SCIM kết nối nhà cung cấp danh tính với một tổ chức Apidog, giúp quản trị viên thêm và xóa người dùng trong suốt vòng đời danh tính. Người dùng được cấp phép vẫn ở trạng thái không hoạt động cho đến khi đăng nhập bằng danh tính SSO của tổ chức.
Hướng dẫn này trình bày cách cấu hình Microsoft Entra ID cho Apidog SCIM, xác minh cấp phép và kiểm tra có kiểm soát quy trình xóa người dùng.
Điều kiện cần
Bạn cần:
- Tổ chức Apidog Enterprise.
- SAML SSO đã được cấu hình cho tổ chức.
- Quyền Chủ sở hữu Tổ chức hoặc Quản trị viên Tổ chức trong Apidog.
- Quyền quản trị viên đối với ứng dụng doanh nghiệp Microsoft Entra.
- Một tài khoản thử nghiệm dùng một lần để kiểm tra cấp phép và xóa.
Apidog hiện hỗ trợ các thao tác SCIM sau:
| Thao tác | Hỗ trợ |
|---|---|
| Thêm người dùng tổ chức | Có |
| Xóa người dùng tổ chức | Có |
| Cập nhật thuộc tính người dùng | Không |
| Nhóm SCIM | Không |
Ánh xạ nhóm SAML là tính năng riêng, dùng để ánh xạ nhóm từ nhà cung cấp danh tính vào các nhóm Apidog.
Bước 1: Xác nhận định danh SAML
Microsoft Entra phải sử dụng một định danh ổn định, khớp với ánh xạ SCIM.
Trong ứng dụng doanh nghiệp Entra dành cho Apidog:
- Mở Đăng nhập một lần (Single sign-on).
- Chỉnh sửa Thuộc tính & Yêu cầu (Attributes & Claims).
- Mở Định danh Người dùng Duy nhất (Name ID).
- Đặt định dạng Name ID thành Persistent.
- Đặt thuộc tính nguồn thành
user.objectid. - Lưu thay đổi.
Nếu ứng dụng đang được sử dụng, hãy thử nghiệm thay đổi với một nhóm người dùng thí điểm trước khi triển khai rộng rãi.
Bước 2: Tạo mã thông báo SCIM trong Apidog
- Mở cài đặt tổ chức Apidog.
- Đi tới trang SAML SSO.
- Chọn Tạo mã thông báo SCIM (Generate a SCIM token).
- Sao chép mã thông báo SCIM.
- Sao chép URL điểm cuối API SCIM.
Tạo mã thông báo từ chính tổ chức mà Microsoft Entra sẽ cấp phép.
Hãy coi mã thông báo SCIM như một thông tin xác thực:
- Lưu trữ mã thông báo trong hệ thống quản lý bí mật đã được phê duyệt.
- Không đưa mã thông báo vào ảnh chụp màn hình, phiếu yêu cầu hoặc ghi chú chia sẻ.
Bước 3: Cấu hình cấp phép tự động trong Microsoft Entra ID
- Trong Microsoft Entra ID, mở Ứng dụng doanh nghiệp (Enterprise applications).
- Chọn ứng dụng dành cho Apidog.
- Mở Cấp phép tài khoản người dùng (Provision User Accounts), rồi chọn Bắt đầu (Get started).
- Đặt Chế độ cấp phép (Provisioning Mode) thành Tự động (Automatic).
- Dán điểm cuối API SCIM của Apidog vào trường URL đối tượng thuê (tenant URL).
- Dán mã thông báo SCIM vào trường Mã thông báo bí mật (secret token).
- Chọn Kiểm tra kết nối.
- Chỉ lưu cấu hình sau khi kiểm tra thành công.
Sử dụng điểm cuối và mã thông báo được tạo bởi cùng một tổ chức Apidog.
Bước 4: Cấu hình ánh xạ thuộc tính
Mở phần ánh xạ cấp phép của ứng dụng doanh nghiệp, sau đó:
- Vô hiệu hóa Ánh xạ nhóm (Groups Mapping).
- Mở Ánh xạ người dùng (Users Mapping).
- Xóa ánh xạ
externalIdmặc định. - Ánh xạ Entra
objectIdsang SCIMexternalIdvới mức ưu tiên khớp = 1. - Ánh xạ
userPrincipalNamesanguserName. - Xóa các ánh xạ khác, chỉ giữ lại những ánh xạ cần thiết.
- Lưu cấu hình.
Ánh xạ sử dụng objectId cho externalId và userPrincipalName cho userName.
Không bật tính năng đẩy nhóm SCIM cho tích hợp này vì Apidog hiện chưa hỗ trợ nhóm SCIM.
Bước 5: Bắt đầu cấp phép và xác minh người dùng
- Quay lại tổng quan cấp phép Entra.
- Chọn Bắt đầu cấp phép (Start provisioning).
- Nếu cấu hình Entra yêu cầu, hãy gán tài khoản thử nghiệm dùng một lần cho ứng dụng.
- Chờ chu kỳ cấp phép hoặc sử dụng thử nghiệm theo yêu cầu đã được phê duyệt.
- Mở danh sách thành viên của tổ chức Apidog.
- Xác nhận người dùng xuất hiện ở trạng thái đã được cấp phép hoặc không hoạt động.
Người dùng được cấp phép không chiếm ghế trả phí cho đến khi đăng nhập qua SSO và trở nên hoạt động.
Tiếp theo, yêu cầu tài khoản thử nghiệm đăng nhập qua điểm truy cập SSO của tổ chức. Xác nhận rằng:
- tài khoản được liên kết với danh tính SSO;
- trạng thái chuyển thành hoạt động;
- tài khoản chiếm một ghế.
Apidog ghi nhận thời gian đồng bộ hóa Microsoft là khoảng 40 phút. Đây chỉ là ước tính, không phải cam kết mức dịch vụ.
Bước 6: Kiểm tra xóa người dùng trước khi triển khai
Nhà cung cấp danh tính có thể thực hiện nhiều hành động offboarding như gỡ gán, vô hiệu hóa hoặc xóa. Không nên mặc định rằng các hành động này tạo ra cùng một yêu cầu SCIM.
Thực hiện một bài kiểm tra có kiểm soát:
- Xác nhận tài khoản thử nghiệm đang hoạt động trong đúng tổ chức Apidog.
- Ghi lại tư cách thành viên tổ chức và nhóm của tài khoản.
- Áp dụng chính xác hành động offboarding mà tổ chức dự định sử dụng trong Microsoft Entra.
- Chờ quá trình cấp phép xử lý.
- Xác nhận kết quả cấp phép trong Entra.
- Xác nhận người dùng liên kết đã bị xóa khỏi tổ chức Apidog tương ứng.
- Kiểm tra Nhật ký kiểm toán của tổ chức để tìm sự kiện hủy cấp phép SCIM hoặc xóa thành viên.
- Xác nhận người dùng không thể truy cập tổ chức đó qua SSO nữa.
Tài liệu SCIM chung của Apidog nêu rõ: khi quản trị viên doanh nghiệp xóa người dùng khỏi nhà cung cấp danh tính, người dùng liên kết sẽ bị xóa khỏi tổ chức Apidog tương ứng. Tuy nhiên, trang thiết lập Microsoft Entra hiện tại không ghi lại kết quả của mọi hành động offboarding. Hãy xác thực hành động mà đối tượng thuê của bạn sử dụng trước khi coi SCIM là kiểm soát offboarding duy nhất.
Xóa người dùng khỏi một tổ chức Apidog không đồng nghĩa với xóa toàn bộ tài khoản Apidog của họ, xóa quyền truy cập vào các tổ chức khác hoặc thu hồi quyền trong những hệ thống bên ngoài.
Xác minh quy trình vòng đời
Trước khi triển khai production, hãy dùng tài khoản thử nghiệm để xác minh cả bốn trạng thái:
| Kiểm tra | Bằng chứng dự kiến |
|---|---|
| Cấp phép người dùng mới | Entra cấp phép thành công và thành viên Apidog ở trạng thái đã được cấp phép/không hoạt động |
| Đăng nhập SSO lần đầu | Thành viên Apidog hoạt động và được liên kết với danh tính SSO |
| Xóa quyền truy cập | Có kết quả cấp phép Entra và người dùng bị xóa khỏi tổ chức Apidog tương ứng |
| Đối chiếu | Danh sách thành viên, kiểm tra quyền truy cập SSO và sự kiện Nhật ký kiểm toán liên quan khớp nhau |
Đồng thời, xác định một quy trình xóa thủ công cho trường hợp cấp phép thất bại hoặc bị trì hoãn.
Khắc phục sự cố
| Sự cố | Cần kiểm tra |
|---|---|
| Kiểm tra kết nối thất bại | Xác nhận điểm cuối và mã thông báo thuộc đúng tổ chức Apidog. Đảm bảo mã thông báo không có khoảng trắng thừa. |
| Người dùng không được cấp phép | Kiểm tra việc gán ứng dụng doanh nghiệp, phạm vi cấp phép, nhật ký cấp phép và các ánh xạ thuộc tính bắt buộc. |
| Người dùng đã được cấp phép nhưng không thể đăng nhập | Xác minh SAML SSO, Persistent Name ID, user.objectid và việc gán người dùng cho ứng dụng SSO. |
| Người dùng vẫn còn sau khi offboarding | Kiểm tra yêu cầu SCIM mà Entra đã gửi, xem lại nhật ký cấp phép và sử dụng quy trình xóa thủ công đã được kiểm thử. |
| Tư cách thành viên nhóm không đồng bộ | Nhóm SCIM chưa được hỗ trợ. Hãy cấu hình ánh xạ nhóm SAML cho tư cách thành viên nhóm. |
Những hạn chế quan trọng
SCIM quản lý tư cách thành viên trong tổ chức Apidog tương ứng. SCIM không thu hồi:
- thông tin xác thực do hệ thống khác cấp;
- quyền truy cập kho lưu trữ;
- vai trò đám mây;
- quyền cổng;
- khóa API production.
Hãy đưa các hệ thống này vào cùng danh sách kiểm tra offboarding.
Hướng dẫn quản trị API liên quan
Các hướng dẫn sau cung cấp thêm kiểm soát để quản lý không gian làm việc API doanh nghiệp:
- Khung quản trị API — kết nối quyền sở hữu, kiểm soát, bằng chứng và quyết định vòng đời.
- Ánh xạ nhóm SAML với Microsoft Entra ID — gán quyền truy cập nhóm từ các nhóm nhà cung cấp danh tính.
- Trình quét bí mật — kiểm tra thông tin xác thực có thể bị lộ trong các tài sản Apidog được hỗ trợ.
- Nhật ký kiểm toán — điều tra và xuất hoạt động quản trị tổ chức.
- Cấp phép SCIM — quản lý người dùng tổ chức trong suốt vòng đời danh tính.
- Chính sách doanh nghiệp — cấu hình thông tin xác thực, tư cách thành viên, phiên SSO và kiểm soát lời mời.
- Các nhóm API tự phục vụ — cho phép thành viên tạo nhóm nhưng vẫn duy trì quyền giám sát sở hữu.
- Tích hợp GitHub Enterprise Cloud — kết nối các kho lưu trữ GHE.com được hỗ trợ cho quy trình OpenAPI.




Top comments (0)