DEV Community

Cover image for Cách cấu hình và kiểm tra Cấp phát SCIM với Microsoft Entra ID
Sebastian Petrus
Sebastian Petrus

Posted on Originally published at apidog.com

Cách cấu hình và kiểm tra Cấp phát SCIM với Microsoft Entra ID

SCIM kết nối nhà cung cấp danh tính với một tổ chức Apidog, giúp quản trị viên thêm và xóa người dùng trong suốt vòng đời danh tính. Người dùng được cấp phép vẫn ở trạng thái không hoạt động cho đến khi đăng nhập bằng danh tính SSO của tổ chức.

Dùng thử Apidog ngay hôm nay

Hướng dẫn này trình bày cách cấu hình Microsoft Entra ID cho Apidog SCIM, xác minh cấp phép và kiểm tra có kiểm soát quy trình xóa người dùng.

Điều kiện cần

Bạn cần:

  • Tổ chức Apidog Enterprise.
  • SAML SSO đã được cấu hình cho tổ chức.
  • Quyền Chủ sở hữu Tổ chức hoặc Quản trị viên Tổ chức trong Apidog.
  • Quyền quản trị viên đối với ứng dụng doanh nghiệp Microsoft Entra.
  • Một tài khoản thử nghiệm dùng một lần để kiểm tra cấp phép và xóa.

Apidog hiện hỗ trợ các thao tác SCIM sau:

Thao tác Hỗ trợ
Thêm người dùng tổ chức
Xóa người dùng tổ chức
Cập nhật thuộc tính người dùng Không
Nhóm SCIM Không

Ánh xạ nhóm SAML là tính năng riêng, dùng để ánh xạ nhóm từ nhà cung cấp danh tính vào các nhóm Apidog.

Bước 1: Xác nhận định danh SAML

Microsoft Entra phải sử dụng một định danh ổn định, khớp với ánh xạ SCIM.

Trong ứng dụng doanh nghiệp Entra dành cho Apidog:

  1. Mở Đăng nhập một lần (Single sign-on).
  2. Chỉnh sửa Thuộc tính & Yêu cầu (Attributes & Claims).
  3. Mở Định danh Người dùng Duy nhất (Name ID).
  4. Đặt định dạng Name ID thành Persistent.
  5. Đặt thuộc tính nguồn thành user.objectid.
  6. Lưu thay đổi.

Nếu ứng dụng đang được sử dụng, hãy thử nghiệm thay đổi với một nhóm người dùng thí điểm trước khi triển khai rộng rãi.

Bước 2: Tạo mã thông báo SCIM trong Apidog

  1. Mở cài đặt tổ chức Apidog.
  2. Đi tới trang SAML SSO.
  3. Chọn Tạo mã thông báo SCIM (Generate a SCIM token).
  4. Sao chép mã thông báo SCIM.
  5. Sao chép URL điểm cuối API SCIM.

Apidog SAML SSO settings with the option to generate a SCIM token

Tạo mã thông báo từ chính tổ chức mà Microsoft Entra sẽ cấp phép.

Hãy coi mã thông báo SCIM như một thông tin xác thực:

  • Lưu trữ mã thông báo trong hệ thống quản lý bí mật đã được phê duyệt.
  • Không đưa mã thông báo vào ảnh chụp màn hình, phiếu yêu cầu hoặc ghi chú chia sẻ.

Bước 3: Cấu hình cấp phép tự động trong Microsoft Entra ID

  1. Trong Microsoft Entra ID, mở Ứng dụng doanh nghiệp (Enterprise applications).
  2. Chọn ứng dụng dành cho Apidog.
  3. Mở Cấp phép tài khoản người dùng (Provision User Accounts), rồi chọn Bắt đầu (Get started).
  4. Đặt Chế độ cấp phép (Provisioning Mode) thành Tự động (Automatic).
  5. Dán điểm cuối API SCIM của Apidog vào trường URL đối tượng thuê (tenant URL).
  6. Dán mã thông báo SCIM vào trường Mã thông báo bí mật (secret token).
  7. Chọn Kiểm tra kết nối.
  8. Chỉ lưu cấu hình sau khi kiểm tra thành công.

Microsoft Entra automatic provisioning configuration for the Apidog SCIM endpoint

Sử dụng điểm cuối và mã thông báo được tạo bởi cùng một tổ chức Apidog.

Bước 4: Cấu hình ánh xạ thuộc tính

Mở phần ánh xạ cấp phép của ứng dụng doanh nghiệp, sau đó:

  1. Vô hiệu hóa Ánh xạ nhóm (Groups Mapping).
  2. Mở Ánh xạ người dùng (Users Mapping).
  3. Xóa ánh xạ externalId mặc định.
  4. Ánh xạ Entra objectId sang SCIM externalId với mức ưu tiên khớp = 1.
  5. Ánh xạ userPrincipalName sang userName.
  6. Xóa các ánh xạ khác, chỉ giữ lại những ánh xạ cần thiết.
  7. Lưu cấu hình.

Microsoft Entra user attribute mappings for Apidog SCIM

Ánh xạ sử dụng objectId cho externalIduserPrincipalName cho userName.

Không bật tính năng đẩy nhóm SCIM cho tích hợp này vì Apidog hiện chưa hỗ trợ nhóm SCIM.

