Cách cấu hình Chính sách doanh nghiệp trong Apidog

Hướng dẫn thực hành cấu hình và kiểm thử bốn Chính sách Doanh nghiệp trên toàn tổ chức trong Apidog.

Oliver Kingsley

Oliver Kingsley

31 tháng 8 2026

Cách cấu hình Chính sách doanh nghiệp trong Apidog

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

Chính sách Doanh nghiệp áp dụng các quy tắc toàn tổ chức cho việc xử lý thông tin xác thực, tiếp nhận thành viên, truy cập phiên SSO và phần thưởng lời mời. Chủ sở hữu và Quản trị viên Tổ chức có thể cấu hình các chính sách này từ cài đặt bảo mật của tổ chức.

Hướng dẫn này giải thích phạm vi của từng chính sách, cách cấu hình nó và những gì cần kiểm tra trước khi triển khai rộng rãi hơn.

Trước khi bạn bắt đầu

Đây là các chính sách không gian làm việc. Chúng không thay thế các kiểm soát thời gian chạy trong API gateway, máy chủ ủy quyền, service mesh hoặc ứng dụng.

Bước 1: Mở Chính sách Doanh nghiệp

  1. Mở tổ chức Apidog.
  2. Đi tới Cài đặt Tổ chức.
  3. Trong mục Bảo mật, chọn Chính sách Doanh nghiệp.
Trang Chính sách Doanh nghiệp trong cài đặt tổ chức Apidog

Chỉ Chủ sở hữu Tổ chức và Quản trị viên mới có thể thay đổi Chính sách Doanh nghiệp.

Trang hiện bao gồm bốn chính sách:

Bước 2: Cấu hình Chính sách Thông tin xác thực Auth

Chính sách Thông tin xác thực Auth kiểm tra các trường xác thực nhạy cảm được hỗ trợ khi người dùng chỉnh sửa hoặc lưu xác thực API, xác thực thư mục, xác thực yêu cầu, sơ đồ bảo mật, các trường hợp thử nghiệm API và các kịch bản thử nghiệm.

Chọn chế độ giá trị thô

Cấu hình Cấm giá trị thô trong các trường nhạy cảm Auth:

Chế độ Kết quả
Tắt Quy tắc không được thực thi
Cảnh báo Người dùng thấy cảnh báo nhưng vẫn có thể lưu
Chặn Người dùng không thể lưu giá trị không tuân thủ

Chọn chế độ tham chiếu

Cấu hình Chỉ cho phép biến cục bộ hoặc Vault Secret trong Auth với các chế độ Tắt, Cảnh báo hoặc Chặn tương tự.

Khi điều khiển này được bật, các trường nhạy cảm nên sử dụng các biến chỉ cục bộ hoặc tham chiếu Vault Secret. Một biến có giá trị khởi tạo được chia sẻ có thể cảnh báo hoặc chặn theo chế độ đã chọn.

Apidog coi những điều sau đây là tham chiếu được phép cho chính sách thông tin xác thực:

Kiểm soát hiển thị giá trị Vault

Bật Vault Secret không thể tiết lộ ở dạng văn bản thuần túy khi người dùng không được phép hiển thị giá trị Vault Secret trong giao diện người dùng.

Kiểm tra trước khi chặn

Để triển khai có kiểm soát:

  1. sử dụng Cảnh báo trong một dự án thí điểm;
  2. kiểm tra Khóa API, Mã thông báo Bearer, Xác thực cơ bản, OAuth 2.0 và bất kỳ loại xác thực nào khác được tổ chức sử dụng;
  3. thay thế các giá trị thô bằng biến hoặc mẫu Vault đã được phê duyệt;
  4. xác nhận rằng các quy trình làm việc hợp lệ vẫn lưu và chạy;
  5. chuyển sang Chặn khi các ngoại lệ đã được giải quyết.

Chính sách bao gồm các trường nhạy cảm được ghi lại trên Khóa API, Mã thông báo Bearer, Xác thực cơ bản và Tóm tắt, OAuth 1.0 và 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer và xác thực kết hợp.

Bước 3: Cấu hình Chính sách Phiên SSO

Chính sách Phiên SSO kiểm soát liệu người dùng có thể truy cập Nhóm của tôi trong khi đăng nhập thông qua SSO của tổ chức hiện tại hay không.

  1. Xác nhận rằng SSO đã được cấu hình cho tổ chức.
  2. Trên Chính sách Doanh nghiệp, tìm Chính sách Phiên SSO.
  3. Bật Hạn chế Nhóm của tôi trong các phiên SSO.
  4. Lưu chính sách.
Chính sách Phiên SSO hạn chế Nhóm của tôi trong phiên SSO của tổ chức

Khi được bật, Nhóm của tôi không khả dụng trong phiên SSO của tổ chức đó.

Cài đặt bị tắt theo mặc định và chỉ có thể được bật sau khi SSO được cấu hình. Người dùng bị hạn chế phải đăng xuất và sử dụng phương pháp đăng nhập thông thường để truy cập Nhóm của tôi. Việc quay lại tổ chức SSO yêu cầu đăng nhập lại thông qua SSO.

Chính sách này không phải là một thời gian chờ không hoạt động hoặc cài đặt thời lượng phiên tối đa. Nó cách ly quyền truy cập Nhóm của tôi trong phiên SSO của tổ chức hiện tại.

