DEV Community

Cover image for Cara Mengonfigurasi Pemetaan Grup SAML dengan Microsoft Entra ID
Walse
Walse

Posted on Originally published at apidog.com

Cara Mengonfigurasi Pemetaan Grup SAML dengan Microsoft Entra ID

Pemetaan grup SAML menetapkan akses ke tim Apidog berdasarkan grup yang tercantum dalam pernyataan SAML pengguna. Dengan demikian, pekerjaan pengelolaan keanggotaan tim secara manual berkurang, sementara penyedia identitas tetap menjadi sumber kebenaran keanggotaan grup.

Coba Apidog hari ini

Tutorial ini menggunakan Microsoft Entra ID. Anda akan menambahkan klaim groups, memetakan grup Entra ke tim Apidog, dan memverifikasi peran proyek awal saat pengguna masuk.

Sebelum memulai

Pastikan Anda memiliki:

  • organisasi Apidog Enterprise dengan SSO SAML yang telah dikonfigurasi;
  • akses Pemilik Organisasi atau Admin Organisasi di Apidog;
  • akses administrator ke aplikasi enterprise Microsoft Entra yang digunakan untuk Apidog;
  • setidaknya satu grup Entra dan pengguna uji yang ditetapkan ke grup tersebut.

Jika SAML belum dikonfigurasi, ikuti Mengonfigurasi Microsoft Entra ID terlebih dahulu.

Catatan: Pemetaan grup SAML mengontrol akses ke tim dan proyek Apidog. Fitur ini tidak memberikan akses ke API produksi atau menggantikan otorisasi saat runtime.

Cara menetapkan akses proyek awal

Saat grup cocok, Apidog menambahkan pengguna ke tim yang dipetakan. Akses proyek awal ditentukan oleh peran tim:

Peran tim yang dipetakan Peran proyek awal
Admin Tim Pemelihara Proyek
Anggota Tim Hanya Baca Proyek
Tamu Tim Hanya Baca Proyek

Apidog membuat keanggotaan proyek yang belum ada atau memperbarui keanggotaan proyek yang belum memiliki peran. Peran proyek yang telah ditetapkan secara manual tidak ditimpa pada login SAML berikutnya.

Langkah 1: Tambahkan klaim groups di Microsoft Entra ID

  1. Masuk ke pusat admin Microsoft Entra.
  2. Buka Aplikasi enterprise, lalu pilih aplikasi yang digunakan untuk SSO Apidog.
  3. Pilih Single sign-on, kemudian buka Atribut & Klaim.
  4. Pilih Tambahkan klaim grup.
  5. Pilih Semua grup.
  6. Aktifkan Sesuaikan nama klaim grup, lalu masukkan groups sebagai nama klaim.
  7. Simpan klaim.

Klaim grup Microsoft Entra dikonfigurasi dengan nama groups

Konfigurasikan klaim grup agar Apidog menerima ID Objek grup Entra dalam atribut groups.

Apidog menggunakan ID Objek grup dari klaim ini. Apidog tidak mengambil informasi grup lain dari Microsoft Entra ID.

Langkah 2: Salin nama grup dan ID Objek Entra

  1. Di Microsoft Entra ID, buka Grup.
  2. Pilih grup yang harus mendapatkan akses ke Apidog.
  3. Salin Nama dan ID Objek grup.

Detail grup Microsoft Entra menunjukkan nama grup dan ID Objek

Gunakan ID Objek yang ditampilkan di halaman grup Entra. Jangan menggantinya dengan ID aplikasi, ID penyewa, atau nama tampilan.

Biarkan halaman ini terbuka saat mengonfigurasi pemetaan di Apidog.

Langkah 3: Petakan grup ke tim Apidog

  1. Buka organisasi Anda di Apidog.
  2. Buka pengaturan Grup SAML organisasi.
  3. Tambahkan pemetaan grup.
  4. Masukkan nama grup Entra dan tempelkan ID Objeknya.
  5. Pilih satu atau beberapa tim Apidog yang dapat diakses grup tersebut.
  6. Pilih peran tim untuk setiap tim yang dipetakan.
  7. Simpan pemetaan.

