DEV Community

Cover image for Como Configurar Políticas Corporativas no Apidog
Lucas
Lucas

Posted on Originally published at apidog.com

Como Configurar Políticas Corporativas no Apidog

As Políticas Corporativas aplicam regras a toda a organização para o tratamento de credenciais, admissão de membros, acesso a sessões SSO e recompensas por convite. Proprietários e Administradores da Organização podem configurá-las nas configurações de segurança.

Experimente o Apidog hoje

Este tutorial mostra o escopo de cada política, como configurá-la e o que testar antes de uma implementação ampla.

Antes de começar

  • A organização deve usar o plano Enterprise.
  • Você deve ser Proprietário ou Administrador da Organização.
  • As políticas do Apidog On-Premises podem diferir da documentação SaaS.
  • Use usuários de teste, credenciais fictícias e um projeto não produtivo.
  • Essas políticas governam o espaço de trabalho; não substituem controles de tempo de execução em gateways de API, servidores de autorização, service meshes ou aplicativos.

1. Abrir as Políticas Corporativas

  1. Abra a organização no Apidog.
  2. Acesse Configurações da Organização.
  3. Em Segurança, selecione Políticas Corporativas.

Página de Políticas Corporativas nas configurações da organização Apidog

Apenas Proprietários e Administradores da Organização podem alterar as Políticas Corporativas.

A página inclui quatro políticas:

  • Política de Credenciais de Autenticação
  • Política de Créditos por Convite
  • Política de Sessão SSO
  • Política de Domínio de E-mail de Membros

2. Configurar a Política de Credenciais de Autenticação

Essa política verifica campos de autenticação sensíveis quando os usuários editam ou salvam autenticação de API, pasta ou solicitação, esquemas de segurança, casos de teste de API e cenários de teste.

Bloquear valores brutos

Configure Proibir valores brutos em campos sensíveis de Autenticação:

Modo Resultado
Desativado A regra não é aplicada.
Avisar O usuário recebe um aviso, mas ainda pode salvar.
Bloquear O usuário não podeAtive **Segredo do Vault não pode ser revelado em texto simples** quando os usuários não devem visualizar valores de Segredo do Vault na interface. ### Testar antes de bloquear Para uma implementação gradual: 1. Use **Avisar** em um projeto piloto. 2. Teste Chave de API, Token Portador, Autenticação Básica, OAuth 2.0 e os demais tipos usados pela organização. 3. Substitua valores brutos por referências de variável ou Vault aprovadas. 4. Confirme que os fluxos legítimos continuam salvando e executando. 5. Mude para **Bloquear** após resolver as exceções. A política cobre campos sensíveis documentados em Chave de API, Token Portador, Autenticação Básica e Digest, OAuth 1.0 e 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer [REDACTED] autenticação combinada. ## 3. Configurar a Política de Sessão SSO A Política de Sessão SSO controla se os usuários podem acessar **Minhas Equipes** enquanto estão conectados pelo SSO da organização atual. 1. Confirme que o SSO está configurado. 2. Em **Políticas Corporativas**, localize **Política de Sessão SSO**. 3. Ative **Restringir Minhas Equipes em sessões SSO**. 4. Salve a política. ![Política de Sessão SSO restringindo Minhas Equipes durante uma sessão SSO da organização](https://api.apidog.com/api/v1/projects/544525/resources/381652/image-preview?utm_source=dev.to&utm_medium=wanda&utm_content=n8n-post-automation) *Quando ativado, Minhas Equipes fica indisponível durante a sessão SSO daquela organização.* A configuração fica desativada por padrão e só pode ser ativada depois que o SSO estiver configurado. Um usuário restrito deve sair e usar um método de login regular para acessar **Minhas Equipes**. Para retornar à organização SSO, será necessário fazer login novamente pelo SSO. Essa política não define tempo limite de inatividade nem duração máxima de sessão. Ela isola o acesso a **Minhas Equipes** dentro da sessão SSO da organização atual. ### Testar o limite da sessão Use um usuário de teste não administrador: 1. Faça login pelo ponto de entrada SSO da organização. 2. Confirme que a organização está disponível. 3. Tente abrir **Minhas Equipes** e confirme a mensagem de restrição. 4. Selecione **Sair e trocar**. 5. Faça login com um método regular e confirme que **Minhas Equipes** está disponível. 6. Confirme que o retorno à organização SSO exige autenticação via SSO. ## 4. Configurar a Política de E-mail de Membros A Política de E-mail de Membros limita a adesão à organização a domínios aprovados. O Apidog verifica o e-mail autenticado final do usuário, não apenas o endereço usado para enviar o convite. 1. Configure um ou mais domínios permitidos. 2. Acesse **Segurança > Políticas Corporativas**. 3. Localize **Política de E-mail de Membros**. 4. Ative a política e salve. ![Política de E-mail de Membros configurada com domínios aprovados](https://api.apidog.com/api/v1/projects/544525/resources/381657/image-preview?utm_source=dev.to&utm_medium=wanda&utm_content=n8n-post-automation) *Configure os domínios cujos usuários autenticados podem se tornar membros da organização.* A regra se aplica a: - convites por e-mail; - links de convite; - SSO; - SCIM. Se o e-mail autenticado final não corresponder a um domínio permitido, o Apidog rejeitará a adesão. Nenhuma associação à Organização, Equipe ou Projeto será criada; o usuário não ocupará uma vaga nem aparecerá na lista ou exportação de membros. ![Mensagem de incompatibilidade de domínio exibida quando um usuário é rejeitado pela Política de E-mail de Membros](https://api.apidog.com/api/v1/projects/544525/resources/381653/image-preview?utm_source=dev.to&utm_medium=wanda&utm_content=n8n-post-automation) *O usuário rejeitado recebe uma mensagem de incompatibilidade de domínio, e a rejeição é registrada nos Logs de Auditoria.* Teste pelo menos um endereço aprovado e um não permitido para cada rota de admissão usada pela organização. ## 5. Configurar a Política de Recompensa por Convite Essa política controla se convites elegíveis relacionados à organização podem gerar Créditos de recompensa por convite. 1. Acesse **Segurança > Políticas Corporativas**. 2. Localize **Política de Recompensa por Convite**. 3. Ative ou desative as recompensas. 4. Salve a configuração. Desativar a política impede que futuros convites elegíveis relacionados à organização gerem Créditos de recompensa. Créditos já ganhos não são removidos. Essa é uma configuração administrativa, não um controle de acesso ou segurança. Ela também não suprime e-mails de convite. ## Verificar as quatro políticas Use uma matriz de teste e registre os resultados:
Política Teste positivo Teste negativo
Credencial de Autenticação Salvar uma variável local ou referência do Vault aprovada. Tentar salvar um valor bruto fictício no modo Avisar ou Bloquear.
Sessão SSO Acessar a organização pelo SSO. Tentar abrir Minhas Equipes em uma sessão SSO restrita.
E-mail de Membros Aderir usando um domínio autenticado aprovado. Tentar aderir usando um domínio autenticado não permitido.
Recompensa por Convite Confirmar o estado de recompensa selecionado. Confirmar que Créditos existentes não são alterados quando a política é desativada.

Após os testes, revise os Logs de Auditoria em busca de eventos de adesão ou rejeição relacionados às políticas e relevantes para o fluxo de trabalho.

Solução de problemas

Problema O que verificar
Um usuário consegue salvar uma credencial bruta. Confirme que o controle correto está ativo, definido como Bloquear e aplicado a um campo de autenticação suportado.
Uma variável aprovada é bloqueada. Verifique se a regra mais rigorosa exige uma variável apenas local ou um Segredo do Vault, em vez de um valor inicial compartilhado.
A opção de troca de sessão SSO está indisponível. Confirme que o SSO está configurado para a organização.
Um funcionário válido é rejeitado. Verifique o e-mail autenticado final e os domínios permitidos, incluindo aliases e domínios subsidiários.
Um Crédito existente desaparece. Desativar recompensas por convite não deve remover Créditos já ganhos. Registre a conta e solicite uma investigação ao suporte.

Limitações importantes

  • A Política de Credenciais de Autenticação se aplica aos campos e fluxos documentados, não a todos os campos de texto livre, scripts, arquivos ou repositórios externos.
  • A Política de Sessão SSO restringe Minhas Equipes na sessão SSO de uma organização; não é um tempo limite de sessão, política de dispositivo ou controle de rede.
  • A Política de E-mail de Membros governa novas admissões. Não presuma que ela remova automaticamente membros existentes cujos endereços deixaram de corresponder, a menos que isso seja documentado e testado separadamente.
  • A Política de Recompensa por Convite não é um controle de segurança.
  • Nenhuma dessas políticas impõe autenticação ou autorização ao tráfego de API implantado.

Tutoriais relacionados sobre governança de API:

Documentação oficial relacionada:

Top comments (0)