Kiểm tra ranh giới phiên

Sử dụng người dùng thử nghiệm không phải quản trị viên:

  1. đăng nhập thông qua điểm truy cập SSO của tổ chức;
  2. xác nhận rằng tổ chức khả dụng;
  3. cố gắng mở Nhóm của tôi và xác nhận thông báo hạn chế;
  4. chọn Đăng xuất và chuyển đổi;
  5. đăng nhập bằng phương pháp thông thường và xác nhận rằng Nhóm của tôi khả dụng;
  6. xác nhận rằng việc quay lại tổ chức SSO yêu cầu SSO.

Bước 4: Cấu hình Chính sách Email Thành viên

Chính sách Email Thành viên giới hạn tư cách thành viên tổ chức cho các tên miền email đã được phê duyệt. Apidog kiểm tra email đã xác thực cuối cùng của người dùng, không chỉ địa chỉ mà lời mời được gửi đến.

  1. Cấu hình một hoặc nhiều tên miền email được phép cho tổ chức.
  2. Mở Bảo mật > Chính sách Doanh nghiệp.
  3. Tìm Chính sách Email Thành viên.
  4. Bật chính sách và lưu nó.
Chính sách Email Thành viên được cấu hình với các tên miền đã được phê duyệt

Cấu hình các tên miền mà người dùng đã xác thực có thể trở thành thành viên tổ chức.

Quy tắc tiếp nhận tương tự áp dụng cho:

Nếu email đã xác thực cuối cùng không khớp với tên miền được phép, Apidog sẽ từ chối nỗ lực tham gia. Không có tư cách thành viên Tổ chức, Nhóm hoặc Dự án nào được tạo, người dùng không chiếm chỗ và người dùng không xuất hiện trong danh sách thành viên hoặc xuất khẩu thành viên.

Thông báo tên miền không khớp hiển thị khi người dùng bị Chính sách Email Thành viên từ chối

Người dùng bị từ chối nhận được thông báo tên miền không khớp và việc từ chối được ghi lại trong Nhật ký Kiểm tra.

Kiểm tra ít nhất một địa chỉ đã được phê duyệt và một địa chỉ không được phép cho mỗi tuyến đường tiếp nhận mà tổ chức sử dụng.

Bước 5: Cấu hình Chính sách Phần thưởng Lời mời

Chính sách Phần thưởng Lời mời kiểm soát liệu các lời mời liên quan đến tổ chức đủ điều kiện có thể tạo Tín dụng phần thưởng lời mời hay không.

  1. Mở Bảo mật > Chính sách Doanh nghiệp.
  2. Tìm Chính sách Phần thưởng Lời mời.
  3. Bật hoặc tắt phần thưởng lời mời.
  4. Lưu cài đặt.

Việc tắt chính sách sẽ ngăn chặn các lời mời liên quan đến tổ chức đủ điều kiện trong tương lai tạo ra Tín dụng phần thưởng. Nó không loại bỏ các Tín dụng đã kiếm được.

Đây là một cài đặt hành chính, không phải là một chính sách kiểm soát truy cập hoặc bảo mật. Nó không nên được mô tả như một tính năng ngăn chặn email lời mời.

Xác minh cả bốn chính sách

Sử dụng một ma trận thử nghiệm nhỏ và ghi lại kết quả.

Chính sách Kiểm tra tích cực Kiểm tra tiêu cực
Thông tin xác thực Auth Lưu một biến cục bộ đã được phê duyệt hoặc tham chiếu Vault Cố gắng lưu giá trị thô giả trong chế độ Cảnh báo hoặc Chặn
Phiên SSO Truy cập tổ chức SSO thông qua SSO Cố gắng mở Nhóm của tôi trong phiên SSO bị hạn chế
Email Thành viên Tham gia với tên miền đã xác thực được phê duyệt Cố gắng tham gia với tên miền đã xác thực không được phép
Phần thưởng Lời mời Xác nhận trạng thái phần thưởng đã chọn Xác nhận các Tín dụng đã kiếm được không thay đổi khi bị tắt

Sau khi thử nghiệm, xem xét Nhật ký Kiểm tra cho các sự kiện tư cách thành viên hoặc từ chối liên quan đến chính sách được hỗ trợ phù hợp với quy trình làm việc.

Khắc phục sự cố

Vấn đề Những gì cần kiểm tra
Người dùng có thể lưu thông tin xác thực thô Xác nhận điều khiển thông tin xác thực chính xác đã được bật và đặt thành Chặn, và giá trị nằm trong trường xác thực được hỗ trợ.
Một biến đã được phê duyệt bị chặn Kiểm tra xem quy tắc nghiêm ngặt hơn có yêu cầu biến chỉ cục bộ hoặc Vault Secret thay vì giá trị khởi tạo được chia sẻ hay không.
Công tắc phiên SSO không khả dụng Xác nhận SSO đã được cấu hình cho tổ chức.
Một nhân viên hợp lệ bị từ chối Kiểm tra email đã xác thực cuối cùng và danh sách tên miền được phép, bao gồm bí danh và tên miền phụ.
Một Tín dụng hiện có biến mất Việc tắt phần thưởng lời mời không nên loại bỏ các Tín dụng đã kiếm được; ghi lại tài khoản và yêu cầu hỗ trợ điều tra.

Các hạn chế quan trọng

Các hướng dẫn quản trị API liên quan:

Các hướng dẫn này bao gồm các kiểm soát bổ sung để quản trị không gian làm việc API doanh nghiệp:

Tài liệu chính thức liên quan:

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API