SAML grup eşlemesi, bir kullanıcının SAML onayında yer alan gruplardan Apidog ekip erişimi atar. Bu, kimlik sağlayıcısını grup üyeliğinin kaynağı olarak tutarken manuel ekip üyeliği işini azaltır.
Bu eğitim Microsoft Entra ID kullanır. Bir groups talebi ekleyecek, bir Entra grubunu bir Apidog ekibine eşleyecek ve oturum açma sırasında atanan ilk proje izinlerini doğrulayacaksınız.
Başlamadan önce
İhtiyaç duyduklarınız:
- halihazırda SAML SSO yapılandırılmış bir Apidog Enterprise kuruluşu;
- Apidog'da Kuruluş Sahibi veya Kuruluş Yöneticisi erişimi;
- Apidog için kullanılan Microsoft Entra kurumsal uygulamasına yönetici erişimi;
- en az bir Entra grubu ve bu gruba atanmış bir test kullanıcısı.
SAML henüz yapılandırılmadıysa, önce Microsoft Entra ID Yapılandırma işlemini tamamlayın.
SAML grup eşlemesi, Apidog ekiplerine ve projelere erişimi kontrol eder. Üretim API'lerine erişim sağlamaz veya çalışma zamanı yetkilendirmesinin yerini almaz.
İlk proje erişimi nasıl atanır
Bir grup eşleştiğinde, Apidog kullanıcıyı eşlenen ekibe ekler ve seçilen ekip rolünden ilk proje erişimini türetir.
| Eşlenen ekip rolü | İlk proje rolü |
|---|---|
| Ekip Yöneticisi | Proje Bakımcısı |
| Ekip Üyesi | Proje Salt Okunur |
| Ekip Misafiri | Proje Salt Okunur |
Apidog, eksik proje üyeliklerini oluşturur veya henüz rolü olmayan proje üyeliklerini günceller. Mevcut manuel olarak atanmış bir proje rolü, sonraki SAML oturum açmaları sırasında üzerine yazılmaz.
Adım 1: Microsoft Entra ID'de groups talebini ekleyin
- Microsoft Entra yönetim merkezinde oturum açın.
- Kurumsal uygulamalar bölümüne gidin ve Apidog SSO için kullanılan uygulamayı açın.
- Çoklu oturum açma'yı seçin, ardından Öznitelikler ve Talepler'i açın.
- Bir grup talebi ekle'yi seçin.
- Tüm gruplar'ı seçin.
- Grup talebinin adını özelleştir seçeneğini etkinleştirin ve talep adı olarak
groupsgirin. - Talebi kaydedin.
Apidog'un groups özniteliğinde Entra grup Nesne Kimliklerini alması için grup talebini yapılandırın.
Apidog, bu talepteki grup Nesne Kimliklerini kullanır. Microsoft Entra ID'den gruplar hakkında başka bilgi almaz.
Adım 2: Entra grup adını ve Nesne Kimliğini kopyalayın
- Microsoft Entra ID'de Gruplar'ı açın.
- Apidog'da erişim alması gereken grubu seçin.
- Adını ve Nesne Kimliğini kopyalayın.
Entra grup sayfasında gösterilen Nesne Kimliğini kullanın. Nesne Kimliği yerine bir uygulama Kimliği, kiracı Kimliği veya görünen ad kullanmayın.
Apidog'da eşlemeyi yapılandırırken bu sayfayı açık tutun.
Adım 3: Grubu bir Apidog ekibine eşleyin
- Apidog'da kuruluşu açın.
- Kuruluşun SAML Grubu ayarlarına gidin.
- Bir grup eşlemesi ekleyin.
- Entra grup adını girin ve Nesne Kimliğini yapıştırın.
- Grubun erişmesi gereken Apidog ekibini veya ekiplerini seçin.
- Eşlenen her ekip için gerekli ekip rolünü seçin.
- Eşlemeyi kaydedin.
Entra grup Nesne Kimliğini gerekli Apidog ekiplerine ve ekip rollerine eşleyin.
SAML grup eşlemesinde ayrı bir proje-rolü seçici bulunmamaktadır. İlk proje rolü yukarıdaki tabloda gösterilen ekip rolünden gelir. Farklı erişim gerektiğinde bir kullanıcının proje rolünü daha sonra proje üye ayarlarından ayarlayın.
Adım 4: Eşlemeyi test edin
Yönetici hesabı yerine bir test hesabı kullanın.
- Test kullanıcısının eşlenen Entra grubuna ait olduğunu doğrulayın.
- Apidog'dan çıkış yapın.
- Kuruluşun SSO giriş noktası aracılığıyla oturum açın.
