SSO d'entreprise
AiHummer authentifie les administrateurs et les utilisateurs auprès de votre fournisseur d’identité. Le contrôle principal, en environnement de production, est OIDC, qui protège l’API d’administration ; SAML, LDAP/AD et SCIM la fourniture est également mise en œuvre, parallèlement authentification locale pour les configurations sans fournisseur d’identité externe.
Niveau : SSO d’entreprise (OIDC/SAML/LDAP/AD/SCIM) est limité par le service payant Entreprise niveau — il ne fait pas partie de la plateforme gratuite/Communauté. L’authentification locale est disponible à tous les niveaux.
OIDC protège l’API admin
OIDC est refuser-par-défaut et est le contrôle qui protège /v1/admin/*. Configurez-le avec AIHUMMER_OIDC_ISSUER (et les paramètres clients associés).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Il y a un manuel d’installation OIDC (docs/runbooks/oidc-setup.md) qui explique comment enregistrer le client et connecter l’émetteur.
[!DANGER] Sans configuration OIDC, l’API admin fait confiance en-têtes de développement pour l’identité. Ce mode est uniquement destiné au développement local — ne jamais exposer un point de terminaison admin à Internet sans OIDC (ou une autre authentification appliquée) devant lui. Configurer
AIHUMMER_OIDC_ISSUERavant tout déploiement non local.
[!TIP] Superposer OIDC avec le Liste d’autorisation IP et clés API limitées afin que l’accès administrateur soit contrôlé par identité, réseau et privilège ensemble.
SAML
L’authentification unique SAML est implémentée, exposant les points de terminaison standard du fournisseur de services :
| Point de terminaison | But |
|---|---|
GET /saml/metadata |
Métadonnées du fournisseur de services pour votre IdP. |
POST /saml/acs |
Service consommateur d’assertion — reçoit la réponse SAML. |
GET /saml/login |
Initie le processus de connexion SAML. |
[!NOTE] SAML est implémenté mais est pas entièrement éprouvé en conditions réelles contre chaque IdP. Traiter il comme disponible et le valider contre votre fournisseur d’identité spécifique avant en s’y appuyant en production.
LDAP / Active Directory
L’authentification LDAP/AD est mise en œuvre pour les environnements qui authentifient les utilisateurs contre un serveur d’annuaire.
[!NOTE] Comme avec SAML, LDAP/AD est mis en œuvre mais pas entièrement éprouvé en conditions réelles à travers tout Configurations de répertoire. Testez-le sur votre propre répertoire avant le déploiement.
Approvisionnement SCIM
SCIM permet à votre IdP de provisionner et de déprovisionner les utilisateurs automatiquement, via les points de terminaison utilisateurs standard SCIM v2 :
| Point de terminaison | But |
|---|---|
GET /scim/v2/Users |
Lister / interroger les utilisateurs provisionnés. |
POST /scim/v2/Users |
Créer un utilisateur. |
GET /scim/v2/Users/{id} |
Lire un seul utilisateur. |
PUT /scim/v2/Users/{id} |
Mettre à jour un utilisateur. |
DELETE /scim/v2/Users/{id} |
Supprimer la provision d’un utilisateur. |
La fourniture via SCIM maintient l’annuaire des utilisateurs synchronisé avec votre IdP afin que les arrivées et départs soient reflétés sans travail administratif manuel.
Authentification locale
Lorsqu’il n’y a pas de fournisseur d’identité externe, AiHummer prend en charge authentification locale. Sur une base de données fraîche, la passerelle imprime une fois admin mot de passe pour la première connexion ; connectez-vous et changez-le immédiatement. L’authentification locale convient aux déploiements petits ou isolés, mais pour les organisations disposant d’un IdP, OIDC reste le chemin de production recommandé.
Choisir une approche
| Mécanisme | Meilleur pour | Statut |
|---|---|---|
| OIDC | Protéger l’API d’administration dans tout déploiement non local | Chemin de production recommandé |
| SAML | Les entreprises ont standardisé l’authentification unique SAML | Implémenté ; valider auprès de votre IdP |
| LDAP / AD | Authentification basée sur l’annuaire | Implémenté ; validez par rapport à votre annuaire |
| SCIM | Approvisionnement automatisé des utilisateurs à partir de l’IdP | Implémenté (Utilisateurs SCIM v2) |
| Authentification locale | Déploiements petits ou isolés sans un IdP | Intégré |
Où aller ensuite
- RBAC et clés API à portée — autoriser les identités votre IdP authentifie.
- Réseau, audit et réseau isolé — portail accès administrateur par le réseau et maintien d’une piste d’audit.
- Coffre-fort des secrets — où vivent les identifiants et les jetons.