Kebijakan Perusahaan Apidog: Konfigurasi dan Pengujian
Kebijakan Perusahaan menerapkan aturan organisasi untuk kredensial, penerimaan anggota, akses sesi SSO, dan hadiah undangan. Pemilik serta Admin Organisasi dapat mengonfigurasinya dari pengaturan keamanan organisasi.
Tutorial ini membahas cakupan setiap kebijakan, cara mengonfigurasinya, serta pengujian yang perlu dilakukan sebelum peluncuran yang lebih luas.
Sebelum memulai
- Organisasi harus menggunakan paket Enterprise.
- Anda harus menjadi Pemilik Organisasi atau Admin Organisasi.
- Kebijakan di Apidog On-Premises mungkin berbeda dari dokumentasi SaaS.
- Gunakan pengguna uji, kredensial fiktif, dan proyek non-produksi.
Kebijakan ini berlaku pada ruang kerja. Kebijakan ini tidak menggantikan kontrol runtime di gateway API, server otorisasi, service mesh, atau aplikasi.
1. Buka Kebijakan Perusahaan
- Buka organisasi Apidog.
- Buka Pengaturan Organisasi.
- Di bagian Keamanan, pilih Kebijakan Perusahaan.
Hanya Pemilik dan Admin Organisasi yang dapat mengubah Kebijakan Perusahaan.
Halaman ini mencakup empat kebijakan:
- Kebijakan Kredensial Otentikasi
- Kebijakan Kredit Undangan
- Kebijakan Sesi SSO
- Kebijakan Domain Email Anggota
2. Konfigurasi Kebijakan Kredensial Otentikasi
Kebijakan ini memeriksa bidang otentikasi sensitif saat pengguna mengedit atau menyimpan:
- otentikasi API;
- otentikasi folder;
- otentikasi permintaan;
- skema keamanan;
- kasus uji API; dan
- skenario uji.
Atur nilai mentah
Konfigurasikan Larang nilai mentah di bidang sensitif Otentikasi:
| Mode | Hasil |
|---|---|
| Mati | Aturan tidak diberlakukan. |
| Peringatkan | Pengguna menerima peringatan tetapi tetap dapat menyimpan. |
| Blokir | Pengguna tidak dapat menyimpan nilai yang tidak sesuai. |
Atur referensi variabel
Konfigurasikan Hanya izinkan variabel lokal atau Vault Secret di Otentikasi menggunakan mode Mati, Peringatkan, atau Blokir.
Jika diaktifkan, bidang sensitif harus menggunakan variabel lokal khusus atau referensi Vault Secret. Variabel dengan nilai awal bersama dapat memicu peringatan atau pemblokiran, sesuai mode yang dipilih.
Apidog menganggap referensi berikut sebagai nilai yang diizinkan:
- nilai kosong;
- referensi variabel, seperti
{{namaVariabel}}; - referensi Vault Secret, seperti
{{vault:kunci}}.
Batasi tampilan Vault Secret
Aktifkan Vault Secret tidak dapat ditampilkan dalam teks biasa jika pengguna tidak boleh melihat nilai Vault Secret di UI.
Uji sebelum menggunakan mode Blokir
Untuk peluncuran bertahap:
- Gunakan mode Peringatkan pada proyek percontohan.
- Uji Kunci API, Token Pembawa, Otentikasi Dasar, OAuth 2.0, dan jenis otentikasi lain yang digunakan organisasi.
- Ganti nilai mentah dengan variabel yang disetujui atau pola Vault.
- Pastikan alur kerja yang sah tetap dapat disimpan dan dijalankan.
- Beralih ke Blokir setelah semua pengecualian ditangani.
Kebijakan ini mencakup bidang sensitif yang didokumentasikan untuk Kunci API, Token Pembawa, Otentikasi Dasar dan Digest, OAuth 1.0 dan 2.0, Hawk, AWS, NTLM, Akamai EdgeGrid, JWT Bearer, serta otentikasi kombinasi.
3. Konfigurasi Kebijakan Sesi SSO
Kebijakan Sesi SSO menentukan apakah pengguna dapat mengakses Tim Saya saat masuk melalui SSO organisasi.
- Pastikan SSO telah dikonfigurasi untuk organisasi.
- Buka Kebijakan Perusahaan.
- Aktifkan Batasi Tim Saya dalam sesi SSO.
- Simpan kebijakan.
Saat diaktifkan, Tim Saya tidak tersedia selama sesi SSO organisasi tersebut.
Pengaturan ini nonaktif secara default dan hanya dapat diaktifkan setelah SSO dikonfigurasi. Pengguna yang dibatasi harus keluar, lalu masuk menggunakan metode biasa untuk mengakses Tim Saya. Untuk kembali ke organisasi SSO, mereka harus masuk melalui SSO lagi.
Kebijakan ini bukan batas waktu tidak aktif atau durasi sesi maksimum. Fungsinya adalah mengisolasi akses Tim Saya dalam sesi SSO organisasi saat ini.
Uji pembatasan sesi
Gunakan pengguna uji non-admin untuk:
- Masuk melalui titik masuk SSO organisasi.
- Pastikan organisasi tersedia.
- Buka Tim Saya dan pastikan pesan pembatasan ditampilkan.
- Pilih Keluar dan beralih.
- Masuk menggunakan metode biasa dan pastikan Tim Saya tersedia.
- Pastikan akses kembali ke organisasi SSO memerlukan login melalui SSO.
4. Konfigurasi Kebijakan Email Anggota
Kebijakan Email Anggota membatasi keanggotaan organisasi pada domain email yang disetujui. Apidog memeriksa email terautentikasi akhir pengguna, bukan hanya alamat tujuan undangan.
- Tentukan satu atau beberapa domain email yang diizinkan.
