AiHummer
Беларуская
УвайсціАсабісты кабінет
v1.1.x
{ }Swagger

Камплексны SSO

v1.1.x · абноўлена 2026-06-26

AiHummer аўтэнтыфікуе адміністратараў і карыстальнікаў праз вашага правайдэра ідэнтычнасці. Асноўны кантроль на вытворчым шляху заключаецца ў OIDC, які абараняе адміністрацыйны API; SAML, LDAP/AD і SCIM таксама рэалізуюцца забеспячэнне і мясцовы аўтар для налад без знешняга IdP

Узровень: карпаратыўны SSO (OIDC/SAML/LDAP/AD/SCIM) абмежаваны для аплачаных карыстальнікаў Прадпрыемства узровень — гэта не частка бясплатнай/Супольніцкай платформы. Лакальная аўтэнтыфікацыя даступная на кожным узроўні.

OIDC абараняе адміністрацыйны API

OIDC гэта адмаўляць-за-змаўчваннем і з’яўляецца кантролем, які ахоўвае /v1/admin/*Наладзьце яго з AIHUMMER_OIDC_ISSUER (і звязаныя налады кліента).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Ёсць кніга па эксплуатацыі oidc-setup (docs/runbooks/oidc-setup.md) які праходзіць працэс рэєстрацыі кліента і перадачы дадзеных эмітэнту.

[!DANGER] Без наладжанага OIDC адміністрацыйны API давярае загалоўкі распрацоўшчыка для ідэнтычнасці Гэты рэжым прызначаны толькі для лакальнай распрацоўкі ніколі не адкрывайце адміністрацыйны рэжым для інтэрнэт без OIDC (ці іншай прымусовай аўтэнтыфікацыі) перад ім. Наладзіць AIHUMMER_OIDC_ISSUER перш чым любая нелакальная дэплойка.

[!TIP] Слаі OIDC з Белы спіс IP і ключы API з абмежаваным доступам такім чынам доступ адміністратара кантралюецца праз ідэнтычнасць, сетка і прывілеі разам

SAML

Рэалізавана адзінарнае ўваходжанне SAML, адкрываючы стандартныя канечныя пункты пастаўшчыка паслуг:

Канчатковая кропка Мэта
GET /saml/metadata Метаданыя пастаўшчыка паслуг для вашага IdP.
POST /saml/acs Сэрвіс спажыўца сцвярджэння — атрымлівае адказ SAML.
GET /saml/login Запускае працэс уваходу праз SAML.

[!NOTE] SAML рэалізаваны, але не цалкам праверана ў рэальных умовах супраць кожнага IdP. Лячэнне рыхтуйце яго да выкарыстання і праверце ў адпаведнасці з вашым канкрэтным правайдэрам ідэнтычнасці пакладаючыся на гэта ў вытворчасці

LDAP / Актыўны каталог

Аўтэнтыфікацыя LDAP/AD рэалізуецца для асяроддзяў, якія аўтэнтыфікуюць карыстальнікаў праз сервер дырэкторыі.

[!NOTE] Як і ў выпадку з SAML, LDAP/AD рэалізаваны, але не цалкам праверана ў рэальных умовах праз усё канфігурацыі каталогаў. Праверце гэта на ўласным каталогу перад разгортваннем.

Правайджынг SCIM

SCIM дазваляе вашаму IdP аўтаматычна ствараць і выдаляць карыстальнікаў праз стандартныя пункты доступу SCIM v2:

Канчатковая кропка Мэта
GET /scim/v2/Users Паказаць / запытаць прадастаўленых карыстальнікаў.
POST /scim/v2/Users Стварыць карыстальніка
GET /scim/v2/Users/{id} Прачытайце аднаго карыстальніка.
PUT /scim/v2/Users/{id} Абнавіць карыстальніка.
DELETE /scim/v2/Users/{id} Адключыць карыстальніка.

Забеспячэнне праз SCIM падтрымлівае сінхранізацыю даведніка карыстальнікаў з вашым IdP, так што новыя і сыходзячыя карыстальнікі адлюстроўваюцца без ручной працы адміністратара.

Мясцовыя ўлады

Калі няма знешняга IdP, AiHummer падтрымлівае лакальная аўтэнтыфікацыя. На новой базе дадзеных шлюз выводзіць адначасовы код admin пароль для ўваходу пры першым запуску; увайдзіце і неадкладна зменіце яго. Лакальная аўтэнтыфікацыя падыходзіць для маленькіх або ізаляваных разгортванняў, але для арганізацый з IdP рэкамендуецца выкарыстанне OIDC у вытворчых умовах.

Выбар падыходу

Механізм Лепш за ўсё Статус
OIDC Ахова адміністрацыйнага API пры любой ненакольнай разгортванні Рэкамендаваны шлях вытворчасці
SAML Прадпрыемствы стандартызаваліся на SAML SSO Рэалізавана; праверце адносна вашага IdP
LDAP / AD Аўтэнтыфікацыя на аснове каталога Рэалізавана; праверце адносна вашага каталога
SCIM Аўтаматычнае прадастаўленне карыстальнікаў з IdP Рэалізавана (SCIM v2 Карыстальнікі)
Мясцовыя ўлады Невялікія або ізаляваныя разгортванні без IdP Пабудаваны ў

Куды далей