SSO Empresarial
AiHummer autentica a administradores y usuarios contra su proveedor de identidad. El control principal en el camino de producción es OIDC, que protege la API de administración; SAML, LDAP/AD y SCIM también se implementan provisiones, junto con autenticación local para configuraciones sin un IdP externo.
Nivel: SSO empresarial (OIDC/SAML/LDAP/AD/SCIM) está limitado por el pago Empresa nivel — no forma parte de la plataforma gratuita/Comunidad. La autenticación local está disponible en todos los niveles.
OIDC protege la API de administración
OIDC es denegar-por-defecto y es el control que protege /v1/admin/*. Configúralo con AIHUMMER_OIDC_ISSUER (y la configuración relacionada del cliente).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Hay un manual de configuración de OIDC (docs/runbooks/oidc-setup.md) que recorre el registro del cliente y la conexión del emisor.
[!DANGER] Sin OIDC configurado, la API de administración confía cabeceras de desarrollo por identidad. Ese modo es solo para desarrollo local — nunca expongas un endpoint de administrador a el internet sin OIDC (u otra autenticación obligatoria) delante de él. Configurar
AIHUMMER_OIDC_ISSUERantes de cualquier despliegue no local.
[!TIP] Capas OIDC con el Lista de permitidos de IP y claves de API con alcance para que el acceso de administrador esté restringido por identidad, red y privilegio juntos.
SAML
Se implementa el inicio de sesión único SAML, exponiendo los puntos finales estándar del proveedor de servicios:
| Punto final | Propósito |
|---|---|
GET /saml/metadata |
Metadatos del proveedor de servicios para su IdP. |
POST /saml/acs |
Servicio de Consumidor de Aserciones: recibe la respuesta SAML. |
GET /saml/login |
Inicia el flujo de inicio de sesión SAML. |
[!NOTE] SAML está implementado pero está no completamente probado en vivo contra cada IdP. Tratar tómalo como disponible y valídalo contra tu proveedor de identidad específico antes confiando en ello en producción.
LDAP / Directorio Activo
La autenticación LDAP/AD se implementa para entornos que autentican a los usuarios contra un servidor de directorio.
[!NOTE] Al igual que con SAML, LDAP/AD se implementa pero no completamente probado en vivo a lo largo de todo Configuraciones de directorio. Pruébelo contra su propio directorio antes de implementarlo.
Aprovisionamiento SCIM
SCIM permite que su IdP aprovisione y desaprovisione usuarios automáticamente, a través de los endpoints de usuario estándar de SCIM v2:
| Punto final | Propósito |
|---|---|
GET /scim/v2/Users |
Listar / consultar usuarios provisionados. |
POST /scim/v2/Users |
Crear un usuario. |
GET /scim/v2/Users/{id} |
Leer un solo usuario. |
PUT /scim/v2/Users/{id} |
Actualizar un usuario. |
DELETE /scim/v2/Users/{id} |
Eliminar la provisión de un usuario. |
La provisión a través de SCIM mantiene el directorio de usuarios sincronizado con su IdP para que los nuevos ingresos y salidas se reflejen sin trabajo administrativo manual.
Autenticación local
Cuando no hay un IdP externo, AiHummer admite autenticación local. En una base de datos nueva, el gateway imprime una sola vez admin contraseña para el primer inicio de sesión; inicie sesión y cámbiela inmediatamente. La autenticación local es adecuada para implementaciones pequeñas o aisladas, pero para organizaciones con un IdP, OIDC sigue siendo la ruta de producción recomendada.
Elegir un enfoque
| Mecanismo | Mejor para | Estado |
|---|---|---|
| OIDC | Proteger la API de administración en cualquier implementación no local | Ruta de producción recomendada |
| SAML | Empresas estandarizadas en SAML SSO | Implementado; valida contra tu IdP |
| LDAP / AD | Autenticación basada en directorios | Implementado; validar contra su directorio |
| SCIM | Aprovisionamiento automático de usuarios desde el IdP | Implementado (Usuarios SCIM v2) |
| Autenticación local | Despliegues pequeños o aislados sin un IdP | Incorporado |
¿A dónde vamos ahora?
- RBAC y claves API con alcance — autorizar las identidades tu IdP autentica.
- Red, auditoría y aislado de la red — puerta acceso de administrador por red y mantener un registro de auditoría.
- Bóveda de secretos — donde viven las credenciales y los tokens.