันว่าสามารถเข้าถึงได้
- ตรวจสอบบทบาททีมของผู้ใช้
- เปิดโครงการของทีมและยืนยันบทบาทโครงการเริ่มต้น
หากผู้ใช้มีบทบาทโครงการที่กำหนดด้วยตนเองอยู่แล้ว ให้ยืนยันว่าบทบาทยังคงไม่เปลี่ยนแปลงหลังจากการลงชื่อเข้าใช้ SSO อีกครั้ง
ยืนยันการลบการเป็นสมาชิก
ควรทดสอบการลบกลุ่มก่อนนำไปใช้งานจริง
- ลบผู้ใช้ทดสอบออกจากกลุ่ม Entra ที่ถูกแมป
- รอให้การเปลี่ยนแปลงของผู้ให้บริการข้อมูลประจำตัวเสร็จสมบูรณ์
- ให้ผู้ใช้ลงชื่อเข้าใช้ผ่าน SSO อีกครั้ง
- ตรวจสอบการเป็นสมาชิกทีมและการเป็นสมาชิกโครงการที่เกี่ยวข้อง
เมื่อผู้ใช้ไม่อยู่ในกลุ่มที่ถูกแมปอีกต่อไป Apidog อาจลบผู้ใช้ออกจากทีมที่เกี่ยวข้องระหว่างการซิงโครไนซ์ SAML หากการเป็นสมาชิกทีมถูกลบ การเป็นสมาชิกโครงการในทีมนั้นก็จะถูกลบไปด้วย
อย่าใช้บัญชีที่ใช้งานจริงสำหรับการทดสอบการลบครั้งแรก บันทึกผลลัพธ์ที่สังเกตได้สำหรับการกำหนดค่าข้อมูลประจำตัวและขั้นตอนการยกเลิกการใช้งานของคุณ
การแก้ไขปัญหา
| ปัญหา | สิ่งที่ต้องตรวจสอบ |
|---|---|
| ผู้ใช้ลงชื่อเข้าใช้แล้วแต่ไม่ถูกเพิ่มเข้าทีม | ยืนยันว่าเคลมมีชื่อว่า groups อย่างถูกต้อง, assertion มี Object ID ที่คาดไว้, และ Object ID ใน Apidog ไม่มีช่องว่างส่วนเกิน |
| assertion ไม่มีค่ากลุ่ม | ยืนยันว่าผู้ใช้เป็นสมาชิกของกลุ่ม และแอปพลิเคชัน Entra enterprise ส่งเคลมกลุ่ม สำหรับผู้ใช้ที่มีการเป็นสมาชิกกลุ่มจำนวนมาก ให้ตรวจสอบคำแนะนำเกี่ยวกับการเกินขีดจำกัดเคลมกลุ่มของ Microsoft |
| ผู้ใช้มีบทบาทโครงการไม่ถูกต้อง | ตรวจสอบบทบาททีมที่ถูกแมป บทบาทโครงการที่กำหนดไว้แล้วจะไม่ถูกเขียนทับโดยการซิงโครไนซ์ SAML ในภายหลัง |
| การเปลี่ยนแปลงกลุ่มไม่แสดงผล | ยืนยันว่าการเปลี่ยนแปลงได้ไปถึง Entra แล้ว จากนั้นเริ่มการลงชื่อเข้าใช้ SSO ใหม่เพื่อให้ Apidog สามารถซิงโครไนซ์ assertion ปัจจุบันได้ |
| ผู้ใช้ยังคงอยู่ในองค์กร | การแมปกลุ่ม SAML จัดการการเข้าถึงทีมที่ถูกแมป การเป็นสมาชิกองค์กรอาจจัดการผ่านการเชิญ, SSO หรือ SCIM |
ข้อจำกัดที่สำคัญ
- Apidog ไม่ได้สร้างหรือลบกลุ่มผู้ให้บริการข้อมูลประจำตัวผ่าน SCIM
- การแมปกลุ่ม SAML ไม่ได้ให้การตั้งค่าบทบาทแยกต่างหากสำหรับแต่ละโครงการ
- บทบาทโครงการที่กำหนดไว้แล้วจะไม่ถูกรีเซ็ตเมื่อลงชื่อเข้าใช้ SSO ในภายหลัง
- หากมีการแมปหลายรายการที่สามารถใช้กับผู้ใช้และทีมเดียวกันได้ ให้ทดสอบผลลัพธ์ก่อนนำไปใช้งานจริง แทนที่จะสมมติกฎลำดับความสำคัญ
- บทบาท Workspace ไม่ได้อนุญาตการเรียกใช้ API ที่ใช้งานจริง
บทช่วยสอนการกำกับดูแล API ที่เกี่ยวข้อง:
บทช่วยสอนเหล่านี้ครอบคลุมการควบคุมเสริมสำหรับการกำกับดูแล API workspace ขององค์กร:
- กรอบการกำกับดูแล API — เชื่อมโยงความเป็นเจ้าของ การควบคุม หลักฐาน และการตัดสินใจตลอดวงจรชีวิต
- การแมปกลุ่ม SAML ด้วย Microsoft Entra ID — กำหนดสิทธิ์การเข้าถึงทีมจากกลุ่มผู้ให้บริการข้อมูลประจำตัว
- เครื่องสแกนรหัสลับ — ตรวจสอบข้อมูลประจำตัวที่อาจถูกเปิดเผยในสินทรัพย์ Apidog ที่รองรับ
- บันทึกการตรวจสอบ — ตรวจสอบและส่งออกกิจกรรมการบริหารจัดการองค์กร
- การจัดสรร SCIM — จัดการผู้ใช้องค์กรตลอดวงจรชีวิตข้อมูลประจำตัว
- นโยบายองค์กร — กำหนดค่าการควบคุมข้อมูลประจำตัว การเป็นสมาชิก เซสชัน SSO และการเชิญ
- ทีม API แบบบริการตนเอง — อนุญาตให้ทีมที่สร้างโดยสมาชิกทำงานได้ในขณะที่ยังคงดูแลความเป็นเจ้าของ
- การผสานรวม GitHub Enterprise Cloud — เชื่อมต่อ GHE.com repositories ที่รองรับสำหรับเวิร์กโฟลว์ OpenAPI
เอกสารอย่างเป็นทางการที่เกี่ยวข้อง:
