AiHummer
Eesti
SisselogimineKonto
v1.2.x
{ }Swagger

Ettevõtte ühekordne sisselogimine

v1.2.x · uuendatud 2026-06-26

AiHummer autentib administraatoreid ja kasutajaid teie identiteedipakkuja vastu. Peamine, tootmisala kontroll on OIDC, mis kaitseb administraatori API-d; SAML, LDAP/AD ja SCIM ka rakendatakse varustamist, koos kohalik autentimine seadistuste jaoks ilma välise IdP-ta.

Tase: ettevõtte SSO (OIDC/SAML/LDAP/AD/SCIM) on piiratud tasulise versiooniga Ettevõte tasand — see ei kuulu tasuta/kogukonna platvormi osa. Kohalik autentimine on kättesaadav igal tasandil.

OIDC kaitseb admini API-t

OIDC on eitamine-vaikimisi ja on kontroll, mis kaitseb /v1/admin/*. Konfigureeri see AIHUMMER_OIDC_ISSUER (ja seotud kliendi seaded).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

On üks oidc-seadistuse tööjuhend (docs/runbooks/oidc-setup.md) mis kirjeldab kliendi registreerimist ja väljastaja ühendamist.

[!DANGER] Ilma OIDC konfiguratsioonita usaldab administraatori API arenduse päised identiteedi jaoks. See režiim on mõeldud ainult kohalikuks arenduseks — ära kunagi eksponeeri administraatori lõpp-punkti internet ilma OIDC (või muu kohustusliku autentimiseta) selle ees. Seadista AIHUMMER_OIDC_ISSUER enne igasugust mittelokaalset juurutamist.

[!TIP] Kihi OIDC koos IP-i lubatud nimekiri ja piiratud API-võtmed nii et administraatori juurdepääs on piiratud identiteet, võrk ja privileegid koos.

SAML

SAML-i ühekordne sisselogimine on rakendatud, avalikustades standardse teenusepakkuja lõpp-punktid:

Lõpp-punkt Eesmärk
GET /saml/metadata Teenusepakkuja metaandmed teie IdP jaoks.
POST /saml/acs Väidete tarbija teenus — võtab vastu SAML-i vastuse.
GET /saml/login Algatab SAML-sisselogimise protsessi.

[!NOTE] SAML on rakendatud, kuid on pole täielikult elus katsetatud iga IdP vastu. Kohtle tehke see kättesaadavaks ja kontrollige seda oma konkreetse identiteedipakkuja vastu enne sellele tootmises toetumine.

LDAP / Active Directory

LDAP/AD autentimine on rakendatud keskkondades, mis autentivad kasutajaid kataloogiserveri vastu.

[!NOTE] Nagu SAML-i puhul, on ka LDAP/AD rakendatud, kuid pole täielikult elus katsetatud kõigi seas kaustade konfiguratsioonid. Testi seda omaenda kausta peal enne kasutuselevõttu.

SCIM-i varustamine

SCIM võimaldab teie IdP-l kasutajaid automaatselt luua ja eemaldada, kasutades standardseid SCIM v2 kasutajate lõpp-punkte:

Lõpp-punkt Eesmärk
GET /scim/v2/Users Loetle / päringuga määratud kasutajad.
POST /scim/v2/Users Loo kasutaja.
GET /scim/v2/Users/{id} Loe ühte kasutajat.
PUT /scim/v2/Users/{id} Uuenda kasutajat.
DELETE /scim/v2/Users/{id} Kasutaja konto sulgemine.

SCIM-i kaudu toimuv varustamine hoiab kasutajate kataloogi sünkroonis teie IdP-ga, nii et liitujad ja lahkujad kajastuvad ilma käsitsi haldustööd tegemata.

Kohalik autentimine

Kui väliseid IdP-sid ei ole, toetab AiHummer kohalik autentimine. Uuel andmebaasil prindib värav ühe korra admin parool esimesel käivitamisel sisselogimiseks; logi sisse ja vaheta see kohe. Kohalik autentimine sobib väikestele või isoleeritud juurutustele, kuid organisatsioonide puhul, millel on IdP, jääb OIDC soovitatavaks tootmisvalikuks.

Lähenemisviisi valimine

Mekanism Parim jaoks Staatus
OIDC Admini API kaitsmine mis tahes mitte-kohalikus kasutuses Soovitatav tootmistee
SAML Ettevõtted standardiseerusid SAML SSO-l Rakendatud; valideeri oma IdP vastu
LDAP / AD Kaustapõhine autentimine Rakendatud; kontrollige oma kataloogi vastu
SCIM Kasutajate automatiseeritud provisjonimine IdP-st Rakendatud (SCIM v2 kasutajad)
Kohalik autentimine Väikesed või isoleeritud juurutused ilma IdP-ta Sisseehitatud

Kuhu järgmine