Pemetaan grup SAML Apidog antara grup Microsoft Entra dan tim

Petakan ID Objek grup Entra ke tim dan peran tim Apidog yang diperlukan.

Pemetaan grup SAML tidak memiliki pemilih peran proyek terpisah. Peran proyek awal berasal dari peran tim pada tabel sebelumnya. Jika pengguna membutuhkan akses berbeda, ubah peran tersebut dari pengaturan anggota proyek.

Langkah 4: Uji pemetaan

Gunakan akun uji, bukan akun administrator:

  1. Pastikan pengguna uji tergabung dalam grup Entra yang dipetakan.
  2. Keluar dari Apidog.
  3. Masuk melalui titik masuk SSO organisasi.
  4. Buka tim yang dipetakan dan pastikan tim tersedia.
  5. Periksa peran tim pengguna.
  6. Buka proyek tim dan verifikasi peran proyek awal.

Jika pengguna telah memiliki peran proyek yang ditetapkan secara manual, pastikan peran tersebut tetap sama setelah login SSO berikutnya.

Verifikasi penghapusan keanggotaan

Uji juga penghapusan grup sebelum menerapkannya di lingkungan produksi:

  1. Hapus pengguna uji dari grup Entra yang dipetakan.
  2. Tunggu hingga perubahan selesai diproses oleh penyedia identitas.
  3. Minta pengguna masuk kembali melalui SSO.
  4. Periksa keanggotaan tim dan proyek terkait.

Saat pengguna tidak lagi menjadi anggota grup yang dipetakan, Apidog dapat menghapus pengguna dari tim terkait selama sinkronisasi SAML. Jika keanggotaan tim dihapus, keanggotaan proyek dalam tim tersebut juga dihapus.

Jangan gunakan akun produksi untuk pengujian penghapusan pertama. Catat hasilnya sebagai bagian dari konfigurasi identitas dan prosedur offboarding Anda.

Pemecahan masalah

Masalah Pemeriksaan
Pengguna berhasil masuk tetapi tidak ditambahkan ke tim Pastikan nama klaim adalah groups, pernyataan berisi ID Objek yang benar, dan ID Objek di Apidog tidak memiliki spasi tambahan.
Pernyataan tidak berisi nilai grup Pastikan pengguna tergabung dalam grup dan aplikasi enterprise Entra mengirimkan klaim grup. Untuk pengguna dengan banyak keanggotaan grup, tinjau panduan Microsoft tentang kelebihan klaim grup.
Pengguna mendapatkan peran proyek yang salah Periksa peran tim yang dipetakan. Peran proyek yang sudah ditetapkan tidak ditimpa oleh sinkronisasi SAML berikutnya.
Perubahan grup tidak terlihat Pastikan perubahan telah diterapkan di Entra, lalu lakukan login SSO baru agar Apidog menyinkronkan pernyataan terbaru.
Pengguna tetap berada di organisasi Pemetaan grup SAML mengelola akses ke tim yang dipetakan. Keanggotaan organisasi juga dapat dikelola melalui undangan, SSO, atau SCIM.

Keterbatasan penting

  • Apidog tidak membuat atau menghapus grup penyedia identitas melalui SCIM.
  • Pemetaan grup SAML tidak menyediakan pengaturan peran terpisah untuk setiap proyek.
  • Peran proyek yang sudah ditetapkan tidak diatur ulang pada login SSO berikutnya.
  • Jika beberapa pemetaan dapat diterapkan ke pengguna dan tim yang sama, uji hasilnya sebelum penerapan. Jangan mengasumsikan aturan prioritas.
  • Peran ruang kerja tidak mengotorisasi panggilan ke API yang diterapkan.

Tutorial tata kelola API terkait

Tutorial berikut mencakup kontrol pelengkap untuk mengelola ruang kerja API perusahaan:

Dokumentasi resmi terkait

Top comments (0)