DEV Community

Cover image for Cara Konfigurasi Kebijakan Perusahaan di Apidog
Walse
Walse

Posted on Originally published at apidog.com

Cara Konfigurasi Kebijakan Perusahaan di Apidog

Kebijakan Perusahaan Apidog: Konfigurasi dan Pengujian

Kebijakan Perusahaan menerapkan aturan organisasi untuk kredensial, penerimaan anggota, akses sesi SSO, dan hadiah undangan. Pemilik serta Admin Organisasi dapat mengonfigurasinya dari pengaturan keamanan organisasi.

Coba Apidog hari ini

Tutorial ini membahas cakupan setiap kebijakan, cara mengonfigurasinya, serta pengujian yang perlu dilakukan sebelum peluncuran yang lebih luas.

Sebelum memulai

  • Organisasi harus menggunakan paket Enterprise.
  • Anda harus menjadi Pemilik Organisasi atau Admin Organisasi.
  • Kebijakan di Apidog On-Premises mungkin berbeda dari dokumentasi SaaS.
  • Gunakan pengguna uji, kredensial fiktif, dan proyek non-produksi.

Kebijakan ini berlaku pada ruang kerja. Kebijakan ini tidak menggantikan kontrol runtime di gateway API, server otorisasi, service mesh, atau aplikasi.

1. Buka Kebijakan Perusahaan

  1. Buka organisasi Apidog.
  2. Buka Pengaturan Organisasi.
  3. Di bagian Keamanan, pilih Kebijakan Perusahaan.

Halaman Kebijakan Perusahaan di pengaturan organisasi Apidog

Hanya Pemilik dan Admin Organisasi yang dapat mengubah Kebijakan Perusahaan.

Halaman ini mencakup empat kebijakan:

  • Kebijakan Kredensial Otentikasi
  • Kebijakan Kredit Undangan
  • Kebijakan Sesi SSO
  • Kebijakan Domain Email Anggota

2. Konfigurasi Kebijakan Kredensial Otentikasi

Kebijakan ini memeriksa bidang otentikasi sensitif saat pengguna mengedit atau menyimpan:

  • otentikasi API;
  • otentikasi folder;
  • otentikasi permintaan;
  • skema keamanan;
  • kasus uji API; dan
  • skenario uji.

Atur nilai mentah

Konfigurasikan Larang nilai mentah di bidang sensitif Otentikasi:

Mode Hasil
Mati Aturan tidak diberlakukan.
Peringatkan Pengguna menerima peringatan tetapi tetap dapat menyimpan.
Blokir Pengguna tidak dapat menyimpan nilai yang tidak sesuai.

Atur referensi variabel

Konfigurasikan Hanya izinkan variabel lokal atau Vault Secret di Otentikasi menggunakan mode Mati, Peringatkan, atau Blokir.

Jika diaktifkan, bidang sensitif harus menggunakan variabel lokal khusus atau referensi Vault Secret. Variabel dengan nilai awal bersama dapat memicu peringatan atau pemblokiran, sesuai mode yang dipilih.

Apidog menganggap referensi berikut sebagai nilai yang diizinkan:

  • nilai kosong;
  • referensi variabel, seperti {{namaVariabel}};
  • referensi Vault Secret, seperti {{vault:kunci}}.

Batasi tampilan Vault Secret

Aktifkan Vault Secret tidak dapat ditampilkan dalam teks biasa jika pengguna tidak boleh melihat nilai Vault Secret di UI.

Uji sebelum menggunakan mode Blokir

Untuk peluncuran bertahap:

  1. Gunakan mode Peringatkan pada proyek percontohan.
  2. Uji Kunci API, Token Pembawa, Otentikasi Dasar, OAuth 2.0, dan jenis otentikasi lain yang digunakan organisasi.
  3. Ganti nilai mentah dengan variabel yang disetujui atau pola Vault.
  4. Pastikan alur kerja yang sah tetap dapat disimpan dan dijalankan.
  5. Beralih ke Blokir setelah semua pengecualian ditangani.

Kebijakan ini mencakup bidang sensitif yang didokumentasikan untuk Kunci API, Token Pembawa, Otentikasi Dasar dan Digest, OAuth 1.0 dan 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer, serta otentikasi kombinasi.

3. Konfigurasi Kebijakan Sesi SSO

Kebijakan Sesi SSO menentukan apakah pengguna dapat mengakses Tim Saya saat masuk melalui SSO organisasi.

  1. Pastikan SSO telah dikonfigurasi untuk organisasi.
  2. Buka Kebijakan Perusahaan.
  3. Aktifkan Batasi Tim Saya dalam sesi SSO.
  4. Simpan kebijakan.

Kebijakan Sesi SSO membatasi Tim Saya selama sesi SSO organisasi

Saat diaktifkan, Tim Saya tidak tersedia selama sesi SSO organisasi tersebut.

Pengaturan ini nonaktif secara default dan hanya dapat diaktifkan setelah SSO dikonfigurasi. Pengguna yang dibatasi harus keluar, lalu masuk menggunakan metode biasa untuk mengakses Tim Saya. Untuk kembali ke organisasi SSO, mereka harus masuk melalui SSO lagi.

Kebijakan ini bukan batas waktu tidak aktif atau durasi sesi maksimum. Fungsinya adalah mengisolasi akses Tim Saya dalam sesi SSO organisasi saat ini.

