SCIM, kimlik sağlayıcıyı bir Apidog organizasyonuna bağlar, böylece yöneticiler, kimlik yaşam döngüsü boyunca organizasyon kullanıcılarını ekleyebilir ve kaldırabilir. Sağlanan kullanıcılar, organizasyonun SSO kimliğiyle oturum açana kadar pasif kalır.
Bu eğitim, Apidog SCIM için Microsoft Entra ID'yi yapılandırır, sağlama işlemini doğrular ve kullanıcı kaldırma için kontrollü bir test sunar.
Başlamadan önce
İhtiyacınız olanlar:
- bir Apidog Enterprise organizasyonu;
- o organizasyon için zaten yapılandırılmış SAML kimlik doğrulaması;
- Apidog'da Organizasyon Sahibi veya Organizasyon Yöneticisi erişimi;
- Microsoft Entra kurumsal uygulamasına yönetici erişimi;
- sağlama ve kaldırma testleri için tek kullanımlık bir test hesabı.
Mevcut Apidog belgeleri aşağıdaki SCIM desteğini listeler:
| İşlem | Destek |
|---|---|
| Organizasyon kullanıcıları ekle | Destekleniyor |
| Organizasyon kullanıcıları kaldır | Destekleniyor |
| Kullanıcı özniteliklerini güncelle | Desteklenmiyor |
| SCIM grupları | Desteklenmiyor |
SAML grup eşlemesi, kimlik sağlayıcı gruplarını Apidog ekiplerine eşlemek için ayrı bir özelliktir.
Adım 1: SAML tanımlayıcısını onaylayın
Microsoft Entra, SCIM eşleşmesiyle uyumlu, kararlı bir tanımlayıcı kullanmalıdır.
Apidog için kullanılan Entra kurumsal uygulamasında:
- **Tekli oturum açmayı** açın;
- **Öznitelikler ve Talepler**i düzenleyin;
- **Benzersiz Kullanıcı Tanımlayıcısı (Ad Kimliği)**nı açın;
- Ad Kimliği biçimini **Kalıcı** olarak ayarlayın;
- kaynak özniteliğini `user.objectid` olarak ayarlayın;
- değişikliği kaydedin.
Uygulama zaten kullanımdaysa, bu değişikliği genel olarak uygulamadan önce bir pilot kullanıcıyla test edin.
Adım 2: Apidog'da SCIM belirteci oluşturun
- Apidog organizasyon ayarlarını açın.
- **SAML SSO** sayfasına gidin.
- **SCIM belirteci oluştur**'u seçin.
- SCIM belirtecini kopyalayın.
- SCIM API uç nokta URL'sini kopyalayın.
Belirteci, Microsoft Entra'nın sağlaması gereken organizasyondan oluşturun.
SCIM belirtecini bir kimlik bilgisi olarak değerlendirin. Onu onaylanmış gizli yönetim sisteminde saklayın ve ekran görüntülerine, destek taleplerine veya paylaşılan notlara koymayın.
Adım 3: Microsoft Entra ID'de otomatik sağlamayı yapılandırın
- Microsoft Entra ID'de, **Kurumsal uygulamalar**ı açın.
- Apidog için kullanılan uygulamayı seçin.
- **Kullanıcı Hesaplarını Sağla**'yı açın, ardından **Başlayın**'ı seçin.
- **Sağlama Modu**nu **Otomatik** olarak ayarlayın.
- Apidog SCIM API uç noktasını kiracı URL alanına yapıştırın.
- SCIM belirtecini gizli belirteç alanına yapıştırın.
- Bağlantıyı test edin.
- Sadece bağlantı testi başarılı olduktan sonra kaydedin.
Aynı Apidog organizasyonu tarafından oluşturulan uç noktayı ve belirteci kullanın.
Adım 4: Öznitelik eşlemelerini yapılandırın
Kurumsal uygulama için sağlama eşlemelerini açın.
- **Gruplar Eşlemesi**ni devre dışı bırakın.
- **Kullanıcılar Eşlemesi**ni açın.
- Varsayılan `externalId` eşlemesini kaldırın.
- Entra `objectId`'yi SCIM `externalId`'ye, eşleşme önceliği `1` ile eşleyin.
- `userPrincipalName`'den `userName`'e bir eşleme ekleyin.
- Diğer eşlemeleri kaldırın, böylece yalnızca gerekli eşlemeler kalır.
- Yapılandırmayı kaydedin.
Belgelenmiş eşleme, `externalId` için `objectId` ve `userName` için `userPrincipalName` kullanır.
Bu entegrasyon için SCIM grup göndermeyi etkinleştirmeyin. Apidog şu anda SCIM gruplarını desteklememektedir.
Adım 5: Sağlamayı başlatın ve kullanıcıyı doğrulayın
- Entra sağlama genel görünümüne geri dönün.
- **Sağlamayı başlat**'ı seçin.
- Entra yapılandırmanız gerektiriyorsa, tek kullanımlık test kullanıcısını uygulamaya atayın.
- Sağlama döngüsünü bekleyin veya onaylanmış isteğe bağlı bir test kullanın.
- Apidog organizasyonunun üye listesini açın.
- Kullanıcının sağlanan veya pasif durumda göründüğünü onaylayın.
Sağlanan bir kullanıcı, SSO aracılığıyla oturum açıp aktif hale gelene kadar ücretli bir koltuğu işgal etmez.
Ardından, test kullanıcısının organizasyonun SSO giriş noktası aracılığıyla oturum açmasını sağlayın. Hesabın SSO kimliğine bağlı olduğunu, aktif hale geldiğini ve bir koltuk işgal ettiğini onaylayın.
