Cách cấu hình và kiểm tra Cấp phát SCIM với Microsoft Entra ID

Hướng dẫn từng bước cấu hình và xác thực quản lý vòng đời người dùng SCIM cho một tổ chức Apidog.

Oliver Kingsley

Oliver Kingsley

31 tháng 8 2026

Cách cấu hình và kiểm tra Cấp phát SCIM với Microsoft Entra ID

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

SCIM kết nối nhà cung cấp danh tính với một tổ chức Apidog để quản trị viên có thể thêm và xóa người dùng của tổ chức trong suốt vòng đời danh tính. Người dùng được cấp phép sẽ vẫn không hoạt động cho đến khi họ đăng nhập bằng danh tính SSO của tổ chức.

Hướng dẫn này cấu hình Microsoft Entra ID cho Apidog SCIM, xác minh quá trình cấp phép và cung cấp một thử nghiệm có kiểm soát cho việc xóa người dùng.

Trước khi bắt đầu

Bạn cần:

Tài liệu Apidog hiện tại liệt kê các hỗ trợ SCIM sau:

Thao tác Hỗ trợ
Thêm người dùng tổ chức Được hỗ trợ
Xóa người dùng tổ chức Được hỗ trợ
Cập nhật thuộc tính người dùng Không được hỗ trợ
Nhóm SCIM Không được hỗ trợ

Ánh xạ nhóm SAML là một tính năng riêng biệt để ánh xạ các nhóm nhà cung cấp danh tính vào các nhóm Apidog.

Bước 1: Xác nhận định danh SAML

Microsoft Entra phải sử dụng một định danh ổn định khớp với ánh xạ SCIM.

Trong ứng dụng doanh nghiệp Entra được sử dụng cho Apidog:

  1. mở Đăng nhập một lần (Single sign-on);
  2. chỉnh sửa Thuộc tính & Yêu cầu (Attributes & Claims);
  3. mở Định danh Người dùng Duy nhất (Name ID);
  4. đặt định dạng Name ID thành Persistent;
  5. đặt thuộc tính nguồn thành user.objectid;
  6. lưu thay đổi.

Nếu ứng dụng đã được sử dụng, hãy kiểm tra thay đổi này với người dùng thí điểm trước khi áp dụng rộng rãi.

Bước 2: Tạo mã thông báo SCIM trong Apidog

  1. Mở cài đặt tổ chức Apidog.
  2. Đi tới trang SAML SSO.
  3. Chọn Tạo mã thông báo SCIM (Generate a SCIM token).
  4. Sao chép mã thông báo SCIM.
  5. Sao chép URL điểm cuối API SCIM.
Apidog SAML SSO settings with the option to generate a SCIM token

Tạo mã thông báo từ tổ chức mà Microsoft Entra sẽ cấp phép.

Hãy coi mã thông báo SCIM như một thông tin xác thực. Lưu trữ nó trong hệ thống quản lý bí mật đã được phê duyệt và không đặt nó vào ảnh chụp màn hình, phiếu yêu cầu hoặc ghi chú chia sẻ.

Bước 3: Cấu hình cấp phép tự động trong Microsoft Entra ID

  1. Trong Microsoft Entra ID, mở Ứng dụng doanh nghiệp (Enterprise applications).
  2. Chọn ứng dụng được sử dụng cho Apidog.
  3. Mở Cấp phép tài khoản người dùng (Provision User Accounts), sau đó chọn Bắt đầu (Get started).
  4. Đặt Chế độ cấp phép (Provisioning Mode) thành Tự động (Automatic).
  5. Dán điểm cuối API SCIM của Apidog vào trường URL đối tượng thuê (tenant URL).
  6. Dán mã thông báo SCIM vào trường mã thông báo bí mật (secret token).
  7. Kiểm tra kết nối.
  8. Chỉ lưu sau khi kiểm tra kết nối thành công.
Microsoft Entra automatic provisioning configuration for the Apidog SCIM endpoint

Sử dụng điểm cuối và mã thông báo được tạo bởi cùng một tổ chức Apidog.

Bước 4: Cấu hình ánh xạ thuộc tính

Mở các ánh xạ cấp phép cho ứng dụng doanh nghiệp.

  1. Vô hiệu hóa Ánh xạ nhóm (Groups Mapping).
  2. Mở Ánh xạ người dùng (Users Mapping).
  3. Xóa ánh xạ externalId mặc định.
  4. Ánh xạ Entra objectId sang SCIM externalId với mức ưu tiên khớp là 1.
  5. Thêm ánh xạ từ userPrincipalName sang userName.
  6. Xóa các ánh xạ khác để chỉ còn lại các ánh xạ cần thiết.
  7. Lưu cấu hình.
Microsoft Entra user attribute mappings for Apidog SCIM

Ánh xạ được ghi lại sử dụng objectId cho externalIduserPrincipalName cho userName.

Không bật tính năng đẩy nhóm SCIM cho tích hợp này. Apidog hiện không hỗ trợ các nhóm SCIM.