- Buka Keamanan > Kebijakan Perusahaan.
- Temukan Kebijakan Email Anggota.
- Aktifkan kebijakan dan simpan.
Pengguna dengan email terautentikasi yang cocok dapat menjadi anggota organisasi.
Aturan penerimaan yang sama berlaku untuk:
- undangan email;
- tautan undangan;
- SSO; dan
- SCIM.
Jika email terautentikasi akhir tidak cocok dengan domain yang diizinkan, Apidog menolak upaya bergabung. Tidak ada keanggotaan Organisasi, Tim, atau Proyek yang dibuat. Pengguna juga tidak menempati slot dan tidak muncul dalam daftar atau ekspor anggota.
Pengguna yang ditolak menerima pesan ketidakcocokan domain, dan penolakan dicatat dalam Log Audit.
Uji setidaknya satu alamat yang disetujui dan satu alamat yang tidak diizinkan untuk setiap jalur penerimaan yang digunakan organisasi.
5. Konfigurasi Kebijakan Hadiah Undangan
Kebijakan Hadiah Undangan menentukan apakah undangan terkait organisasi yang memenuhi syarat dapat menghasilkan Kredit hadiah undangan.
- Buka Keamanan > Kebijakan Perusahaan.
- Temukan Kebijakan Hadiah Undangan.
- Aktifkan atau nonaktifkan hadiah undangan.
- Simpan pengaturan.
Menonaktifkan kebijakan menghentikan undangan terkait organisasi yang memenuhi syarat agar tidak menghasilkan Kredit hadiah pada masa mendatang. Kredit yang sudah diperoleh tidak dihapus.
Ini adalah pengaturan administratif, bukan kontrol akses atau kebijakan keamanan. Kebijakan ini juga bukan fitur untuk menekan email undangan.
Verifikasi keempat kebijakan
Gunakan matriks uji kecil dan catat hasilnya:
| Kebijakan | Uji positif | Uji negatif |
|---|---|---|
| Kredensial Otentikasi | Simpan variabel lokal atau referensi Vault yang disetujui. | Coba simpan nilai mentah fiktif dalam mode Peringatkan atau Blokir. |
| Sesi SSO | Akses organisasi SSO melalui SSO. | Coba buka Tim Saya dalam sesi SSO yang dibatasi. |
| Email Anggota | Bergabung dengan domain terautentikasi yang disetujui. | Coba bergabung dengan domain terautentikasi yang tidak diizinkan. |
| Hadiah Undangan | Konfirmasikan status hadiah yang dipilih. | Pastikan Kredit yang sudah diperoleh tidak berubah setelah kebijakan dinonaktifkan. |
Setelah pengujian, tinjau Log Audit untuk menemukan peristiwa keanggotaan atau penolakan terkait kebijakan pada alur kerja yang relevan.
Pemecahan masalah
| Masalah | Yang harus diperiksa |
|---|---|
| Pengguna dapat menyimpan kredensial mentah | Pastikan kontrol kredensial yang benar aktif dan diatur ke Blokir, serta nilainya berada di bidang otentikasi yang didukung. |
| Variabel yang disetujui diblokir | Periksa apakah aturan yang lebih ketat memerlukan variabel lokal khusus atau Vault Secret, bukan nilai awal bersama. |
| Pergantian sesi SSO tidak tersedia | Pastikan SSO telah dikonfigurasi untuk organisasi. |
| Karyawan yang valid ditolak | Periksa email terautentikasi akhir dan daftar domain yang diizinkan, termasuk alias dan subdomain. |
| Kredit yang ada hilang | Menonaktifkan hadiah undangan seharusnya tidak menghapus Kredit yang sudah diperoleh. Catat akun tersebut dan hubungi dukungan. |
Batasan penting
- Kebijakan Kredensial Otentikasi berlaku untuk bidang dan alur kerja autentikasi yang didokumentasikan, bukan semua bidang teks bebas, skrip, file, atau repositori eksternal.
- Kebijakan Sesi SSO membatasi Tim Saya dalam satu sesi SSO organisasi. Kebijakan ini bukan batas waktu sesi, kebijakan perangkat, atau kontrol jaringan.
- Kebijakan Email Anggota mengatur penerimaan. Jangan menganggap kebijakan ini otomatis menghapus anggota yang sudah ada ketika alamat mereka tidak lagi cocok, kecuali perilaku tersebut didokumentasikan dan diuji secara terpisah.
- Kebijakan Hadiah Undangan bukan kontrol keamanan.
- Tidak ada kebijakan ini yang menegakkan autentikasi atau otorisasi pada lalu lintas API yang sudah di-deploy.
Tutorial tata kelola API terkait:
Tutorial berikut membahas kontrol pelengkap untuk mengelola ruang kerja API perusahaan:
- Kerangka Tata Kelola API — menghubungkan kepemilikan, kontrol, bukti, dan keputusan siklus hidup.
- Pemetaan Grup SAML dengan Microsoft Entra ID — menetapkan akses tim dari grup penyedia identitas.
- Pemindai Rahasia — meninjau kredensial yang mungkin terekspos dalam aset Apidog yang didukung.
- Log Audit — menyelidiki dan mengekspor aktivitas administratif organisasi.
- Penyediaan SCIM — mengelola pengguna organisasi sepanjang siklus hidup identitas.
- Kebijakan Perusahaan — mengonfigurasi kontrol kredensial, keanggotaan, sesi SSO, dan undangan.
- Tim API Layanan Mandiri yang Diatur — memungkinkan anggota membuat tim sambil mempertahankan pengawasan kepemilikan.
- Integrasi GitHub Enterprise Cloud — menghubungkan repositori GHE.com yang didukung untuk alur kerja OpenAPI.
Dokumentasi resmi terkait:




Top comments (0)