Chính sách Doanh nghiệp áp dụng các quy tắc toàn tổ chức cho việc xử lý thông tin xác thực, tiếp nhận thành viên, truy cập phiên SSO và phần thưởng lời mời. Chủ sở hữu và Quản trị viên Tổ chức có thể cấu hình các chính sách này từ cài đặt bảo mật của tổ chức.
Hướng dẫn này giải thích phạm vi của từng chính sách, cách cấu hình nó và những gì cần kiểm tra trước khi triển khai rộng rãi hơn.
Trước khi bạn bắt đầu
- Tổ chức phải sử dụng gói Enterprise.
- Bạn phải là Chủ sở hữu Tổ chức hoặc Quản trị viên Tổ chức.
- Các chính sách có sẵn trong Apidog On-Premises có thể khác với tài liệu SaaS.
- Sử dụng người dùng thử nghiệm, thông tin xác thực giả và dự án không sản xuất để xác thực.
Đây là các chính sách không gian làm việc. Chúng không thay thế các kiểm soát thời gian chạy trong API gateway, máy chủ ủy quyền, service mesh hoặc ứng dụng.
Bước 1: Mở Chính sách Doanh nghiệp
- Mở tổ chức Apidog.
- Đi tới Cài đặt Tổ chức.
- Trong mục Bảo mật, chọn Chính sách Doanh nghiệp.
Chỉ Chủ sở hữu Tổ chức và Quản trị viên mới có thể thay đổi Chính sách Doanh nghiệp.
Trang hiện bao gồm bốn chính sách:
- Chính sách Thông tin xác thực Auth
- Chính sách Tín dụng Lời mời
- Chính sách Phiên SSO
- Chính sách Tên miền Email Thành viên
Bước 2: Cấu hình Chính sách Thông tin xác thực Auth
Chính sách Thông tin xác thực Auth kiểm tra các trường xác thực nhạy cảm được hỗ trợ khi người dùng chỉnh sửa hoặc lưu xác thực API, xác thực thư mục, xác thực yêu cầu, sơ đồ bảo mật, các trường hợp thử nghiệm API và các kịch bản thử nghiệm.
Chọn chế độ giá trị thô
Cấu hình Cấm giá trị thô trong các trường nhạy cảm Auth:
| Chế độ | Kết quả |
|---|---|
| Tắt | Quy tắc không được thực thi |
| Cảnh báo | Người dùng thấy cảnh báo nhưng vẫn có thể lưu |
| Chặn | Người dùng không thể lưu giá trị không tuân thủ |
Chọn chế độ tham chiếu
Cấu hình Chỉ cho phép biến cục bộ hoặc Vault Secret trong Auth với các chế độ Tắt, Cảnh báo hoặc Chặn tương tự.
Khi điều khiển này được bật, các trường nhạy cảm nên sử dụng các biến chỉ cục bộ hoặc tham chiếu Vault Secret. Một biến có giá trị khởi tạo được chia sẻ có thể cảnh báo hoặc chặn theo chế độ đã chọn.
Apidog coi những điều sau đây là tham chiếu được phép cho chính sách thông tin xác thực:
- một giá trị trống;
- một tham chiếu biến như
{{variableName}}; - một tham chiếu Vault Secret như
{{vault:key}}.
Kiểm soát hiển thị giá trị Vault
Bật Vault Secret không thể tiết lộ ở dạng văn bản thuần túy khi người dùng không được phép hiển thị giá trị Vault Secret trong giao diện người dùng.
Kiểm tra trước khi chặn
Để triển khai có kiểm soát:
- sử dụng Cảnh báo trong một dự án thí điểm;
- kiểm tra Khóa API, Mã thông báo Bearer, Xác thực cơ bản, OAuth 2.0 và bất kỳ loại xác thực nào khác được tổ chức sử dụng;
- thay thế các giá trị thô bằng biến hoặc mẫu Vault đã được phê duyệt;
- xác nhận rằng các quy trình làm việc hợp lệ vẫn lưu và chạy;
- chuyển sang Chặn khi các ngoại lệ đã được giải quyết.
Chính sách bao gồm các trường nhạy cảm được ghi lại trên Khóa API, Mã thông báo Bearer, Xác thực cơ bản và Tóm tắt, OAuth 1.0 và 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer và xác thực kết hợp.
