AiHummer
Suomi
Kirjaudu sisäänTili
v1.0.x
{ }Swagger

Yrityksen SSO

v1.0.x · päivitetty 2026-06-26

AiHummer todentaa ylläpitäjät ja käyttäjät identiteettipalveluntarjoajaasi vastaan. Ensisijainen tuotantopolun hallinta on OIDC, joka suojaa ylläpitäjän API:n; SAML, LDAP/AD ja SCIM provisioning toteutetaan myös, yhdessä paikallinen todennus asetuksille ilman ulkoista IdP:tä.

Taso: yrityksen SSO (OIDC/SAML/LDAP/AD/SCIM) on maksetun takana Yritys taso — se ei ole osa ilmaista/Yhteisö-alustaa. Paikallinen todennus on saatavilla kaikilla tasoilla.

OIDC suojaa hallinta-API:n

OIDC on kiellä-oletuksena ja on hallinta, joka suojaa /v1/admin/*. Määritä se AIHUMMER_OIDC_ISSUER (ja siihen liittyvät asiakasasetukset).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

On olemassa oidc-asennuksen suoritusopas (docs/runbooks/oidc-setup.md) joka käy läpi asiakkaan rekisteröinnin ja julkaisijan liittämisen.

[!DANGER] Ilman OIDC:tä määritettynä, hallinta-API luottaa kehittäjäotsikot identiteetin vuoksi. Tuo tila on tarkoitettu vain paikalliseen kehitykseen — älä koskaan altista ylläpitäjän päätepistettä internet ilman OIDC:tä (tai muuta pakotettua todennusta) sen edessä. Määritä AIHUMMER_OIDC_ISSUER ennen kuin tehdään mitään ei-paikallista käyttöönottoa.

[!TIP] Kerros OIDC kanssa IP-sallittujen luettelo ja rajatut API-avaimet jotta ylläpitäjän pääsy on suojattu identiteetti, verkosto ja etuoikeus yhdessä.

SAML

SAML-yhden kirjautumisen toteutus, joka paljastaa standardit palveluntarjoajan päätepisteet:

Päätepiste Tarkoitus
GET /saml/metadata Palveluntarjoajan metatiedot IdP:llesi.
POST /saml/acs Väitetietojen vastaanottopalvelu — vastaanottaa SAML-vastauksen.
GET /saml/login Käynnistää SAML-kirjautumisprosessin.

[!NOTE] SAML on toteutettu mutta on ei täysin käytännössä todistettu jokaista IdP:tä vastaan. Käsittele tee se saatavilla olevaksi ja vahvista se tietyn tunnistautumispalveluntarjoajasi kanssa ennen luottaen siihen tuotannossa.

LDAP / Active Directory

LDAP/AD-todennus on toteutettu ympäristöihin, jotka todentavat käyttäjiä hakemistopalvelimen avulla.

[!NOTE] Kuten SAML:n kanssa, LDAP/AD on toteutettu mutta ei täysin käytännössä todistettu kaiken yli Hakemistorakenteiden määritykset. Testaa se omalla hakemistollasi ennen käyttöönottoa.

SCIM-tarjonta

SCIM antaa IdP:si ottaa käyttäjiä käyttöön ja poistaa heitä käytöstä automaattisesti standardin SCIM v2 -käyttäjäpäätepisteiden kautta:

Päätepiste Tarkoitus
GET /scim/v2/Users Listaa / kysy provisioituja käyttäjiä.
POST /scim/v2/Users Luo käyttäjä.
GET /scim/v2/Users/{id} Lue yksi käyttäjä.
PUT /scim/v2/Users/{id} Päivitä käyttäjä.
DELETE /scim/v2/Users/{id} Poista käyttäjän palveluoikeudet.

SCIMin kautta tapahtuva provisiointi pitää käyttäjähakemiston synkronoituna IdP:si kanssa, jotta liittyjät ja poistujat näkyvät ilman manuaalista ylläpitotyötä.

Paikallinen todennus

Kun ulkoista IdP:tä ei ole, AiHummer tukee paikallinen todennus. Uudella tietokannalla portti tulostaa yksittäisen kerran admin salasana ensimmäiselle kirjautumiselle; kirjaudu sisään ja vaihda se välittömästi. Paikallinen tunnistus sopii pieniin tai eristyksiin asennuksiin, mutta organisaatioille, joilla on IdP, OIDC on edelleen suositeltu tuotantopolku.

Lähestymistavan valitseminen

Mekanismi Paras jollekin Tila
OIDC Admin API:n suojaaminen kaikissa ei-paikallisissa käyttöönotossa Suositeltu tuotantopolku
SAML Yritykset vakiinnuttivat SAML SSO:n Toteutettu; varmista IdP:si avulla
LDAP / AD Hakemistopohjainen todennus Toteutettu; varmista hakemistosi perusteella
SCIM Automaattinen käyttäjän provisiointi IdP:stä Toteutettu (SCIM v2 -käyttäjät)
Paikallinen todennus Pienet tai eristäytyneet käyttöönotot ilman IdP:tä Sisäänrakennettu

Minne seuraavaksi