วิธีตั้งค่าและทดสอบ SCIM Provisioning กับ Microsoft Entra ID

คู่มือทีละขั้นตอนสำหรับการกำหนดค่าและการตรวจสอบการจัดการวงจรชีวิตผู้ใช้ SCIM สำหรับองค์กร Apidog

Oliver Kingsley

Oliver Kingsley

31 August 2026

วิธีตั้งค่าและทดสอบ SCIM Provisioning กับ Microsoft Entra ID

Apidog สำหรับองค์กร

การติดตั้งแบบ On-Premises

SSO & RBAC

รองรับมาตรฐาน SOC 2

สำรวจ Apidog Enterprise

SCIM เชื่อมต่อผู้ให้บริการข้อมูลประจำตัว (identity provider) เข้ากับองค์กร Apidog เพื่อให้ผู้ดูแลระบบสามารถเพิ่มและลบผู้ใช้ในองค์กรผ่านวงจรชีวิตของข้อมูลประจำตัว (identity lifecycle) ผู้ใช้ที่ได้รับการจัดเตรียมจะยังคงไม่มีการใช้งานจนกว่าพวกเขาจะลงชื่อเข้าใช้ด้วยข้อมูลประจำตัว SSO ขององค์กร

บทช่วยสอนนี้จะกำหนดค่า Microsoft Entra ID สำหรับ Apidog SCIM, ตรวจสอบการจัดเตรียม และจัดให้มีการทดสอบที่ควบคุมสำหรับการลบผู้ใช้

ก่อนเริ่มต้น

คุณต้องมี:

เอกสารประกอบ Apidog ปัจจุบันระบุการสนับสนุน SCIM ดังต่อไปนี้:

การดำเนินการ การสนับสนุน
เพิ่มผู้ใช้ในองค์กร รองรับ
ลบผู้ใช้ในองค์กร รองรับ
อัปเดตแอตทริบิวต์ผู้ใช้ ไม่รองรับ
กลุ่ม SCIM ไม่รองรับ

การจับคู่กลุ่ม SAML เป็นคุณสมบัติแยกต่างหากสำหรับการจับคู่กลุ่มผู้ให้บริการข้อมูลประจำตัวกับทีม Apidog

ขั้นตอนที่ 1: ยืนยันตัวระบุ SAML

Microsoft Entra ต้องใช้ตัวระบุที่เสถียรซึ่งตรงกับการจับคู่ SCIM

ในแอปพลิเคชัน Entra Enterprise ที่ใช้สำหรับ Apidog:

  1. เปิด Single sign-on;
  2. แก้ไข Attributes & Claims;
  3. เปิด Unique User Identifier (Name ID);
  4. ตั้งค่ารูปแบบ Name ID เป็น Persistent;
  5. ตั้งค่าแอตทริบิวต์ต้นฉบับเป็น user.objectid;
  6. บันทึกการเปลี่ยนแปลง

หากแอปพลิเคชันกำลังใช้งานอยู่ ให้ทดสอบการเปลี่ยนแปลงนี้กับผู้ใช้ทดลองก่อนที่จะนำไปใช้ในวงกว้าง

ขั้นตอนที่ 2: สร้างโทเค็น SCIM ใน Apidog

  1. เปิดการตั้งค่าองค์กร Apidog
  2. ไปที่หน้า SAML SSO
  3. เลือก Generate a SCIM token
  4. คัดลอกโทเค็น SCIM
  5. คัดลอก URL ปลายทาง SCIM API
Apidog SAML SSO settings with the option to generate a SCIM token

สร้างโทเค็นจากองค์กรที่ Microsoft Entra ควรจัดเตรียม

ปฏิบัติต่อโทเค็น SCIM เสมือนข้อมูลรับรอง เก็บไว้ในระบบการจัดการความลับที่ได้รับการอนุมัติ และอย่าใส่ไว้ในภาพหน้าจอ ตั๋ว หรือบันทึกที่ใช้ร่วมกัน

ขั้นตอนที่ 3: กำหนดค่าการจัดเตรียมอัตโนมัติใน Microsoft Entra ID

  1. ใน Microsoft Entra ID ให้เปิด Enterprise applications
  2. เลือกแอปพลิเคชันที่ใช้สำหรับ Apidog
  3. เปิด Provision User Accounts จากนั้นเลือก Get started
  4. ตั้งค่า Provisioning Mode เป็น Automatic
  5. วาง URL ปลายทาง Apidog SCIM API ลงในช่อง tenant URL
  6. วางโทเค็น SCIM ลงในช่อง secret token
  7. ทดสอบการเชื่อมต่อ
  8. บันทึกหลังจากที่การทดสอบการเชื่อมต่อสำเร็จเท่านั้น
Microsoft Entra automatic provisioning configuration for the Apidog SCIM endpoint

