Asignación de grupos SAML para equipos de Apidog con Microsoft Entra ID
La asignación de grupos SAML concede acceso a los equipos de Apidog según los grupos incluidos en la aserción SAML del usuario. Reduce la gestión manual de membresías y mantiene al proveedor de identidad como fuente de verdad.
En este tutorial configurarás Microsoft Entra ID para enviar una reclamación groups, asignarás un grupo de Entra a un equipo de Apidog y verificarás los permisos iniciales del proyecto al iniciar sesión.
La asignación de grupos SAML controla el acceso a equipos y proyectos de Apidog. No concede acceso a las API de producción ni sustituye la autorización en tiempo de ejecución.
Requisitos previos
Necesitas:
- Una organización Apidog Enterprise con SAML SSO configurado.
- Acceso de Propietario o Administrador de la Organización en Apidog.
- Acceso de administrador a la aplicación empresarial de Microsoft Entra utilizada para Apidog.
- Al menos un grupo de Entra y un usuario de prueba asignado a ese grupo.
Si SAML aún no está configurado, completa primero Configuración de Microsoft Entra ID.
Cómo se asignan los permisos iniciales
Cuando un grupo coincide, Apidog añade al usuario al equipo asignado y deriva el acceso inicial al proyecto a partir del rol del equipo:
| Rol de equipo asignado | Rol inicial del proyecto |
|---|---|
| Administrador de Equipo | Mantenedor de Proyecto |
| Miembro de Equipo | Solo Lectura de Proyecto |
| Invitado de Equipo | Solo Lectura de Proyecto |
Apidog crea las membresías de proyecto que faltan o actualiza las que aún no tienen rol. Un rol de proyecto asignado manualmente no se sobrescribe durante los siguientes inicios de sesión SAML.
Paso 1: Añadir la reclamación groups en Microsoft Entra ID
- Inicia sesión en el centro de administración de Microsoft Entra.
- Ve a Aplicaciones empresariales y abre la aplicación utilizada para Apidog SSO.
- Selecciona Inicio de sesión único y abre Atributos y reclamaciones.
- Selecciona Añadir una reclamación de grupo.
- Elige Todos los grupos.
- Activa Personalizar el nombre de la reclamación de grupo e introduce
groups. - Guarda la reclamación.
Configura la reclamación para que Apidog reciba los ID de objeto de los grupos de Entra en el atributo groups.
Apidog utiliza los ID de objeto incluidos en esta reclamación. No recupera información adicional sobre los grupos de Microsoft Entra ID.
Paso 2: Copiar el nombre y el ID de objeto del grupo
- En Microsoft Entra ID, abre Grupos.
- Selecciona el grupo que recibirá acceso en Apidog.
- Copia su Nombre y ID de objeto.
Usa el ID de objeto mostrado en la página del grupo. No lo sustituyas por el ID de aplicación, el ID de inquilino o el nombre para mostrar.
Mantén esta página abierta durante la configuración en Apidog.
Paso 3: Asignar el grupo a un equipo de Apidog
- Abre la organización en Apidog.
- Ve a la configuración de Grupo SAML de la organización.
- Añade una asignación de grupo.
- Introduce el nombre del grupo de Entra y pega su ID de objeto.
- Selecciona los equipos de Apidog a los que tendrá acceso.
- Elige el rol de equipo requerido para cada equipo.
- Guarda la asignación.
Asigna el ID de objeto del grupo de Entra a los equipos y roles de equipo correspondientes.
La asignación de grupos SAML no incluye un selector de rol de proyecto independiente. El rol inicial se determina mediante el rol de equipo de la tabla anterior. Si necesitas permisos diferentes, modifica posteriormente el rol desde la configuración de miembros del proyecto.
Paso 4: Probar la asignación
Usa una cuenta de prueba, no una cuenta de administrador:
- Confirma que el usuario pertenece al grupo de Entra asignado.
- Cierra sesión en Apidog.
- Inicia sesión mediante el punto de entrada SSO de la organización.
- Abre el equipo asignado y confirma que está disponible.
- Verifica el rol del usuario en el equipo.
- Abre los proyectos del equipo y confirma el rol inicial.
Si el usuario ya tenía un rol de proyecto asignado manualmente, comprueba que permanezca sin cambios después de otro inicio de sesión SSO.
Verificar la eliminación de membresías
Prueba también el flujo de baja antes del lanzamiento:
- Elimina al usuario de prueba del grupo de Entra asignado.
- Espera a que el cambio se complete en el proveedor de identidad.
- Haz que el usuario vuelva a iniciar sesión mediante SSO.
- Verifica la membresía del equipo y las membresías de sus proyectos.
Cuando un usuario deja de pertenecer a un grupo asignado, Apidog puede eliminarlo del equipo correspondiente durante la sincronización SAML. Al eliminarse la membresía del equipo, también se eliminan las membresías de proyecto dentro de ese equipo.
No uses una cuenta de producción en la primera prueba de eliminación. Registra el resultado observado para tu configuración de identidad y procedimiento de baja.
Resolución de problemas
| Problema | Qué verificar |
|---|---|
| El usuario inicia sesión, pero no se añade al equipo | Confirma que la reclamación se llama exactamente groups, que la aserción contiene el ID de objeto esperado y que el ID configurado en Apidog no tiene espacios adicionales. |
| La aserción no contiene grupos | Confirma que el usuario pertenece al grupo y que la aplicación empresarial de Entra envía reclamaciones de grupo. Si tiene muchas membresías, revisa la guía de sobrecarga de reclamaciones de grupo de Microsoft. |
| El usuario recibe un rol de proyecto incorrecto | Verifica el rol de equipo asignado. Los roles de proyecto existentes no se sobrescriben durante la sincronización SAML posterior. |
| Un cambio de grupo no se refleja | Confirma que el cambio llegó a Entra y fuerza un nuevo inicio de sesión SSO para sincronizar la aserción actual. |
| El usuario permanece en la organización | La asignación de grupos SAML gestiona el acceso al equipo asignado. La membresía de la organización también puede gestionarse mediante invitaciones, SSO o SCIM. |
Limitaciones importantes
- Apidog no crea ni elimina grupos del proveedor de identidad mediante SCIM.
- La asignación de grupos SAML no ofrece una configuración de rol independiente para cada proyecto.
- Los roles de proyecto existentes no se restablecen durante inicios de sesión SSO posteriores.
- Si varias asignaciones pueden aplicarse al mismo usuario y equipo, prueba el resultado antes del lanzamiento; no asumas una regla de precedencia.
- Los roles del espacio de trabajo no autorizan llamadas a las API implementadas.
Tutoriales relacionados de gobernanza de API
Estos recursos cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:
- Marco de Gobernanza de API — conecta propiedad, controles, evidencias y decisiones del ciclo de vida.
- Asignación de Grupos SAML con Microsoft Entra ID — asigna acceso a equipos desde grupos del proveedor de identidad.
- Escáner de Secretos — revisa posibles credenciales expuestas en activos compatibles de Apidog.
- Registros de Auditoría — investiga y exporta la actividad administrativa de la organización.
- Aprovisionamiento SCIM — gestiona usuarios de la organización durante todo el ciclo de vida de la identidad.
- Políticas Empresariales — configura controles de credenciales, membresía, sesión SSO e invitaciones.
- Equipos de API de Auto-Servicio Gobernados — permite crear equipos sin perder la supervisión de la propiedad.
- Integración de GitHub Enterprise Cloud — conecta repositorios compatibles de GHE.com para flujos de trabajo OpenAPI.



Top comments (0)