DEV Community

Cover image for Cách cấu hình Chính sách doanh nghiệp trong Apidog
Sebastian Petrus
Sebastian Petrus

Posted on Originally published at apidog.com

Cách cấu hình Chính sách doanh nghiệp trong Apidog

Cách cấu hình Chính sách Doanh nghiệp trong Apidog

Chính sách Doanh nghiệp áp dụng các quy tắc cấp tổ chức cho thông tin xác thực, tiếp nhận thành viên, phiên SSO và phần thưởng lời mời. Chủ sở hữu hoặc Quản trị viên Tổ chức có thể cấu hình các chính sách này trong phần cài đặt bảo mật.

Dùng thử Apidog ngay

Hướng dẫn này trình bày phạm vi, cách cấu hình và các bước kiểm tra trước khi triển khai rộng rãi.

Trước khi bắt đầu

  • Tổ chức phải sử dụng gói Enterprise.
  • Bạn phải là Chủ sở hữu Tổ chức hoặc Quản trị viên Tổ chức.
  • Chính sách trên Apidog On-Premises có thể khác với phiên bản SaaS.
  • Nên kiểm thử bằng người dùng thử nghiệm, thông tin xác thực giả và dự án không sản xuất.

Đây là các chính sách ở cấp không gian làm việc. Chúng không thay thế các kiểm soát thời gian chạy trong API gateway, máy chủ ủy quyền, service mesh hoặc ứng dụng.

1. Mở Chính sách Doanh nghiệp

  1. Mở tổ chức Apidog.
  2. Vào Cài đặt Tổ chức.
  3. Chọn Bảo mật > Chính sách Doanh nghiệp.

Trang Chính sách Doanh nghiệp trong cài đặt tổ chức Apidog

Chỉ Chủ sở hữu Tổ chức và Quản trị viên mới có thể thay đổi Chính sách Doanh nghiệp.

Trang này gồm bốn chính sách:

  • Chính sách Thông tin xác thực Auth
  • Chính sách Tín dụng Lời mời
  • Chính sách Phiên SSO
  • Chính sách Tên miền Email Thành viên

2. Cấu hình Chính sách Thông tin xác thực Auth

Chính sách này kiểm tra các trường xác thực nhạy cảm được hỗ trợ khi người dùng chỉnh sửa hoặc lưu:

  • Xác thực API, thư mục và yêu cầu
  • Sơ đồ bảo mật
  • Trường hợp thử nghiệm API
  • Kịch bản thử nghiệm

Cấm giá trị thô trong trường nhạy cảm Auth

Chọn một trong các chế độ sau:

Chế độ Kết quả
Tắt Không thực thi quy tắc
Cảnh báo Hiển thị cảnh báo nhưng vẫn cho phép lưu
Chặn Không cho phép lưu giá trị không tuân thủ

Chỉ cho phép biến cục bộ hoặc Vault Secret

Cài đặt này cũng hỗ trợ ba chế độ Tắt, Cảnh báoChặn.

Khi bật, các trường nhạy cảm nên sử dụng biến cục bộ hoặc tham chiếu Vault Secret. Biến có giá trị khởi tạo được chia sẻ có thể bị cảnh báo hoặc chặn tùy chế độ.

Các tham chiếu được phép gồm:

  • Giá trị trống
  • Tham chiếu biến, chẳng hạn {{variableName}}
  • Tham chiếu Vault Secret, chẳng hạn {{vault:key}}

Không tiết lộ Vault Secret ở dạng văn bản thuần túy

Bật tùy chọn này khi người dùng không được phép hiển thị giá trị Vault Secret trong giao diện.

Quy trình triển khai an toàn

  1. Chọn Cảnh báo trong dự án thí điểm.
  2. Kiểm tra API Key, Bearer [REDACTED], Basic Auth, OAuth 2.0 và các loại xác thực đang sử dụng.
  3. Thay thế giá trị thô bằng biến hoặc mẫu Vault được phê duyệt.
  4. Xác nhận các quy trình hợp lệ vẫn lưu và chạy bình thường.
  5. Chuyển sang Chặn sau khi xử lý các ngoại lệ.