ใช้ปลายทางและโทเค็นที่สร้างโดยองค์กร Apidog เดียวกัน

ขั้นตอนที่ 4: กำหนดค่าการจับคู่แอตทริบิวต์

เปิดการจับคู่การจัดเตรียมสำหรับแอปพลิเคชัน Enterprise

  1. ปิดใช้งาน Groups Mapping
  2. เปิด Users Mapping
  3. ลบการจับคู่ externalId เริ่มต้น
  4. จับคู่ Entra objectId กับ SCIM externalId โดยมีลำดับความสำคัญในการจับคู่เป็น 1
  5. เพิ่มการจับคู่จาก userPrincipalName ไปยัง userName
  6. ลบการจับคู่อื่นๆ เพื่อให้เหลือเฉพาะการจับคู่ที่จำเป็นเท่านั้น
  7. บันทึกการกำหนดค่า
Microsoft Entra user attribute mappings for Apidog SCIM

การจับคู่ที่ระบุไว้ในเอกสารใช้ objectId สำหรับ externalId และ userPrincipalName สำหรับ userName

อย่าเปิดใช้งานการพุชกลุ่ม SCIM สำหรับการผสานรวมนี้ Apidog ไม่รองรับกลุ่ม SCIM ในปัจจุบัน

ขั้นตอนที่ 5: เริ่มการจัดเตรียมและยืนยันผู้ใช้

  1. กลับไปที่ภาพรวมการจัดเตรียมของ Entra
  2. เลือก Start provisioning
  3. กำหนดผู้ใช้ทดสอบที่ใช้แล้วทิ้งให้กับแอปพลิเคชัน หากจำเป็นตามการกำหนดค่า Entra ของคุณ
  4. รอวงจรการจัดเตรียม หรือใช้การทดสอบตามความต้องการที่ได้รับการอนุมัติ
  5. เปิดรายการสมาชิกขององค์กร Apidog
  6. ยืนยันว่าผู้ใช้ปรากฏในสถานะที่จัดเตรียมไว้แล้วหรือไม่ใช้งาน
Provisioned users displayed in the Apidog organization member list

ผู้ใช้ที่จัดเตรียมไว้แล้วจะยังไม่ถูกนับเป็นที่นั่งที่ต้องชำระเงินจนกว่าผู้ใช้จะลงชื่อเข้าใช้ผ่าน SSO และเปิดใช้งาน

ถัดไป ให้ผู้ใช้ทดสอบลงชื่อเข้าใช้ผ่านจุดเข้าใช้งาน SSO ขององค์กร ยืนยันว่าบัญชีเชื่อมโยงกับข้อมูลประจำตัว SSO กลายเป็นบัญชีที่ใช้งานอยู่ และใช้ที่นั่ง

ช่วงเวลาการซิงโครไนซ์ของ Microsoft ที่ระบุโดย Apidog อยู่ที่ประมาณ 40 นาที ถือเป็นค่าประมาณ ไม่ใช่การรับประกันระดับบริการ

ขั้นตอนที่ 6: ทดสอบการลบผู้ใช้ก่อนการเปิดตัว

ผู้ให้บริการข้อมูลประจำตัวสามารถเปิดเผยการดำเนินการถอดถอนหลายอย่าง รวมถึงการยกเลิกการมอบหมาย การปิดใช้งาน และการลบ อย่าสันนิษฐานว่าการดำเนินการเหล่านี้สร้างคำขอ SCIM เดียวกัน

ใช้การทดสอบที่ควบคุม:

  1. ยืนยันว่าผู้ใช้ที่ใช้แล้วทิ้งนั้นใช้งานอยู่ในองค์กร Apidog ที่ต้องการ;
  2. บันทึกการเป็นสมาชิกองค์กรและทีมของผู้ใช้;
  3. ใช้การดำเนินการถอดถอน Microsoft Entra ที่องค์กรของคุณวางแผนจะใช้อย่างแม่นยำ;
  4. รอให้การจัดเตรียมดำเนินการ;
  5. ยืนยันผลการจัดเตรียมใน Entra;
  6. ยืนยันว่าผู้ใช้ที่เชื่อมโยงถูกลบออกจากองค์กร Apidog ที่เกี่ยวข้อง;
  7. ตรวจสอบบันทึกการตรวจสอบ (Audit Logs) ขององค์กรสำหรับเหตุการณ์การถอนการจัดเตรียม SCIM หรือการลบสมาชิก;
  8. ยืนยันว่าผู้ใช้ไม่สามารถเข้าสู่องค์กรนั้นผ่าน SSO ได้อีกต่อไป