Bước 5: Bắt đầu cấp phép và xác minh người dùng

  1. Quay lại tổng quan cấp phép Entra.
  2. Chọn Bắt đầu cấp phép (Start provisioning).
  3. Gán người dùng thử nghiệm dùng một lần cho ứng dụng nếu cấu hình Entra của bạn yêu cầu.
  4. Chờ chu kỳ cấp phép hoặc sử dụng thử nghiệm theo yêu cầu đã được phê duyệt.
  5. Mở danh sách thành viên của tổ chức Apidog.
  6. Xác nhận rằng người dùng xuất hiện ở trạng thái đã được cấp phép hoặc không hoạt động.
Provisioned users displayed in the Apidog organization member list

Người dùng được cấp phép không chiếm một ghế trả phí cho đến khi người dùng đăng nhập thông qua SSO và trở nên hoạt động.

Tiếp theo, yêu cầu người dùng thử nghiệm đăng nhập thông qua điểm truy cập SSO của tổ chức. Xác nhận rằng tài khoản được liên kết với danh tính SSO, trở nên hoạt động và chiếm một ghế.

Khoảng thời gian đồng bộ hóa của Microsoft được Apidog ghi lại là khoảng 40 phút. Hãy coi đây là một ước tính, không phải là đảm bảo mức dịch vụ.

Bước 6: Kiểm tra xóa người dùng trước khi triển khai

Các nhà cung cấp danh tính có thể đưa ra một số hành động loại bỏ (offboarding), bao gồm gỡ gán, vô hiệu hóa và xóa. Đừng cho rằng các hành động này tạo ra cùng một yêu cầu SCIM.

Sử dụng một thử nghiệm có kiểm soát:

  1. xác nhận rằng người dùng dùng một lần đang hoạt động trong tổ chức Apidog dự định;
  2. ghi lại tư cách thành viên tổ chức và nhóm của người dùng;
  3. áp dụng hành động loại bỏ Microsoft Entra chính xác mà tổ chức của bạn dự định sử dụng;
  4. chờ quá trình cấp phép xử lý;
  5. xác nhận kết quả cấp phép trong Entra;
  6. xác nhận rằng người dùng được liên kết đã bị xóa khỏi tổ chức Apidog tương ứng;
  7. xem lại Nhật ký kiểm toán của tổ chức cho sự kiện hủy cấp phép SCIM hoặc xóa thành viên;
  8. xác nhận rằng người dùng không thể vào tổ chức đó thông qua SSO nữa.

Tài liệu SCIM chung của Apidog nêu rõ rằng khi quản trị viên doanh nghiệp xóa người dùng khỏi nhà cung cấp danh tính, người dùng được liên kết sẽ bị xóa khỏi tổ chức Apidog tương ứng. Trang thiết lập Microsoft Entra hiện tại không ghi lại kết quả của mọi hành động loại bỏ Entra. Hãy xác thực hành động được đối tượng thuê của bạn sử dụng trước khi biến SCIM thành kiểm soát loại bỏ duy nhất.

Việc xóa khỏi một tổ chức Apidog không giống như việc xóa toàn bộ tài khoản Apidog của người đó hoặc xóa quyền truy cập khỏi các tổ chức không liên quan và hệ thống bên ngoài.

Xác minh quy trình làm việc vòng đời

Trước khi triển khai sản xuất, hãy xác minh tất cả bốn trạng thái bằng tài khoản dùng một lần:

Kiểm tra Bằng chứng dự kiến
Cấp phép người dùng mới Cấp phép Entra thành công và một thành viên Apidog đã được cấp phép/không hoạt động
Lần đăng nhập SSO đầu tiên Thành viên Apidog hoạt động được liên kết với danh tính SSO
Xóa quyền truy cập Kết quả cấp phép Entra và xóa khỏi tổ chức Apidog tương ứng
Đối chiếu Danh sách thành viên, kiểm tra quyền truy cập SSO và sự kiện Nhật ký kiểm toán liên quan khớp nhau

Cũng xác định một đường dẫn xóa thủ công cho việc cấp phép không thành công hoặc bị trì hoãn.

Khắc phục sự cố

Sự cố Những gì cần kiểm tra
Kiểm tra kết nối không thành công Xác nhận rằng điểm cuối và mã thông báo đến từ đúng tổ chức Apidog và mã thông báo được sao chép không có khoảng trắng thừa.
Người dùng không được cấp phép Kiểm tra gán ứng dụng doanh nghiệp, phạm vi cấp phép, nhật ký cấp phép và các ánh xạ thuộc tính bắt buộc.
Người dùng đã được cấp phép nhưng không thể đăng nhập Xác minh SAML SSO, Định danh Tên duy trì (Persistent Name ID), user.objectid và việc gán người dùng cho ứng dụng SSO.
Người dùng vẫn còn sau một hành động loại bỏ Kiểm tra yêu cầu SCIM mà Entra đã gửi, xem lại nhật ký cấp phép và sử dụng đường dẫn xóa thủ công đã được kiểm tra.
Tư cách thành viên nhóm không được đồng bộ hóa Các nhóm SCIM không được hỗ trợ. Cấu hình ánh xạ nhóm SAML cho tư cách thành viên nhóm.

Những hạn chế quan trọng

SCIM quản lý tư cách thành viên trong tổ chức Apidog tương ứng. Nó không xóa thông tin xác thực do các hệ thống khác cấp, quyền truy cập kho lưu trữ, vai trò đám mây, quyền cổng hoặc khóa API sản xuất. Hãy đưa các hệ thống đó vào cùng danh sách kiểm tra loại bỏ.

Các hướng dẫn về quản trị API liên quan:

Các hướng dẫn này bao gồm các kiểm soát bổ sung để quản lý không gian làm việc API doanh nghiệp:

Tài liệu chính thức liên quan:

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API