Bước 5: Bắt đầu cấp phép và xác minh người dùng

  1. Quay lại tổng quan cấp phép Entra.
  2. Chọn Bắt đầu cấp phép (Start provisioning).
  3. Nếu cấu hình Entra yêu cầu, hãy gán tài khoản thử nghiệm dùng một lần cho ứng dụng.
  4. Chờ chu kỳ cấp phép hoặc sử dụng thử nghiệm theo yêu cầu đã được phê duyệt.
  5. Mở danh sách thành viên của tổ chức Apidog.
  6. Xác nhận người dùng xuất hiện ở trạng thái đã được cấp phép hoặc không hoạt động.

Provisioned users displayed in the Apidog organization member list

Người dùng được cấp phép không chiếm ghế trả phí cho đến khi đăng nhập qua SSO và trở nên hoạt động.

Tiếp theo, yêu cầu tài khoản thử nghiệm đăng nhập qua điểm truy cập SSO của tổ chức. Xác nhận rằng:

  • tài khoản được liên kết với danh tính SSO;
  • trạng thái chuyển thành hoạt động;
  • tài khoản chiếm một ghế.

Apidog ghi nhận thời gian đồng bộ hóa Microsoft là khoảng 40 phút. Đây chỉ là ước tính, không phải cam kết mức dịch vụ.

Bước 6: Kiểm tra xóa người dùng trước khi triển khai

Nhà cung cấp danh tính có thể thực hiện nhiều hành động offboarding như gỡ gán, vô hiệu hóa hoặc xóa. Không nên mặc định rằng các hành động này tạo ra cùng một yêu cầu SCIM.

Thực hiện một bài kiểm tra có kiểm soát:

  1. Xác nhận tài khoản thử nghiệm đang hoạt động trong đúng tổ chức Apidog.
  2. Ghi lại tư cách thành viên tổ chức và nhóm của tài khoản.
  3. Áp dụng chính xác hành động offboarding mà tổ chức dự định sử dụng trong Microsoft Entra.
  4. Chờ quá trình cấp phép xử lý.
  5. Xác nhận kết quả cấp phép trong Entra.
  6. Xác nhận người dùng liên kết đã bị xóa khỏi tổ chức Apidog tương ứng.
  7. Kiểm tra Nhật ký kiểm toán của tổ chức để tìm sự kiện hủy cấp phép SCIM hoặc xóa thành viên.
  8. Xác nhận người dùng không thể truy cập tổ chức đó qua SSO nữa.

Tài liệu SCIM chung của Apidog nêu rõ: khi quản trị viên doanh nghiệp xóa người dùng khỏi nhà cung cấp danh tính, người dùng liên kết sẽ bị xóa khỏi tổ chức Apidog tương ứng. Tuy nhiên, trang thiết lập Microsoft Entra hiện tại không ghi lại kết quả của mọi hành động offboarding. Hãy xác thực hành động mà đối tượng thuê của bạn sử dụng trước khi coi SCIM là kiểm soát offboarding duy nhất.

Xóa người dùng khỏi một tổ chức Apidog không đồng nghĩa với xóa toàn bộ tài khoản Apidog của họ, xóa quyền truy cập vào các tổ chức khác hoặc thu hồi quyền trong những hệ thống bên ngoài.

Xác minh quy trình vòng đời

Trước khi triển khai production, hãy dùng tài khoản thử nghiệm để xác minh cả bốn trạng thái:

Kiểm tra Bằng chứng dự kiến
Cấp phép người dùng mới Entra cấp phép thành công và thành viên Apidog ở trạng thái đã được cấp phép/không hoạt động
Đăng nhập SSO lần đầu Thành viên Apidog hoạt động và được liên kết với danh tính SSO
Xóa quyền truy cập Có kết quả cấp phép Entra và người dùng bị xóa khỏi tổ chức Apidog tương ứng
Đối chiếu Danh sách thành viên, kiểm tra quyền truy cập SSO và sự kiện Nhật ký kiểm toán liên quan khớp nhau

Đồng thời, xác định một quy trình xóa thủ công cho trường hợp cấp phép thất bại hoặc bị trì hoãn.

Khắc phục sự cố

Sự cố Cần kiểm tra
Kiểm tra kết nối thất bại Xác nhận điểm cuối và mã thông báo thuộc đúng tổ chức Apidog. Đảm bảo mã thông báo không có khoảng trắng thừa.
Người dùng không được cấp phép Kiểm tra việc gán ứng dụng doanh nghiệp, phạm vi cấp phép, nhật ký cấp phép và các ánh xạ thuộc tính bắt buộc.
Người dùng đã được cấp phép nhưng không thể đăng nhập Xác minh SAML SSO, Persistent Name ID, user.objectid và việc gán người dùng cho ứng dụng SSO.
Người dùng vẫn còn sau khi offboarding Kiểm tra yêu cầu SCIM mà Entra đã gửi, xem lại nhật ký cấp phép và sử dụng quy trình xóa thủ công đã được kiểm thử.
Tư cách thành viên nhóm không đồng bộ Nhóm SCIM chưa được hỗ trợ. Hãy cấu hình ánh xạ nhóm SAML cho tư cách thành viên nhóm.

Những hạn chế quan trọng

SCIM quản lý tư cách thành viên trong tổ chức Apidog tương ứng. SCIM không thu hồi:

  • thông tin xác thực do hệ thống khác cấp;
  • quyền truy cập kho lưu trữ;
  • vai trò đám mây;
  • quyền cổng;
  • khóa API production.

Hãy đưa các hệ thống này vào cùng danh sách kiểm tra offboarding.

Hướng dẫn quản trị API liên quan

Các hướng dẫn sau cung cấp thêm kiểm soát để quản lý không gian làm việc API doanh nghiệp:

Tài liệu chính thức

Top comments (0)