Microsoft'un senkronizasyon aralığı, Apidog tarafından yaklaşık 40 dakika olarak belgelenmiştir. Bunu bir tahmini süre olarak kabul edin, bir hizmet düzeyi garantisi değil.
Adım 6: Dağıtımdan önce kullanıcı kaldırma işlemini test edin
Kimlik sağlayıcılar, atama kaldırma, devre dışı bırakma ve silme dahil olmak üzere çeşitli işten çıkarma eylemleri sunabilir. Bu eylemlerin aynı SCIM isteğini ürettiğini varsaymayın.
Kontrollü bir test kullanın:
- tek kullanımlık kullanıcının hedeflenen Apidog organizasyonunda aktif olduğunu onaylayın;
- kullanıcının organizasyon ve ekip üyeliklerini kaydedin;
- organizasyonunuzun kullanmayı planladığı kesin Microsoft Entra işten çıkarma eylemini uygulayın;
- sağlama işleminin tamamlanmasını bekleyin;
- Entra'daki sağlama sonucunu onaylayın;
- bağlantılı kullanıcının ilgili Apidog organizasyonundan kaldırıldığını onaylayın;
- SCIM sağlama kaldırma veya üye kaldırma olayı için organizasyonun Denetim Günlüklerini inceleyin;
- kullanıcının artık SSO aracılığıyla o organizasyona giremediğini onaylayın.
Apidog'un genel SCIM belgeleri, bir kurumsal yöneticinin kimlik sağlayıcıdan bir kullanıcıyı sildiğinde, bağlantılı bir kullanıcının ilgili Apidog organizasyonundan kaldırıldığını belirtir. Mevcut Microsoft Entra kurulum sayfası, her Entra işten çıkarma eyleminin sonucunu belgelememektedir. SCIM'i tek işten çıkarma kontrolü haline getirmeden önce kiracınız tarafından kullanılan eylemi doğrulayın.
Bir Apidog organizasyonundan kaldırmak, kişinin tüm Apidog hesabını silmek veya ilgisiz organizasyonlardan ve harici sistemlerden erişimi kaldırmakla aynı değildir.
Yaşam döngüsü iş akışını doğrulayın
Üretime geçmeden önce, tüm dört durumu tek kullanımlık hesaplarla doğrulayın:
| Test | Beklenen kanıt |
|---|---|
| Yeni bir kullanıcı sağlayın | Entra sağlama başarısı ve sağlanan/pasif bir Apidog üyesi |
| İlk SSO oturum açma | SSO kimliğine bağlı aktif Apidog üyesi |
| Erişimi kaldır | Entra sağlama sonucu ve ilgili Apidog organizasyonundan kaldırma |
| Mutabakat sağla | Üye listesi, SSO erişim testi ve ilgili Denetim Günlüğü olayı uyumlu |
Başarısız veya gecikmeli sağlama için manuel bir kaldırma yolu da tanımlayın.
Sorun Giderme
| Sorun | Neyi kontrol etmeli |
|---|---|
| Bağlantı testi başarısız oluyor | Uç noktanın ve belirtecin doğru Apidog organizasyonundan geldiğini ve belirtecin fazladan boşluk olmadan kopyalandığını onaylayın. |
| Bir kullanıcı sağlanmadı | Kurumsal uygulama atamasını, sağlama kapsamını, sağlama günlüklerini ve gerekli öznitelik eşlemelerini kontrol edin. |
| Kullanıcı sağlandı ancak oturum açamıyor | SAML SSO'yu, Kalıcı Ad Kimliğini, `user.objectid`'yi ve kullanıcının SSO uygulamasına atanmasını doğrulayın. |
| Bir işten çıkarma eyleminden sonra kullanıcı kalıyor | Entra'nın hangi SCIM isteğini gönderdiğini kontrol edin, sağlama günlüklerini inceleyin ve test edilmiş manuel kaldırma yolunu kullanın. |
| Grup üyeliği senkronize edilmedi | SCIM grupları desteklenmemektedir. Ekip üyeliği için SAML grup eşlemesini yapılandırın. |
Önemli sınırlamalar
SCIM, ilgili Apidog organizasyonundaki üyeliği yönetir. Diğer sistemler tarafından verilen kimlik bilgilerini, depo erişimini, bulut rollerini, ağ geçidi izinlerini veya üretim API anahtarlarını kaldırmaz. Bu sistemleri de aynı işten çıkarma kontrol listesine dahil edin.
İlgili API yönetişim eğitimleri:
Bu eğitimler, kurumsal bir API çalışma alanını yönetmek için tamamlayıcı kontrolleri kapsar:
- API Yönetişim Çerçevesi — sahiplik, kontroller, kanıtlar ve yaşam döngüsü kararlarını bağlayın.
- Microsoft Entra ID ile SAML Grup Eşlemesi — kimlik sağlayıcı gruplarından ekip erişimi atayın.
- Gizli Tarayıcı — desteklenen Apidog varlıklarındaki olası açıkta kalan kimlik bilgilerini inceleyin.
- Denetim Günlükleri — yönetimsel organizasyon etkinliğini araştırın ve dışa aktarın.
- SCIM Sağlama — kimlik yaşam döngüsü boyunca organizasyon kullanıcılarını yönetin.
- Kurumsal Politikalar — kimlik bilgisi, üyelik, SSO oturumu ve davet kontrollerini yapılandırın.
- Self Servis API Ekipleri — üyeler tarafından oluşturulan ekiplere izin verirken sahiplik denetimini sürdürün.
- GitHub Enterprise Cloud Entegrasyonu — OpenAPI iş akışları için desteklenen GHE.com depolarını bağlayın.
İlgili resmi belgeler:
