DEV Community

Cover image for Cách cấu hình ánh xạ nhóm SAML với Microsoft Entra ID
Sebastian Petrus
Sebastian Petrus

Posted on Originally published at apidog.com

Cách cấu hình ánh xạ nhóm SAML với Microsoft Entra ID

Ánh xạ nhóm SAML từ Microsoft Entra ID sang nhóm Apidog

Ánh xạ nhóm SAML tự động gán quyền truy cập nhóm Apidog theo các nhóm có trong xác nhận SAML của người dùng, giúp nhà cung cấp danh tính vẫn là nguồn quản lý thành viên nhóm.

Hãy dùng thử Apidog ngay hôm nay

Hướng dẫn này dùng Microsoft Entra ID để thêm claim groups, ánh xạ nhóm Entra sang nhóm Apidog và kiểm tra quyền dự án được cấp khi người dùng đăng nhập.

Trước khi bắt đầu

Bạn cần:

  • Tổ chức Apidog Enterprise đã cấu hình SAML SSO;
  • Quyền Organization Owner hoặc Organization Admin trong Apidog;
  • Quyền quản trị ứng dụng doanh nghiệp Microsoft Entra dùng cho Apidog;
  • Ít nhất một nhóm Entra và một người dùng thử nghiệm thuộc nhóm đó.

Nếu chưa cấu hình SAML, hãy hoàn tất Cấu hình Microsoft Entra ID.

Ánh xạ nhóm SAML chỉ kiểm soát quyền vào nhóm và dự án Apidog. Nó không cấp quyền gọi API sản xuất hoặc thay thế ủy quyền thời gian chạy.

Quyền dự án được cấp ban đầu

Khi một nhóm khớp, Apidog thêm người dùng vào nhóm đã ánh xạ và cấp quyền dự án ban đầu theo vai trò nhóm:

Vai trò nhóm được ánh xạ Vai trò dự án ban đầu
Quản trị viên nhóm (Team Admin) Người duy trì dự án (Project Maintainer)
Thành viên nhóm (Team Member) Chỉ đọc dự án (Project Readonly)
Khách nhóm (Team Guest) Chỉ đọc dự án (Project Readonly)

Apidog tạo thành viên dự án còn thiếu hoặc cập nhật thành viên chưa có vai trò. Vai trò dự án được gán thủ công sẽ không bị ghi đè trong các lần đăng nhập SAML sau.

Bước 1: Thêm claim groups trong Microsoft Entra ID

  1. Đăng nhập trung tâm quản trị Microsoft Entra.
  2. Vào Enterprise applications và mở ứng dụng dùng cho Apidog SSO.
  3. Chọn Single sign-onAttributes & Claims.
  4. Chọn Add a group claim.
  5. Chọn All groups.
  6. Bật Customize the name of the group claim, rồi đặt tên claim là groups.
  7. Lưu cấu hình.

Yêu cầu nhóm Microsoft Entra được cấu hình với tên groups

Định cấu hình claim để Apidog nhận ID đối tượng nhóm Entra trong thuộc tính groups.

Apidog dùng ID đối tượng nhóm trong claim này; nó không truy xuất thêm thông tin nhóm từ Microsoft Entra ID.

Bước 2: Lấy tên nhóm và Object ID

  1. Trong Microsoft Entra ID, mở Groups.
  2. Chọn nhóm cần cấp quyền vào Apidog.
  3. Sao chép NameObject ID.

Chi tiết nhóm Microsoft Entra hiển thị tên nhóm và ID đối tượng

Dùng Object ID trên trang nhóm Entra. Không dùng Application ID, Tenant Object ID hoặc tên hiển thị.

Giữ trang này mở để dùng ID khi tạo ánh xạ trong Apidog.

Bước 3: Ánh xạ nhóm Entra sang nhóm Apidog

  1. Mở tổ chức trong Apidog.
  2. Vào phần cài đặt SAML Group.
  3. Thêm một ánh xạ nhóm.
  4. Nhập tên nhóm Entra và dán Object ID.
  5. Chọn nhóm Apidog mà nhóm Entra được phép truy cập.
  6. Chọn vai trò nhóm phù hợp cho từng nhóm Apidog.
  7. Lưu ánh xạ.

Ánh xạ nhóm SAML Apidog giữa một nhóm Microsoft Entra và các nhóm

Ánh xạ Object ID của nhóm Entra tới nhóm Apidog và vai trò nhóm cần thiết.

Ánh xạ nhóm SAML không có bộ chọn vai trò dự án riêng. Vai trò dự án ban đầu được suy ra từ vai trò nhóm trong bảng trên. Khi cần quyền khác, hãy điều chỉnh vai trò của người dùng trong cài đặt thành viên dự án.

Bước 4: Kiểm tra ánh xạ

Dùng tài khoản thử nghiệm, không dùng tài khoản quản trị viên:

  1. Xác nhận người dùng thử nghiệm thuộc nhóm Entra đã ánh xạ.
  2. Đăng xuất khỏi Apidog.
  3. Đăng nhập qua điểm truy cập SSO của tổ chức.
  4. Mở nhóm Apidog đã ánh xạ và xác nhận người dùng có mặt.
  5. Kiểm tra vai trò nhóm.
  6. Mở các dự án của nhóm và xác nhận vai trò dự án ban đầu.

Nếu người dùng đã có vai trò dự án được gán thủ công, hãy đăng nhập SSO thêm một lần để xác nhận vai trò đó không đổi.

Xác minh việc xóa thành viên

Kiểm tra quy trình thu hồi quyền trước khi triển khai:

  1. Xóa người dùng thử nghiệm khỏi nhóm Entra đã ánh xạ.
  2. Chờ thay đổi được đồng bộ tại nhà cung cấp danh tính.
  3. Yêu cầu người dùng đăng nhập lại qua SSO.
  4. Kiểm tra tư cách thành viên nhóm và dự án tương ứng trong Apidog.

Khi người dùng không còn thuộc nhóm Entra đã ánh xạ, Apidog có thể xóa họ khỏi nhóm Apidog tương ứng trong quá trình đồng bộ SAML. Nếu thành viên nhóm bị xóa, tư cách thành viên dự án thuộc nhóm đó cũng bị xóa.

Không dùng tài khoản sản xuất cho lần thử xóa đầu tiên. Hãy ghi lại kết quả cho quy trình quản lý danh tính và ngừng cấp quyền.

Khắc phục sự cố

Vấn đề Cần kiểm tra
Người dùng đăng nhập nhưng không được thêm vào nhóm Claim phải có tên chính xác là groups; xác nhận phải chứa đúng Object ID; Object ID trong Apidog không được có khoảng trắng thừa.
Xác nhận không có giá trị nhóm Xác nhận người dùng thuộc nhóm và ứng dụng doanh nghiệp Entra đang gửi claim nhóm. Với người dùng có nhiều nhóm, xem hướng dẫn Microsoft về quá tải claim nhóm.
Người dùng có vai trò dự án sai Kiểm tra vai trò nhóm đã ánh xạ. Vai trò dự án đã gán thủ công không bị SAML ghi đè.
Thay đổi nhóm không được phản ánh Xác nhận thay đổi đã có trong Entra, sau đó bắt đầu một phiên đăng nhập SSO mới để Apidog đồng bộ xác nhận hiện tại.
Người dùng vẫn ở trong tổ chức Ánh xạ nhóm SAML chỉ quản lý quyền vào các nhóm đã ánh xạ. Thành viên tổ chức cũng có thể được quản lý qua lời mời, SSO hoặc SCIM.

Các hạn chế quan trọng

  • Apidog không tạo hoặc xóa nhóm của nhà cung cấp danh tính qua SCIM.
  • Ánh xạ nhóm SAML không cung cấp vai trò riêng cho từng dự án.
  • Vai trò dự án đã được gán sẽ không bị đặt lại ở các lần đăng nhập SSO sau.
  • Nếu nhiều ánh xạ cùng áp dụng cho một người dùng và nhóm, hãy kiểm tra kết quả thực tế trước khi triển khai.
  • Vai trò không gian làm việc không ủy quyền các cuộc gọi tới API đã triển khai.

Hướng dẫn quản trị API liên quan

Tài liệu chính thức liên quan

Top comments (0)