เอกสาร SCIM ทั่วไปของ Apidog ระบุว่าเมื่อผู้ดูแลระบบองค์กรลบผู้ใช้จากผู้ให้บริการข้อมูลประจำตัว ผู้ใช้ที่เชื่อมโยงจะถูกลบออกจากองค์กร Apidog ที่เกี่ยวข้อง หน้าการตั้งค่า Microsoft Entra ปัจจุบันไม่ได้ระบุผลลัพธ์ของการดำเนินการถอดถอน Entra ทุกรายการ ตรวจสอบการดำเนินการที่ใช้โดยผู้เช่าของคุณก่อนที่จะให้ SCIM เป็นการควบคุมการถอดถอนเพียงอย่างเดียว

การลบออกจากองค์กร Apidog ไม่เหมือนกับการลบบัญชี Apidog ทั้งหมดของบุคคลนั้น หรือการลบการเข้าถึงจากองค์กรที่ไม่เกี่ยวข้องและระบบภายนอก

ตรวจสอบเวิร์กโฟลว์วงจรชีวิต

ก่อนการเปิดตัวในการผลิต ให้ตรวจสอบทั้งสี่สถานะด้วยบัญชีที่ใช้แล้วทิ้ง:

การทดสอบ หลักฐานที่คาดหวัง
จัดเตรียมผู้ใช้ใหม่ การจัดเตรียม Entra สำเร็จและสมาชิก Apidog ที่ได้รับการจัดเตรียม/ไม่ใช้งาน
การลงชื่อเข้าใช้ SSO ครั้งแรก สมาชิก Apidog ที่ใช้งานอยู่ซึ่งเชื่อมโยงกับข้อมูลประจำตัว SSO
ลบการเข้าถึง ผลการจัดเตรียม Entra และการลบออกจากองค์กร Apidog ที่เกี่ยวข้อง
การกระทบยอด รายการสมาชิก, การทดสอบการเข้าถึง SSO และเหตุการณ์บันทึกการตรวจสอบที่เกี่ยวข้องต้องตรงกัน

นอกจากนี้ ให้กำหนดเส้นทางการลบด้วยตนเองสำหรับกรณีการจัดเตรียมที่ล้มเหลวหรือล่าช้า

การแก้ไขปัญหา

ปัญหา สิ่งที่ต้องตรวจสอบ
การทดสอบการเชื่อมต่อล้มเหลว ยืนยันว่าปลายทางและโทเค็นมาจากองค์กร Apidog ที่ถูกต้อง และโทเค็นถูกคัดลอกโดยไม่มีช่องว่างเกิน
ผู้ใช้ไม่ได้รับการจัดเตรียม ตรวจสอบการมอบหมายแอป Enterprise, ขอบเขตการจัดเตรียม, บันทึกการจัดเตรียม และการจับคู่แอตทริบิวต์ที่จำเป็น
ผู้ใช้ได้รับการจัดเตรียมแล้วแต่ลงชื่อเข้าใช้ไม่ได้ ตรวจสอบ SAML SSO, Persistent Name ID, user.objectid และการมอบหมายผู้ใช้ไปยังแอปพลิเคชัน SSO
ผู้ใช้ยังคงอยู่หลังจากการดำเนินการถอดถอน ตรวจสอบว่า Entra ส่งคำขอ SCIM ใดไปบ้าง, ตรวจสอบบันทึกการจัดเตรียม และใช้เส้นทางการลบด้วยตนเองที่ทดสอบแล้ว
การเป็นสมาชิกกลุ่มไม่ได้รับการซิงโครไนซ์ กลุ่ม SCIM ไม่รองรับ กำหนดค่าการจับคู่กลุ่ม SAML สำหรับการเป็นสมาชิกทีม

ข้อจำกัดที่สำคัญ

SCIM จัดการการเป็นสมาชิกในองค์กร Apidog ที่เกี่ยวข้องเท่านั้น ไม่ได้ลบข้อมูลรับรองที่ออกโดยระบบอื่น การเข้าถึงที่เก็บข้อมูล บทบาทคลาวด์ สิทธิ์เกตเวย์ หรือคีย์ API สำหรับการผลิต ให้รวมระบบเหล่านั้นไว้ในรายการตรวจสอบการถอดถอนเดียวกัน

บทช่วยสอนการกำกับดูแล API ที่เกี่ยวข้อง:

บทช่วยสอนเหล่านี้ครอบคลุมการควบคุมเสริมสำหรับการกำกับดูแลพื้นที่ทำงาน API ขององค์กร:

เอกสารประกอบอย่างเป็นทางการที่เกี่ยวข้อง:

ฝึกการออกแบบ API แบบ Design-first ใน Apidog

ค้นพบวิธีที่ง่ายขึ้นในการสร้างและใช้ API