Bước 3: Cấu hình Chính sách Phiên SSO
Chính sách Phiên SSO kiểm soát liệu người dùng có thể truy cập Nhóm của tôi trong khi đăng nhập thông qua SSO của tổ chức hiện tại hay không.
- Xác nhận rằng SSO đã được cấu hình cho tổ chức.
- Trên Chính sách Doanh nghiệp, tìm Chính sách Phiên SSO.
- Bật Hạn chế Nhóm của tôi trong các phiên SSO.
- Lưu chính sách.
Khi được bật, Nhóm của tôi không khả dụng trong phiên SSO của tổ chức đó.
Cài đặt bị tắt theo mặc định và chỉ có thể được bật sau khi SSO được cấu hình. Người dùng bị hạn chế phải đăng xuất và sử dụng phương pháp đăng nhập thông thường để truy cập Nhóm của tôi. Việc quay lại tổ chức SSO yêu cầu đăng nhập lại thông qua SSO.
Chính sách này không phải là một thời gian chờ không hoạt động hoặc cài đặt thời lượng phiên tối đa. Nó cách ly quyền truy cập Nhóm của tôi trong phiên SSO của tổ chức hiện tại.
Kiểm tra ranh giới phiên
Sử dụng người dùng thử nghiệm không phải quản trị viên:
- đăng nhập thông qua điểm truy cập SSO của tổ chức;
- xác nhận rằng tổ chức khả dụng;
- cố gắng mở Nhóm của tôi và xác nhận thông báo hạn chế;
- chọn Đăng xuất và chuyển đổi;
- đăng nhập bằng phương pháp thông thường và xác nhận rằng Nhóm của tôi khả dụng;
- xác nhận rằng việc quay lại tổ chức SSO yêu cầu SSO.
Bước 4: Cấu hình Chính sách Email Thành viên
Chính sách Email Thành viên giới hạn tư cách thành viên tổ chức cho các tên miền email đã được phê duyệt. Apidog kiểm tra email đã xác thực cuối cùng của người dùng, không chỉ địa chỉ mà lời mời được gửi đến.
- Cấu hình một hoặc nhiều tên miền email được phép cho tổ chức.
- Mở Bảo mật > Chính sách Doanh nghiệp.
- Tìm Chính sách Email Thành viên.
- Bật chính sách và lưu nó.
Cấu hình các tên miền mà người dùng đã xác thực có thể trở thành thành viên tổ chức.
Quy tắc tiếp nhận tương tự áp dụng cho:
- lời mời qua email;
- liên kết lời mời;
- SSO;
- SCIM.
Nếu email đã xác thực cuối cùng không khớp với tên miền được phép, Apidog sẽ từ chối nỗ lực tham gia. Không có tư cách thành viên Tổ chức, Nhóm hoặc Dự án nào được tạo, người dùng không chiếm chỗ và người dùng không xuất hiện trong danh sách thành viên hoặc xuất khẩu thành viên.
Người dùng bị từ chối nhận được thông báo tên miền không khớp và việc từ chối được ghi lại trong Nhật ký Kiểm tra.
Kiểm tra ít nhất một địa chỉ đã được phê duyệt và một địa chỉ không được phép cho mỗi tuyến đường tiếp nhận mà tổ chức sử dụng.
Bước 5: Cấu hình Chính sách Phần thưởng Lời mời
Chính sách Phần thưởng Lời mời kiểm soát liệu các lời mời liên quan đến tổ chức đủ điều kiện có thể tạo Tín dụng phần thưởng lời mời hay không.
- Mở Bảo mật > Chính sách Doanh nghiệp.
- Tìm Chính sách Phần thưởng Lời mời.
- Bật hoặc tắt phần thưởng lời mời.
- Lưu cài đặt.
Việc tắt chính sách sẽ ngăn chặn các lời mời liên quan đến tổ chức đủ điều kiện trong tương lai tạo ra Tín dụng phần thưởng. Nó không loại bỏ các Tín dụng đã kiếm được.
Đây là một cài đặt hành chính, không phải là một chính sách kiểm soát truy cập hoặc bảo mật. Nó không nên được mô tả như một tính năng ngăn chặn email lời mời.
Xác minh cả bốn chính sách
Sử dụng một ma trận thử nghiệm nhỏ và ghi lại kết quả.
| Chính sách | Kiểm tra tích cực | Kiểm tra tiêu cực |
|---|---|---|
| Thông tin xác thực Auth | Lưu một biến cục bộ đã được phê duyệt hoặc tham chiếu Vault | Cố gắng lưu giá trị thô giả trong chế độ Cảnh báo hoặc Chặn |
| Phiên SSO | Truy cập tổ chức SSO thông qua SSO | Cố gắng mở Nhóm của tôi trong phiên SSO bị hạn chế |
| Email Thành viên | Tham gia với tên miền đã xác thực được phê duyệt | Cố gắng tham gia với tên miền đã xác thực không được phép |
| Phần thưởng Lời mời | Xác nhận trạng thái phần thưởng đã chọn | Xác nhận các Tín dụng đã kiếm được không thay đổi khi bị tắt |
Sau khi thử nghiệm, xem xét Nhật ký Kiểm tra cho các sự kiện tư cách thành viên hoặc từ chối liên quan đến chính sách được hỗ trợ phù hợp với quy trình làm việc.
Khắc phục sự cố
| Vấn đề | Những gì cần kiểm tra |
|---|---|
| Người dùng có thể lưu thông tin xác thực thô | Xác nhận điều khiển thông tin xác thực chính xác đã được bật và đặt thành Chặn, và giá trị nằm trong trường xác thực được hỗ trợ. |
| Một biến đã được phê duyệt bị chặn | Kiểm tra xem quy tắc nghiêm ngặt hơn có yêu cầu biến chỉ cục bộ hoặc Vault Secret thay vì giá trị khởi tạo được chia sẻ hay không. |
| Công tắc phiên SSO không khả dụng | Xác nhận SSO đã được cấu hình cho tổ chức. |
| Một nhân viên hợp lệ bị từ chối | Kiểm tra email đã xác thực cuối cùng và danh sách tên miền được phép, bao gồm bí danh và tên miền phụ. |
| Một Tín dụng hiện có biến mất | Việc tắt phần thưởng lời mời không nên loại bỏ các Tín dụng đã kiếm được; ghi lại tài khoản và yêu cầu hỗ trợ điều tra. |
Các hạn chế quan trọng
- Chính sách Thông tin xác thực Auth áp dụng cho các trường và quy trình làm việc xác thực đã được ghi lại, không phải mọi trường văn bản tự do, tập lệnh, tệp hoặc kho lưu trữ bên ngoài.
- Chính sách Phiên SSO hạn chế Nhóm của tôi trong phiên SSO của một tổ chức; nó không phải là thời gian chờ phiên, chính sách thiết bị hoặc kiểm soát mạng.
- Chính sách Email Thành viên điều chỉnh việc tiếp nhận. Đừng cho rằng nó tự động loại bỏ các thành viên hiện có mà địa chỉ của họ không còn khớp trừ khi hành vi đó được ghi lại và kiểm tra riêng.
- Chính sách Phần thưởng Lời mời không phải là kiểm soát bảo mật.
- Không có chính sách nào trong số này thực thi xác thực hoặc ủy quyền trên lưu lượng API đã triển khai.
Các hướng dẫn quản trị API liên quan:
Các hướng dẫn này bao gồm các kiểm soát bổ sung để quản trị không gian làm việc API doanh nghiệp:
- Khung quản trị API — kết nối quyền sở hữu, kiểm soát, bằng chứng và quyết định vòng đời.
- Ánh xạ nhóm SAML với Microsoft Entra ID — gán quyền truy cập nhóm từ các nhóm nhà cung cấp danh tính.
- Công cụ quét bí mật — xem xét các thông tin xác thực có thể bị lộ trong các tài sản Apidog được hỗ trợ.
- Nhật ký kiểm tra — điều tra và xuất hoạt động quản trị tổ chức.
- Cung cấp SCIM — quản lý người dùng tổ chức trong suốt vòng đời danh tính.
- Chính sách Doanh nghiệp — cấu hình các kiểm soát thông tin xác thực, tư cách thành viên, phiên SSO và lời mời.
- Nhóm API tự phục vụ được quản trị — cho phép các nhóm do thành viên tạo trong khi vẫn giữ quyền giám sát sở hữu.
- Tích hợp GitHub Enterprise Cloud — kết nối các kho lưu trữ GHE.com được hỗ trợ cho quy trình làm việc OpenAPI.
Tài liệu chính thức liên quan:
