DEV Community

Cover image for Cómo configurar el mapeo de grupos SAML con Microsoft Entra ID
Roobia
Roobia

Posted on Originally published at apidog.com

Cómo configurar el mapeo de grupos SAML con Microsoft Entra ID

Asignación de grupos SAML para equipos de Apidog con Microsoft Entra ID

La asignación de grupos SAML concede acceso a los equipos de Apidog según los grupos incluidos en la aserción SAML del usuario. Reduce la gestión manual de membresías y mantiene al proveedor de identidad como fuente de verdad.

Prueba Apidog hoy

En este tutorial configurarás Microsoft Entra ID para enviar una reclamación groups, asignarás un grupo de Entra a un equipo de Apidog y verificarás los permisos iniciales del proyecto al iniciar sesión.

La asignación de grupos SAML controla el acceso a equipos y proyectos de Apidog. No concede acceso a las API de producción ni sustituye la autorización en tiempo de ejecución.

Requisitos previos

Necesitas:

  • Una organización Apidog Enterprise con SAML SSO configurado.
  • Acceso de Propietario o Administrador de la Organización en Apidog.
  • Acceso de administrador a la aplicación empresarial de Microsoft Entra utilizada para Apidog.
  • Al menos un grupo de Entra y un usuario de prueba asignado a ese grupo.

Si SAML aún no está configurado, completa primero Configuración de Microsoft Entra ID.

Cómo se asignan los permisos iniciales

Cuando un grupo coincide, Apidog añade al usuario al equipo asignado y deriva el acceso inicial al proyecto a partir del rol del equipo:

Rol de equipo asignado Rol inicial del proyecto
Administrador de Equipo Mantenedor de Proyecto
Miembro de Equipo Solo Lectura de Proyecto
Invitado de Equipo Solo Lectura de Proyecto

Apidog crea las membresías de proyecto que faltan o actualiza las que aún no tienen rol. Un rol de proyecto asignado manualmente no se sobrescribe durante los siguientes inicios de sesión SAML.

Paso 1: Añadir la reclamación groups en Microsoft Entra ID

  1. Inicia sesión en el centro de administración de Microsoft Entra.
  2. Ve a Aplicaciones empresariales y abre la aplicación utilizada para Apidog SSO.
  3. Selecciona Inicio de sesión único y abre Atributos y reclamaciones.
  4. Selecciona Añadir una reclamación de grupo.
  5. Elige Todos los grupos.
  6. Activa Personalizar el nombre de la reclamación de grupo e introduce groups.
  7. Guarda la reclamación.

Reclamación de grupo de Microsoft Entra configurada con el nombre groups

Configura la reclamación para que Apidog reciba los ID de objeto de los grupos de Entra en el atributo groups.

Apidog utiliza los ID de objeto incluidos en esta reclamación. No recupera información adicional sobre los grupos de Microsoft Entra ID.

Paso 2: Copiar el nombre y el ID de objeto del grupo

  1. En Microsoft Entra ID, abre Grupos.
  2. Selecciona el grupo que recibirá acceso en Apidog.
  3. Copia su Nombre y ID de objeto.

Detalles del grupo de Microsoft Entra mostrando el nombre del grupo y el ID de objeto

Usa el ID de objeto mostrado en la página del grupo. No lo sustituyas por el ID de aplicación, el ID de inquilino o el nombre para mostrar.

Mantén esta página abierta durante la configuración en Apidog.

Paso 3: Asignar el grupo a un equipo de Apidog

  1. Abre la organización en Apidog.
  2. Ve a la configuración de Grupo SAML de la organización.
  3. Añade una asignación de grupo.
  4. Introduce el nombre del grupo de Entra y pega su ID de objeto.
  5. Selecciona los equipos de Apidog a los que tendrá acceso.
  6. Elige el rol de equipo requerido para cada equipo.
  7. Guarda la asignación.

Asignación de grupo SAML de Apidog entre un grupo de Microsoft Entra y equipos

Asigna el ID de objeto del grupo de Entra a los equipos y roles de equipo correspondientes.

La asignación de grupos SAML no incluye un selector de rol de proyecto independiente. El rol inicial se determina mediante el rol de equipo de la tabla anterior. Si necesitas permisos diferentes, modifica posteriormente el rol desde la configuración de miembros del proyecto.

Paso 4: Probar la asignación

Usa una cuenta de prueba, no una cuenta de administrador:

  1. Confirma que el usuario pertenece al grupo de Entra asignado.
  2. Cierra sesión en Apidog.
  3. Inicia sesión mediante el punto de entrada SSO de la organización.
  4. Abre el equipo asignado y confirma que está disponible.
  5. Verifica el rol del usuario en el equipo.
  6. Abre los proyectos del equipo y confirma el rol inicial.

Si el usuario ya tenía un rol de proyecto asignado manualmente, comprueba que permanezca sin cambios después de otro inicio de sesión SSO.

Verificar la eliminación de membresías

Prueba también el flujo de baja antes del lanzamiento:

  1. Elimina al usuario de prueba del grupo de Entra asignado.
  2. Espera a que el cambio se complete en el proveedor de identidad.
  3. Haz que el usuario vuelva a iniciar sesión mediante SSO.
  4. Verifica la membresía del equipo y las membresías de sus proyectos.

Cuando un usuario deja de pertenecer a un grupo asignado, Apidog puede eliminarlo del equipo correspondiente durante la sincronización SAML. Al eliminarse la membresía del equipo, también se eliminan las membresías de proyecto dentro de ese equipo.

No uses una cuenta de producción en la primera prueba de eliminación. Registra el resultado observado para tu configuración de identidad y procedimiento de baja.

Resolución de problemas

Problema Qué verificar
El usuario inicia sesión, pero no se añade al equipo Confirma que la reclamación se llama exactamente groups, que la aserción contiene el ID de objeto esperado y que el ID configurado en Apidog no tiene espacios adicionales.
La aserción no contiene grupos Confirma que el usuario pertenece al grupo y que la aplicación empresarial de Entra envía reclamaciones de grupo. Si tiene muchas membresías, revisa la guía de sobrecarga de reclamaciones de grupo de Microsoft.
El usuario recibe un rol de proyecto incorrecto Verifica el rol de equipo asignado. Los roles de proyecto existentes no se sobrescriben durante la sincronización SAML posterior.
Un cambio de grupo no se refleja Confirma que el cambio llegó a Entra y fuerza un nuevo inicio de sesión SSO para sincronizar la aserción actual.
El usuario permanece en la organización La asignación de grupos SAML gestiona el acceso al equipo asignado. La membresía de la organización también puede gestionarse mediante invitaciones, SSO o SCIM.

Limitaciones importantes

  • Apidog no crea ni elimina grupos del proveedor de identidad mediante SCIM.
  • La asignación de grupos SAML no ofrece una configuración de rol independiente para cada proyecto.
  • Los roles de proyecto existentes no se restablecen durante inicios de sesión SSO posteriores.
  • Si varias asignaciones pueden aplicarse al mismo usuario y equipo, prueba el resultado antes del lanzamiento; no asumas una regla de precedencia.
  • Los roles del espacio de trabajo no autorizan llamadas a las API implementadas.

Tutoriales relacionados de gobernanza de API

Estos recursos cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:

Documentación oficial relacionada

Top comments (0)