SCIM เชื่อมต่อผู้ให้บริการข้อมูลประจำตัว (identity provider) เข้ากับองค์กร Apidog เพื่อให้ผู้ดูแลระบบสามารถเพิ่มและลบผู้ใช้ในองค์กรผ่านวงจรชีวิตของข้อมูลประจำตัว (identity lifecycle) ผู้ใช้ที่ได้รับการจัดเตรียมจะยังคงไม่มีการใช้งานจนกว่าพวกเขาจะลงชื่อเข้าใช้ด้วยข้อมูลประจำตัว SSO ขององค์กร
บทช่วยสอนนี้จะกำหนดค่า Microsoft Entra ID สำหรับ Apidog SCIM, ตรวจสอบการจัดเตรียม และจัดให้มีการทดสอบที่ควบคุมสำหรับการลบผู้ใช้
ก่อนเริ่มต้น
คุณต้องมี:
- องค์กร Apidog Enterprise;
- การรับรองความถูกต้องด้วย SAML ที่กำหนดค่าไว้แล้วสำหรับองค์กรนั้น;
- สิทธิ์การเข้าถึงระดับ Organization Owner หรือ Organization Admin ใน Apidog;
- สิทธิ์การเข้าถึงของผู้ดูแลระบบสำหรับแอปพลิเคชัน Microsoft Entra Enterprise;
- บัญชีทดสอบที่ใช้แล้วทิ้งสำหรับการจัดเตรียมและการทดสอบการลบ
เอกสารประกอบ Apidog ปัจจุบันระบุการสนับสนุน SCIM ดังต่อไปนี้:
| การดำเนินการ | การสนับสนุน |
|---|---|
| เพิ่มผู้ใช้ในองค์กร | รองรับ |
| ลบผู้ใช้ในองค์กร | รองรับ |
| อัปเดตแอตทริบิวต์ผู้ใช้ | ไม่รองรับ |
| กลุ่ม SCIM | ไม่รองรับ |
การจับคู่กลุ่ม SAML เป็นคุณสมบัติแยกต่างหากสำหรับการจับคู่กลุ่มผู้ให้บริการข้อมูลประจำตัวกับทีม Apidog
ขั้นตอนที่ 1: ยืนยันตัวระบุ SAML
Microsoft Entra ต้องใช้ตัวระบุที่เสถียรซึ่งตรงกับการจับคู่ SCIM
ในแอปพลิเคชัน Entra Enterprise ที่ใช้สำหรับ Apidog:
- เปิด Single sign-on;
- แก้ไข Attributes & Claims;
- เปิด Unique User Identifier (Name ID);
- ตั้งค่ารูปแบบ Name ID เป็น Persistent;
- ตั้งค่าแอตทริบิวต์ต้นฉบับเป็น
user.objectid; - บันทึกการเปลี่ยนแปลง
หากแอปพลิเคชันกำลังใช้งานอยู่ ให้ทดสอบการเปลี่ยนแปลงนี้กับผู้ใช้ทดลองก่อนที่จะนำไปใช้ในวงกว้าง
ขั้นตอนที่ 2: สร้างโทเค็น SCIM ใน Apidog
- เปิดการตั้งค่าองค์กร Apidog
- ไปที่หน้า SAML SSO
- เลือก Generate a SCIM token
- คัดลอกโทเค็น SCIM
- คัดลอก URL ปลายทาง SCIM API
สร้างโทเค็นจากองค์กรที่ Microsoft Entra ควรจัดเตรียม
ปฏิบัติต่อโทเค็น SCIM เสมือนข้อมูลรับรอง เก็บไว้ในระบบการจัดการความลับที่ได้รับการอนุมัติ และอย่าใส่ไว้ในภาพหน้าจอ ตั๋ว หรือบันทึกที่ใช้ร่วมกัน
ขั้นตอนที่ 3: กำหนดค่าการจัดเตรียมอัตโนมัติใน Microsoft Entra ID
- ใน Microsoft Entra ID ให้เปิด Enterprise applications
- เลือกแอปพลิเคชันที่ใช้สำหรับ Apidog
- เปิด Provision User Accounts จากนั้นเลือก Get started
- ตั้งค่า Provisioning Mode เป็น Automatic
- วาง URL ปลายทาง Apidog SCIM API ลงในช่อง tenant URL
- วางโทเค็น SCIM ลงในช่อง secret token
- ทดสอบการเชื่อมต่อ
- บันทึกหลังจากที่การทดสอบการเชื่อมต่อสำเร็จเท่านั้น
ใช้ปลายทางและโทเค็นที่สร้างโดยองค์กร Apidog เดียวกัน
ขั้นตอนที่ 4: กำหนดค่าการจับคู่แอตทริบิวต์
เปิดการจับคู่การจัดเตรียมสำหรับแอปพลิเคชัน Enterprise