Uji pembatasan sesi

Gunakan pengguna uji non-admin untuk:

  1. Masuk melalui titik masuk SSO organisasi.
  2. Pastikan organisasi tersedia.
  3. Buka Tim Saya dan pastikan pesan pembatasan ditampilkan.
  4. Pilih Keluar dan beralih.
  5. Masuk menggunakan metode biasa dan pastikan Tim Saya tersedia.
  6. Pastikan akses kembali ke organisasi SSO memerlukan login melalui SSO.

4. Konfigurasi Kebijakan Email Anggota

Kebijakan Email Anggota membatasi keanggotaan organisasi pada domain email yang disetujui. Apidog memeriksa email terautentikasi akhir pengguna, bukan hanya alamat tujuan undangan.

  1. Tentukan satu atau beberapa domain email yang diizinkan.
  2. Buka Keamanan > Kebijakan Perusahaan.
  3. Temukan Kebijakan Email Anggota.
  4. Aktifkan kebijakan dan simpan.

Kebijakan Email Anggota dikonfigurasi dengan domain yang disetujui

Pengguna dengan email terautentikasi yang cocok dapat menjadi anggota organisasi.

Aturan penerimaan yang sama berlaku untuk:

  • undangan email;
  • tautan undangan;
  • SSO; dan
  • SCIM.

Jika email terautentikasi akhir tidak cocok dengan domain yang diizinkan, Apidog menolak upaya bergabung. Tidak ada keanggotaan Organisasi, Tim, atau Proyek yang dibuat. Pengguna juga tidak menempati slot dan tidak muncul dalam daftar atau ekspor anggota.

Pesan ketidakcocokan domain ditampilkan ketika pengguna ditolak oleh Kebijakan Email Anggota

Pengguna yang ditolak menerima pesan ketidakcocokan domain, dan penolakan dicatat dalam Log Audit.

Uji setidaknya satu alamat yang disetujui dan satu alamat yang tidak diizinkan untuk setiap jalur penerimaan yang digunakan organisasi.

5. Konfigurasi Kebijakan Hadiah Undangan

Kebijakan Hadiah Undangan menentukan apakah undangan terkait organisasi yang memenuhi syarat dapat menghasilkan Kredit hadiah undangan.

  1. Buka Keamanan > Kebijakan Perusahaan.
  2. Temukan Kebijakan Hadiah Undangan.
  3. Aktifkan atau nonaktifkan hadiah undangan.
  4. Simpan pengaturan.

Menonaktifkan kebijakan menghentikan undangan terkait organisasi yang memenuhi syarat agar tidak menghasilkan Kredit hadiah pada masa mendatang. Kredit yang sudah diperoleh tidak dihapus.

Ini adalah pengaturan administratif, bukan kontrol akses atau kebijakan keamanan. Kebijakan ini juga bukan fitur untuk menekan email undangan.

Verifikasi keempat kebijakan

Gunakan matriks uji kecil dan catat hasilnya:

Kebijakan Uji positif Uji negatif
Kredensial Otentikasi Simpan variabel lokal atau referensi Vault yang disetujui. Coba simpan nilai mentah fiktif dalam mode Peringatkan atau Blokir.
Sesi SSO Akses organisasi SSO melalui SSO. Coba buka Tim Saya dalam sesi SSO yang dibatasi.
Email Anggota Bergabung dengan domain terautentikasi yang disetujui. Coba bergabung dengan domain terautentikasi yang tidak diizinkan.
Hadiah Undangan Konfirmasikan status hadiah yang dipilih. Pastikan Kredit yang sudah diperoleh tidak berubah setelah kebijakan dinonaktifkan.

Setelah pengujian, tinjau Log Audit untuk menemukan peristiwa keanggotaan atau penolakan terkait kebijakan pada alur kerja yang relevan.

Pemecahan masalah

Masalah Yang harus diperiksa
Pengguna dapat menyimpan kredensial mentah Pastikan kontrol kredensial yang benar aktif dan diatur ke Blokir, serta nilainya berada di bidang otentikasi yang didukung.
Variabel yang disetujui diblokir Periksa apakah aturan yang lebih ketat memerlukan variabel lokal khusus atau Vault Secret, bukan nilai awal bersama.
Pergantian sesi SSO tidak tersedia Pastikan SSO telah dikonfigurasi untuk organisasi.
Karyawan yang valid ditolak Periksa email terautentikasi akhir dan daftar domain yang diizinkan, termasuk alias dan subdomain.
Kredit yang ada hilang Menonaktifkan hadiah undangan seharusnya tidak menghapus Kredit yang sudah diperoleh. Catat akun tersebut dan hubungi dukungan.

Batasan penting

  • Kebijakan Kredensial Otentikasi berlaku untuk bidang dan alur kerja autentikasi yang didokumentasikan, bukan semua bidang teks bebas, skrip, file, atau repositori eksternal.
  • Kebijakan Sesi SSO membatasi Tim Saya dalam satu sesi SSO organisasi. Kebijakan ini bukan batas waktu sesi, kebijakan perangkat, atau kontrol jaringan.
  • Kebijakan Email Anggota mengatur penerimaan. Jangan menganggap kebijakan ini otomatis menghapus anggota yang sudah ada ketika alamat mereka tidak lagi cocok, kecuali perilaku tersebut didokumentasikan dan diuji secara terpisah.
  • Kebijakan Hadiah Undangan bukan kontrol keamanan.
  • Tidak ada kebijakan ini yang menegakkan autentikasi atau otorisasi pada lalu lintas API yang sudah di-deploy.

Tutorial tata kelola API terkait:

Tutorial berikut membahas kontrol pelengkap untuk mengelola ruang kerja API perusahaan:

Dokumentasi resmi terkait:

Top comments (0)