Chính sách áp dụng cho các trường nhạy cảm trong API Key, Bearer [REDACTED], Basic Auth và Digest, OAuth 1.0 và 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer [REDACTED]à xác thực kết hợp.

3. Cấu hình Chính sách Phiên SSO

Chính sách Phiên SSO kiểm soát việc người dùng có thể truy cập Nhóm của tôi khi đăng nhập qua SSO của tổ chức hay không.

  1. Xác nhận SSO đã được cấu hình cho tổ chức.
  2. Trong Chính sách Doanh nghiệp, tìm Chính sách Phiên SSO.
  3. Bật Hạn chế Nhóm của tôi trong các phiên SSO.
  4. Lưu chính sách.

Chính sách Phiên SSO hạn chế Nhóm của tôi trong phiên SSO của tổ chức

Khi bật, Nhóm của tôi không khả dụng trong phiên SSO của tổ chức đó.

Tùy chọn này mặc định bị tắt và chỉ khả dụng sau khi SSO được cấu hình. Người dùng bị hạn chế phải đăng xuất rồi đăng nhập bằng phương thức thông thường để truy cập Nhóm của tôi. Muốn quay lại tổ chức SSO, họ phải đăng nhập lại qua SSO.

Đây không phải là cài đặt thời gian chờ không hoạt động hoặc thời lượng phiên tối đa. Chính sách chỉ cách ly quyền truy cập Nhóm của tôi trong phiên SSO hiện tại.

Kiểm tra ranh giới phiên

Dùng người dùng thử nghiệm không phải quản trị viên để:

  • Đăng nhập qua điểm truy cập SSO của tổ chức.
  • Xác nhận tổ chức hiển thị bình thường.
  • Mở Nhóm của tôi và kiểm tra thông báo hạn chế.
  • Đăng xuất và chuyển đổi phương thức đăng nhập.
  • Đăng nhập bằng phương thức thông thường và xác nhận Nhóm của tôi khả dụng.
  • Đăng nhập lại qua SSO và xác nhận quyền truy cập tổ chức.

4. Cấu hình Chính sách Email Thành viên

Chính sách này giới hạn tư cách thành viên tổ chức cho các tên miền email được phê duyệt. Apidog kiểm tra email đã xác thực cuối cùng của người dùng, không chỉ địa chỉ nhận lời mời.

  1. Xác định một hoặc nhiều tên miền email được phép.
  2. Mở Bảo mật > Chính sách Doanh nghiệp.
  3. Tìm Chính sách Email Thành viên.
  4. Bật chính sách và lưu.

Chính sách Email Thành viên được cấu hình với các tên miền đã được phê duyệt

Cấu hình các tên miền mà người dùng đã xác thực có thể sử dụng để trở thành thành viên tổ chức.

Quy tắc này áp dụng cho:

  • Lời mời qua email
  • Liên kết lời mời
  • SSO
  • SCIM

Nếu email đã xác thực cuối cùng không khớp với tên miền được phép, Apidog sẽ từ chối yêu cầu tham gia. Khi đó:

  • Không tạo tư cách thành viên Tổ chức, Nhóm hoặc Dự án.
  • Người dùng không chiếm chỗ.
  • Người dùng không xuất hiện trong danh sách thành viên hoặc bản xuất thành viên.

Thông báo tên miền không khớp hiển thị khi người dùng bị Chính sách Email Thành viên từ chối

Người dùng bị từ chối nhận thông báo tên miền không khớp; sự kiện cũng được ghi vào Nhật ký Kiểm tra.

Với mỗi phương thức tiếp nhận đang sử dụng, hãy kiểm tra ít nhất một địa chỉ được phép và một địa chỉ không được phép.