- ปิดใช้งาน Groups Mapping
- เปิด Users Mapping
- ลบการจับคู่
externalIdเริ่มต้น - จับคู่ Entra
objectIdกับ SCIMexternalIdโดยมีลำดับความสำคัญในการจับคู่เป็น1 - เพิ่มการจับคู่จาก
userPrincipalNameไปยังuserName - ลบการจับคู่อื่นๆ เพื่อให้เหลือเฉพาะการจับคู่ที่จำเป็นเท่านั้น
- บันทึกการกำหนดค่า
การจับคู่ที่ระบุไว้ในเอกสารใช้ objectId สำหรับ externalId และ userPrincipalName สำหรับ userName
อย่าเปิดใช้งานการพุชกลุ่ม SCIM สำหรับการผสานรวมนี้ Apidog ไม่รองรับกลุ่ม SCIM ในปัจจุบัน
ขั้นตอนที่ 5: เริ่มการจัดเตรียมและยืนยันผู้ใช้
- กลับไปที่ภาพรวมการจัดเตรียมของ Entra
- เลือก Start provisioning
- กำหนดผู้ใช้ทดสอบที่ใช้แล้วทิ้งให้กับแอปพลิเคชัน หากจำเป็นตามการกำหนดค่า Entra ของคุณ
- รอวงจรการจัดเตรียม หรือใช้การทดสอบตามความต้องการที่ได้รับการอนุมัติ
- เปิดรายการสมาชิกขององค์กร Apidog
- ยืนยันว่าผู้ใช้ปรากฏในสถานะที่จัดเตรียมไว้แล้วหรือไม่ใช้งาน
ผู้ใช้ที่จัดเตรียมไว้แล้วจะยังไม่ถูกนับเป็นที่นั่งที่ต้องชำระเงินจนกว่าผู้ใช้จะลงชื่อเข้าใช้ผ่าน SSO และเปิดใช้งาน
ถัดไป ให้ผู้ใช้ทดสอบลงชื่อเข้าใช้ผ่านจุดเข้าใช้งาน SSO ขององค์กร ยืนยันว่าบัญชีเชื่อมโยงกับข้อมูลประจำตัว SSO กลายเป็นบัญชีที่ใช้งานอยู่ และใช้ที่นั่ง
ช่วงเวลาการซิงโครไนซ์ของ Microsoft ที่ระบุโดย Apidog อยู่ที่ประมาณ 40 นาที ถือเป็นค่าประมาณ ไม่ใช่การรับประกันระดับบริการ
ขั้นตอนที่ 6: ทดสอบการลบผู้ใช้ก่อนการเปิดตัว
ผู้ให้บริการข้อมูลประจำตัวสามารถเปิดเผยการดำเนินการถอดถอนหลายอย่าง รวมถึงการยกเลิกการมอบหมาย การปิดใช้งาน และการลบ อย่าสันนิษฐานว่าการดำเนินการเหล่านี้สร้างคำขอ SCIM เดียวกัน
ใช้การทดสอบที่ควบคุม:
- ยืนยันว่าผู้ใช้ที่ใช้แล้วทิ้งนั้นใช้งานอยู่ในองค์กร Apidog ที่ต้องการ;
- บันทึกการเป็นสมาชิกองค์กรและทีมของผู้ใช้;
- ใช้การดำเนินการถอดถอน Microsoft Entra ที่องค์กรของคุณวางแผนจะใช้อย่างแม่นยำ;
- รอให้การจัดเตรียมดำเนินการ;
- ยืนยันผลการจัดเตรียมใน Entra;
- ยืนยันว่าผู้ใช้ที่เชื่อมโยงถูกลบออกจากองค์กร Apidog ที่เกี่ยวข้อง;
- ตรวจสอบบันทึกการตรวจสอบ (Audit Logs) ขององค์กรสำหรับเหตุการณ์การถอนการจัดเตรียม SCIM หรือการลบสมาชิก;
- ยืนยันว่าผู้ใช้ไม่สามารถเข้าสู่องค์กรนั้นผ่าน SSO ได้อีกต่อไป
เอกสาร SCIM ทั่วไปของ Apidog ระบุว่าเมื่อผู้ดูแลระบบองค์กรลบผู้ใช้จากผู้ให้บริการข้อมูลประจำตัว ผู้ใช้ที่เชื่อมโยงจะถูกลบออกจากองค์กร Apidog ที่เกี่ยวข้อง หน้าการตั้งค่า Microsoft Entra ปัจจุบันไม่ได้ระบุผลลัพธ์ของการดำเนินการถอดถอน Entra ทุกรายการ ตรวจสอบการดำเนินการที่ใช้โดยผู้เช่าของคุณก่อนที่จะให้ SCIM เป็นการควบคุมการถอดถอนเพียงอย่างเดียว
การลบออกจากองค์กร Apidog ไม่เหมือนกับการลบบัญชี Apidog ทั้งหมดของบุคคลนั้น หรือการลบการเข้าถึงจากองค์กรที่ไม่เกี่ยวข้องและระบบภายนอก
