As Políticas Corporativas aplicam regras a toda a organização para o tratamento de credenciais, admissão de membros, acesso a sessões SSO e recompensas por convite. Proprietários e Administradores da Organização podem configurá-las nas configurações de segurança.
Este tutorial mostra o escopo de cada política, como configurá-la e o que testar antes de uma implementação ampla.
Antes de começar
- A organização deve usar o plano Enterprise.
- Você deve ser Proprietário ou Administrador da Organização.
- As políticas do Apidog On-Premises podem diferir da documentação SaaS.
- Use usuários de teste, credenciais fictícias e um projeto não produtivo.
- Essas políticas governam o espaço de trabalho; não substituem controles de tempo de execução em gateways de API, servidores de autorização, service meshes ou aplicativos.
1. Abrir as Políticas Corporativas
- Abra a organização no Apidog.
- Acesse Configurações da Organização.
- Em Segurança, selecione Políticas Corporativas.
Apenas Proprietários e Administradores da Organização podem alterar as Políticas Corporativas.
A página inclui quatro políticas:
- Política de Credenciais de Autenticação
- Política de Créditos por Convite
- Política de Sessão SSO
- Política de Domínio de E-mail de Membros
2. Configurar a Política de Credenciais de Autenticação
Essa política verifica campos de autenticação sensíveis quando os usuários editam ou salvam autenticação de API, pasta ou solicitação, esquemas de segurança, casos de teste de API e cenários de teste.
Bloquear valores brutos
Configure Proibir valores brutos em campos sensíveis de Autenticação:
| Modo | Resultado | |||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Desativado | A regra não é aplicada. | |||||||||||||||||||||||||||
| Avisar | O usuário recebe um aviso, mas ainda pode salvar. | |||||||||||||||||||||||||||
| Bloquear | O usuário não podeAtive **Segredo do Vault não pode ser revelado em texto simples** quando os usuários não devem visualizar valores de Segredo do Vault na interface.
### Testar antes de bloquear
Para uma implementação gradual:
1. Use **Avisar** em um projeto piloto.
2. Teste Chave de API, Token Portador, Autenticação Básica, OAuth 2.0 e os demais tipos usados pela organização.
3. Substitua valores brutos por referências de variável ou Vault aprovadas.
4. Confirme que os fluxos legítimos continuam salvando e executando.
5. Mude para **Bloquear** após resolver as exceções.
A política cobre campos sensíveis documentados em Chave de API, Token Portador, Autenticação Básica e Digest, OAuth 1.0 e 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer [REDACTED] autenticação combinada.
## 3. Configurar a Política de Sessão SSO
A Política de Sessão SSO controla se os usuários podem acessar **Minhas Equipes** enquanto estão conectados pelo SSO da organização atual.
1. Confirme que o SSO está configurado.
2. Em **Políticas Corporativas**, localize **Política de Sessão SSO**.
3. Ative **Restringir Minhas Equipes em sessões SSO**.
4. Salve a política.

*Quando ativado, Minhas Equipes fica indisponível durante a sessão SSO daquela organização.*
A configuração fica desativada por padrão e só pode ser ativada depois que o SSO estiver configurado. Um usuário restrito deve sair e usar um método de login regular para acessar **Minhas Equipes**. Para retornar à organização SSO, será necessário fazer login novamente pelo SSO.
Essa política não define tempo limite de inatividade nem duração máxima de sessão. Ela isola o acesso a **Minhas Equipes** dentro da sessão SSO da organização atual.
### Testar o limite da sessão
Use um usuário de teste não administrador:
1. Faça login pelo ponto de entrada SSO da organização.
2. Confirme que a organização está disponível.
3. Tente abrir **Minhas Equipes** e confirme a mensagem de restrição.
4. Selecione **Sair e trocar**.
5. Faça login com um método regular e confirme que **Minhas Equipes** está disponível.
6. Confirme que o retorno à organização SSO exige autenticação via SSO.
## 4. Configurar a Política de E-mail de Membros
A Política de E-mail de Membros limita a adesão à organização a domínios aprovados. O Apidog verifica o e-mail autenticado final do usuário, não apenas o endereço usado para enviar o convite.
1. Configure um ou mais domínios permitidos.
2. Acesse **Segurança > Políticas Corporativas**.
3. Localize **Política de E-mail de Membros**.
4. Ative a política e salve.

*Configure os domínios cujos usuários autenticados podem se tornar membros da organização.*
A regra se aplica a:
- convites por e-mail;
- links de convite;
- SSO;
- SCIM.
Se o e-mail autenticado final não corresponder a um domínio permitido, o Apidog rejeitará a adesão. Nenhuma associação à Organização, Equipe ou Projeto será criada; o usuário não ocupará uma vaga nem aparecerá na lista ou exportação de membros.

*O usuário rejeitado recebe uma mensagem de incompatibilidade de domínio, e a rejeição é registrada nos Logs de Auditoria.*
Teste pelo menos um endereço aprovado e um não permitido para cada rota de admissão usada pela organização.
## 5. Configurar a Política de Recompensa por Convite
Essa política controla se convites elegíveis relacionados à organização podem gerar Créditos de recompensa por convite.
1. Acesse **Segurança > Políticas Corporativas**.
2. Localize **Política de Recompensa por Convite**.
3. Ative ou desative as recompensas.
4. Salve a configuração.
Desativar a política impede que futuros convites elegíveis relacionados à organização gerem Créditos de recompensa. Créditos já ganhos não são removidos.
Essa é uma configuração administrativa, não um controle de acesso ou segurança. Ela também não suprime e-mails de convite.
## Verificar as quatro políticas
Use uma matriz de teste e registre os resultados:
Após os testes, revise os Logs de Auditoria em busca de eventos de adesão ou rejeição relacionados às políticas e relevantes para o fluxo de trabalho. Solução de problemas
Limitações importantes
Tutoriais relacionados sobre governança de API:
Documentação oficial relacionada: |

Top comments (0)