- Eşlenen ekibi açın ve kullanılabilir olduğunu doğrulayın.
- Kullanıcının ekip rolünü kontrol edin.
- Ekibin projelerini açın ve ilk proje rolünü doğrulayın.
Kullanıcının daha önce manuel olarak atanmış bir proje rolü varsa, başka bir SSO oturum açmasından sonra rolün değişmeden kaldığını doğrulayın.
Üyelik kaldırmayı doğrulayın
Grup kaldırma da dağıtımdan önce test edilmelidir.
- Test kullanıcısını eşlenen Entra grubundan kaldırın.
- Kimlik sağlayıcısı değişikliğinin tamamlanmasını bekleyin.
- Kullanıcının SSO aracılığıyla tekrar oturum açmasını sağlayın.
- İlgili ekip üyeliğini ve proje üyeliklerini kontrol edin.
Bir kullanıcı artık eşlenen bir gruba dahil olmadığında, Apidog SAML senkronizasyonu sırasında kullanıcıyı ilgili ekipten kaldırabilir. Ekip üyeliği kaldırılırsa, o ekipteki proje üyelikleri de kaldırılır.
İlk kaldırma testi için üretim hesabı kullanmayın. Gözlemlenen sonucu kimlik yapılandırmanız ve işten ayrılma prosedürünüz için kaydedin.
Sorun giderme
| Sorun | Kontrol edilecekler |
|---|---|
| Kullanıcı oturum açıyor ancak ekibe eklenmiyor | Talebin adının tam olarak groups olduğunu, onayda beklenen Nesne Kimliğinin bulunduğunu ve Apidog'daki Nesne Kimliğinde fazladan boşluk olmadığını doğrulayın. |
| Onayda grup değeri yok | Kullanıcının gruba ait olduğunu ve Entra kurumsal uygulamasının grup talepleri gönderdiğini doğrulayın. Çok sayıda grup üyeliği olan kullanıcılar için Microsoft'un grup talebi fazlalığı kılavuzunu inceleyin. |
| Kullanıcının yanlış proje rolü var | Eşlenen ekip rolünü kontrol edin. Mevcut atanmış proje rolleri, sonraki SAML senkronizasyonu tarafından üzerine yazılmaz. |
| Bir grup değişikliği yansıtılmadı | Değişikliğin Entra'ya ulaştığını doğrulayın, ardından Apidog'un geçerli onayı senkronize edebilmesi için yeni bir SSO oturumu açın. |
| Kullanıcı kuruluşta kalmaya devam ediyor | SAML grup eşlemesi, eşlenen ekip erişimini yönetir. Kuruluş üyeliği ayrıca davetler, SSO veya SCIM aracılığıyla da yönetilebilir. |
Önemli sınırlamalar
- Apidog, SCIM aracılığıyla kimlik sağlayıcısı grupları oluşturmaz veya silmez.
- SAML grup eşlemesi, her proje için ayrı bir rol ayarı sağlamaz.
- Mevcut atanmış proje rolleri, sonraki SSO oturum açmalarında sıfırlanmaz.
- Birden fazla eşleme aynı kullanıcı ve ekip için geçerli olabiliyorsa, bir öncelik kuralı varsaymak yerine dağıtımdan önce sonucu test edin.
- Çalışma alanı rolleri, dağıtılmış API'lere yapılan çağrıları yetkilendirmez.
İlgili API yönetimi eğitimleri:
Bu eğitimler, bir kurumsal API çalışma alanını yönetmek için tamamlayıcı kontrolleri kapsar:
- API Yönetişim Çerçevesi — sahipliği, kontrolleri, kanıtları ve yaşam döngüsü kararlarını birbirine bağlar.
- Microsoft Entra ID ile SAML Grup Eşlemesi — kimlik sağlayıcısı gruplarından ekip erişimi atar.
- Gizli Tarayıcı — desteklenen Apidog varlıklarında olası ifşa edilmiş kimlik bilgilerini gözden geçirir.
- Denetim Günlükleri — yönetimsel kuruluş etkinliğini araştırır ve dışa aktarır.
- SCIM Sağlama — kimlik yaşam döngüsü aracılığıyla kuruluş kullanıcılarını yönetir.
- Kurumsal Politikalar — kimlik bilgisi, üyelik, SSO oturumu ve davet kontrollerini yapılandırır.
- Yönetilen Self Servis API Ekipleri — sahiplik denetimini korurken üyeler tarafından oluşturulan ekiplere izin verir.
- GitHub Enterprise Cloud Entegrasyonu — OpenAPI iş akışları için desteklenen GHE.com depolarını bağlar.
İlgili resmi belgeler:
