Cách cấu hình ánh xạ nhóm SAML với Microsoft Entra ID

Hướng dẫn từng bước ánh xạ các nhóm Microsoft Entra ID tới các đội Apidog thông qua SAML.

Oliver Kingsley

Oliver Kingsley

31 tháng 8 2026

Cách cấu hình ánh xạ nhóm SAML với Microsoft Entra ID

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

Ánh xạ nhóm SAML gán quyền truy cập nhóm Apidog từ các nhóm có trong xác nhận SAML của người dùng. Nó giúp giảm bớt công việc quản lý thành viên nhóm thủ công trong khi vẫn giữ nhà cung cấp danh tính làm nguồn cho tư cách thành viên nhóm.

Hướng dẫn này sử dụng Microsoft Entra ID. Bạn sẽ thêm một yêu cầu (claim) `groups`, ánh xạ một nhóm Entra tới một nhóm Apidog và xác minh các quyền dự án ban đầu được gán khi đăng nhập.

Trước khi bắt đầu

Bạn cần:

Nếu SAML chưa được cấu hình, hãy hoàn thành Cấu hình Microsoft Entra ID trước.

Ánh xạ nhóm SAML kiểm soát quyền truy cập vào các nhóm và dự án Apidog. Nó không cấp quyền truy cập vào các API sản xuất hoặc thay thế ủy quyền thời gian chạy.

Cách gán quyền truy cập dự án ban đầu

Khi một nhóm khớp, Apidog sẽ thêm người dùng vào nhóm đã ánh xạ và cấp quyền truy cập dự án ban đầu từ vai trò nhóm đã chọn.

Vai trò nhóm được ánh xạ Vai trò dự án ban đầu
Quản trị viên nhóm (Team Admin) Người duy trì dự án (Project Maintainer)
Thành viên nhóm (Team Member) Chỉ đọc dự án (Project Readonly)
Khách nhóm (Team Guest) Chỉ đọc dự án (Project Readonly)

Apidog tạo các thành viên dự án còn thiếu hoặc cập nhật các thành viên dự án chưa có vai trò. Một vai trò dự án được gán thủ công hiện có sẽ không bị ghi đè trong các lần đăng nhập SAML sau này.

Bước 1: Thêm yêu cầu `groups` trong Microsoft Entra ID

  1. Đăng nhập vào trung tâm quản trị Microsoft Entra.
  2. Đi tới **Enterprise applications** và mở ứng dụng được sử dụng cho Apidog SSO.
  3. Chọn **Single sign-on**, sau đó mở **Attributes & Claims**.
  4. Chọn **Add a group claim**.
  5. Chọn **All groups**.
  6. Bật **Customize the name of the group claim** và nhập `groups` làm tên yêu cầu (claim name).
  7. Lưu yêu cầu.
Yêu cầu nhóm Microsoft Entra được cấu hình với tên groups

Cấu hình yêu cầu nhóm để Apidog nhận ID đối tượng nhóm Entra trong thuộc tính `groups`.

Apidog sử dụng ID đối tượng nhóm trong yêu cầu này. Nó không truy xuất thông tin khác về các nhóm từ Microsoft Entra ID.

Bước 2: Sao chép tên nhóm Entra và ID đối tượng

  1. Trong Microsoft Entra ID, mở **Groups**.
  2. Chọn nhóm sẽ nhận quyền truy cập trong Apidog.
  3. Sao chép **Name** và **Object ID** của nó.
Chi tiết nhóm Microsoft Entra hiển thị tên nhóm và ID đối tượng

Sử dụng ID đối tượng hiển thị trên trang nhóm Entra. Không sử dụng ID ứng dụng, ID đối tượng thuê hoặc tên hiển thị thay cho ID đối tượng.

Giữ trang này mở trong khi bạn cấu hình ánh xạ trong Apidog.

Bước 3: Ánh xạ nhóm tới một nhóm Apidog

  1. Mở tổ chức trong Apidog.
  2. Đi tới cài đặt **SAML Group** của tổ chức.
  3. Thêm một ánh xạ nhóm.
  4. Nhập tên nhóm Entra và dán ID đối tượng của nó.
  5. Chọn nhóm hoặc các nhóm Apidog mà nhóm này nên truy cập.
  6. Chọn vai trò nhóm cần thiết cho mỗi nhóm được ánh xạ.
  7. Lưu ánh xạ.
Ánh xạ nhóm SAML Apidog giữa một nhóm Microsoft Entra và các nhóm

Ánh xạ ID đối tượng nhóm Entra tới các nhóm Apidog và vai trò nhóm cần thiết.

Không có trình chọn vai trò dự án riêng biệt trong ánh xạ nhóm SAML. Vai trò dự án ban đầu đến từ vai trò nhóm được hiển thị trong bảng trên. Điều chỉnh vai trò dự án của người dùng sau này từ cài đặt thành viên dự án khi cần quyền truy cập khác.

Bước 4: Kiểm tra ánh xạ

Sử dụng tài khoản thử nghiệm thay vì tài khoản quản trị viên.

  1. Xác nhận rằng người dùng thử nghiệm thuộc nhóm Entra đã ánh xạ.
  2. Đăng xuất khỏi Apidog.
  3. Đăng nhập qua điểm truy cập SSO của tổ chức.
  4. Mở nhóm đã ánh xạ và xác nhận rằng nó có sẵn.
  5. Kiểm tra vai trò nhóm của người dùng.
  6. Mở các dự án của nhóm và xác nhận vai trò dự án ban đầu.

Nếu người dùng đã có một vai trò dự án được gán thủ công, hãy xác nhận rằng vai trò đó vẫn không thay đổi sau một lần đăng nhập SSO khác.

Xác minh việc xóa thành viên

Việc xóa nhóm cũng nên được kiểm tra trước khi triển khai.

  1. Xóa người dùng thử nghiệm khỏi nhóm Entra đã ánh xạ.
  2. Cho phép thay đổi nhà cung cấp danh tính hoàn tất.
  3. Yêu cầu người dùng đăng nhập lại qua SSO.
  4. Kiểm tra tư cách thành viên nhóm tương ứng và tư cách thành viên dự án.

Khi một người dùng không còn thuộc một nhóm đã ánh xạ, Apidog có thể xóa người dùng đó khỏi nhóm tương ứng trong quá trình đồng bộ hóa SAML. Nếu tư cách thành viên nhóm bị xóa, tư cách thành viên dự án trong nhóm đó cũng sẽ bị xóa.

Không sử dụng tài khoản sản xuất cho thử nghiệm xóa đầu tiên. Ghi lại kết quả quan sát được cho cấu hình danh tính và quy trình ngừng cấp quyền của bạn.

Khắc phục sự cố

Vấn đề Cần kiểm tra gì
Người dùng đăng nhập nhưng không được thêm vào nhóm Xác nhận rằng yêu cầu (claim) được đặt tên chính xác là groups, xác nhận chứa ID đối tượng mong đợi và ID đối tượng trong Apidog không có khoảng trắng thừa.
Xác nhận không có giá trị nhóm Xác nhận người dùng thuộc nhóm và ứng dụng doanh nghiệp Entra đang gửi yêu cầu nhóm. Đối với người dùng có nhiều tư cách thành viên nhóm, hãy xem xét hướng dẫn về tình trạng quá tải yêu cầu nhóm của Microsoft.
Người dùng có vai trò dự án sai Kiểm tra vai trò nhóm đã ánh xạ. Các vai trò dự án đã gán hiện có không bị ghi đè bởi quá trình đồng bộ hóa SAML sau này.
Thay đổi nhóm không được phản ánh Xác nhận rằng thay đổi đã đến Entra, sau đó bắt đầu đăng nhập SSO mới để Apidog có thể đồng bộ hóa xác nhận hiện tại.
Người dùng vẫn ở trong tổ chức Ánh xạ nhóm SAML quản lý quyền truy cập nhóm đã ánh xạ. Tư cách thành viên tổ chức cũng có thể được quản lý thông qua lời mời, SSO hoặc SCIM.

Các hạn chế quan trọng

Các hướng dẫn quản trị API liên quan:

Các hướng dẫn này bao gồm các biện pháp kiểm soát bổ sung để quản lý không gian làm việc API của doanh nghiệp:

Tài liệu chính thức liên quan:

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API