5. Cấu hình Chính sách Phần thưởng Lời mời

Chính sách này kiểm soát việc lời mời liên quan đến tổ chức đủ điều kiện có thể tạo Tín dụng phần thưởng lời mời hay không.

  1. Mở Bảo mật > Chính sách Doanh nghiệp.
  2. Tìm Chính sách Phần thưởng Lời mời.
  3. Bật hoặc tắt phần thưởng lời mời.
  4. Lưu cài đặt.

Tắt chính sách sẽ ngăn các lời mời liên quan đến tổ chức đủ điều kiện trong tương lai tạo Tín dụng phần thưởng. Các Tín dụng đã kiếm được không bị xóa.

Đây là cài đặt hành chính, không phải chính sách kiểm soát truy cập hoặc bảo mật. Nó cũng không ngăn việc gửi email lời mời.

Xác minh cả bốn chính sách

Sử dụng ma trận kiểm thử sau và ghi lại kết quả:

Chính sách Kiểm tra tích cực Kiểm tra tiêu cực
Thông tin xác thực Auth Lưu biến cục bộ hoặc tham chiếu Vault được phê duyệt Lưu giá trị thô giả trong chế độ Cảnh báo hoặc Chặn
Phiên SSO Truy cập tổ chức qua SSO Mở Nhóm của tôi trong phiên SSO bị hạn chế
Email Thành viên Tham gia bằng tên miền đã xác thực được phê duyệt Tham gia bằng tên miền đã xác thực không được phép
Phần thưởng Lời mời Xác nhận trạng thái phần thưởng đã chọn Xác nhận Tín dụng đã kiếm được không thay đổi khi tắt

Sau khi kiểm thử, xem Nhật ký Kiểm tra để xác nhận các sự kiện tư cách thành viên hoặc từ chối chính sách phù hợp với quy trình làm việc.

Khắc phục sự cố

Vấn đề Kiểm tra
Người dùng vẫn lưu được thông tin xác thực thô Xác nhận đúng điều khiển thông tin xác thực đã bật và đặt thành Chặn, đồng thời giá trị nằm trong trường được hỗ trợ.
Biến được phê duyệt bị chặn Kiểm tra chính sách có yêu cầu biến cục bộ hoặc Vault Secret thay vì giá trị khởi tạo được chia sẻ hay không.
Công tắc phiên SSO không khả dụng Xác nhận SSO đã được cấu hình cho tổ chức.
Nhân viên hợp lệ bị từ chối Kiểm tra email đã xác thực cuối cùng và danh sách tên miền được phép, bao gồm bí danh và tên miền phụ.
Tín dụng hiện có biến mất Việc tắt phần thưởng lời mời không được xóa Tín dụng đã kiếm được. Ghi lại tài khoản và liên hệ bộ phận hỗ trợ.

Các hạn chế quan trọng

  • Chính sách Thông tin xác thực Auth chỉ áp dụng cho các trường và quy trình xác thực được hỗ trợ, không áp dụng cho mọi trường văn bản tự do, tập lệnh, tệp hoặc kho lưu trữ bên ngoài.
  • Chính sách Phiên SSO chỉ hạn chế Nhóm của tôi trong phiên SSO của một tổ chức. Đây không phải là thời gian chờ phiên, chính sách thiết bị hoặc kiểm soát mạng.
  • Chính sách Email Thành viên điều chỉnh việc tiếp nhận. Không nên giả định chính sách tự động xóa thành viên hiện có có địa chỉ không còn khớp nếu hành vi đó chưa được ghi lại và kiểm thử riêng.
  • Chính sách Phần thưởng Lời mời không phải là kiểm soát bảo mật.
  • Không chính sách nào trong số này thực thi xác thực hoặc ủy quyền trên lưu lượng API đã triển khai.

Hướng dẫn quản trị API liên quan

Tài liệu chính thức

Top comments (0)