ตรวจสอบเวิร์กโฟลว์วงจรชีวิต
ก่อนการเปิดตัวในการผลิต ให้ตรวจสอบทั้งสี่สถานะด้วยบัญชีที่ใช้แล้วทิ้ง:
| การทดสอบ | หลักฐานที่คาดหวัง |
|---|---|
| จัดเตรียมผู้ใช้ใหม่ | การจัดเตรียม Entra สำเร็จและสมาชิก Apidog ที่ได้รับการจัดเตรียม/ไม่ใช้งาน |
| การลงชื่อเข้าใช้ SSO ครั้งแรก | สมาชิก Apidog ที่ใช้งานอยู่ซึ่งเชื่อมโยงกับข้อมูลประจำตัว SSO |
| ลบการเข้าถึง | ผลการจัดเตรียม Entra และการลบออกจากองค์กร Apidog ที่เกี่ยวข้อง |
| การกระทบยอด | รายการสมาชิก, การทดสอบการเข้าถึง SSO และเหตุการณ์บันทึกการตรวจสอบที่เกี่ยวข้องต้องตรงกัน |
นอกจากนี้ ให้กำหนดเส้นทางการลบด้วยตนเองสำหรับกรณีการจัดเตรียมที่ล้มเหลวหรือล่าช้า
การแก้ไขปัญหา
| ปัญหา | สิ่งที่ต้องตรวจสอบ |
|---|---|
| การทดสอบการเชื่อมต่อล้มเหลว | ยืนยันว่าปลายทางและโทเค็นมาจากองค์กร Apidog ที่ถูกต้อง และโทเค็นถูกคัดลอกโดยไม่มีช่องว่างเกิน |
| ผู้ใช้ไม่ได้รับการจัดเตรียม | ตรวจสอบการมอบหมายแอป Enterprise, ขอบเขตการจัดเตรียม, บันทึกการจัดเตรียม และการจับคู่แอตทริบิวต์ที่จำเป็น |
| ผู้ใช้ได้รับการจัดเตรียมแล้วแต่ลงชื่อเข้าใช้ไม่ได้ | ตรวจสอบ SAML SSO, Persistent Name ID, user.objectid และการมอบหมายผู้ใช้ไปยังแอปพลิเคชัน SSO |
| ผู้ใช้ยังคงอยู่หลังจากการดำเนินการถอดถอน | ตรวจสอบว่า Entra ส่งคำขอ SCIM ใดไปบ้าง, ตรวจสอบบันทึกการจัดเตรียม และใช้เส้นทางการลบด้วยตนเองที่ทดสอบแล้ว |
| การเป็นสมาชิกกลุ่มไม่ได้รับการซิงโครไนซ์ | กลุ่ม SCIM ไม่รองรับ กำหนดค่าการจับคู่กลุ่ม SAML สำหรับการเป็นสมาชิกทีม |
ข้อจำกัดที่สำคัญ
SCIM จัดการการเป็นสมาชิกในองค์กร Apidog ที่เกี่ยวข้องเท่านั้น ไม่ได้ลบข้อมูลรับรองที่ออกโดยระบบอื่น การเข้าถึงที่เก็บข้อมูล บทบาทคลาวด์ สิทธิ์เกตเวย์ หรือคีย์ API สำหรับการผลิต ให้รวมระบบเหล่านั้นไว้ในรายการตรวจสอบการถอดถอนเดียวกัน
บทช่วยสอนการกำกับดูแล API ที่เกี่ยวข้อง:
บทช่วยสอนเหล่านี้ครอบคลุมการควบคุมเสริมสำหรับการกำกับดูแลพื้นที่ทำงาน API ขององค์กร:
- API Governance Framework — เชื่อมโยงความเป็นเจ้าของ การควบคุม หลักฐาน และการตัดสินใจวงจรชีวิต
- SAML Group Mapping with Microsoft Entra ID — กำหนดสิทธิ์การเข้าถึงทีมจากกลุ่มผู้ให้บริการข้อมูลประจำตัว
- Secret Scanner — ตรวจสอบข้อมูลรับรองที่อาจเปิดเผยในสินทรัพย์ Apidog ที่รองรับ
- Audit Logs — ตรวจสอบและส่งออกกิจกรรมการดูแลระบบองค์กร
- SCIM Provisioning — จัดการผู้ใช้ในองค์กรผ่านวงจรชีวิตข้อมูลประจำตัว
- Enterprise Policies — กำหนดค่าการควบคุมข้อมูลรับรอง การเป็นสมาชิก เซสชัน SSO และการเชิญ
- Self-Service API Teams — อนุญาตให้ทีมที่สร้างโดยสมาชิกในขณะที่ยังคงดูแลความเป็นเจ้าของ
- GitHub Enterprise Cloud Integration — เชื่อมต่อที่เก็บ GHE.com ที่รองรับสำหรับเวิร์กโฟลว์ OpenAPI
เอกสารประกอบอย่างเป็นทางการที่เกี่ยวข้อง:
