Կորպորատիվ SSO
AiHummer աուտենտիֆիկացնում է ադմինիստրատորներին և օգտվողներին ձեր ճանաչման մատակարարի միջոցով: Հիմնական վերահսկողությունը աշխատավայրում, արտադրական ճանապարհին՝ OIDC, որը պաշտպանում է վարչական API-ն; SAML, LDAP/AD և SCIM ինչպես նաև իրականացվում են ծառայությունների մատուցում՝ միասին տեղական աուտենտիկացում կարգավորման համար առանց արտաքին հավաստվածության մատակարարի (IdP)։
Շերտ։ Կորպորատիվ SSO (OIDC/SAML/LDAP/AD/SCIM) հասանելի է միայն վճարովի տարբերակում ԱԿԸ մակարդակը — դա անվճար/համայնքային հարթակի մաս չի։ Լոկալ աութենտիկացումը հասանելի է յուրաքանչյուր մակարդակում։
OIDC-ն պաշտպանում է վարչական API-ը
OIDC դա է մերժել ըստ զրոյական կարգի և հանդիսանում է վերահսկողություն, որը պաշտպանություն է ապահովում /v1/admin/*. Խոնարհեք դա հետ AIHUMMER_OIDC_ISSUER (և դրան առնչվող հաճախորդային կարգավորումները)
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Կան մեկը OIDC-ի կարգավորման ուղեցույց (docs/runbooks/oidc-setup.md) որը անցնում է հաճախորդի գրանցման և էմիտենտի միացման գործընթացի միջով.
[!DANGER] ՕԻԴՍԻԿ-ի կարգավորումը չունենալով, ադմինիստրատիվ API-ն վստահում է զարգացման վերնագրեր համար ինքնության. Այս ռեժիմը նախատեսված է միայն տեղական զարգացումների համար — երբեք մի բացեք վարչարարական ինտերֆեյսը համար Ինտերնետ առանց OIDC (կամ մեկ այլ պարտադիր նշվումի) նրա առջև։ Կարգավորեք
AIHUMMER_OIDC_ISSUERնախքան տարածքային որևէ տեղաբաշխում կատարելը։
[!TIP] OIDC շերտը հետ Թույլտվրված IP հասցեների ցուցակ և սահմանափակված API բանալիներ մինչեւ որ ադմինիստրատորի մուտքը սահմանափակ լինի համասեռություն, ցանց և արտոնություններ միասին.
SAML
Կատարվում է միաժամանակյա մուտք SAML-ով, բաց ստանդարտ ծառայությունների համեմատական կետերով:
| Վերջնական կետ | Նպատակ |
|---|---|
GET /saml/metadata |
Ծառայությունների մատակարարի մետատվյալները ձեր IdP-ի համար։ |
POST /saml/acs |
Հաստատման ծառայությունը՝ ստանում է SAML-պատասխան։ |
GET /saml/login |
Սկսում է մուտքի գործընթացը SAML-ի միջոցով։ |
[!NOTE] SAML-ն իրականացված է, բայց միայն մասամբ փորձված մարտական պայմաններում հակառակ յուրաքանչյուր IdP-ի։ Հանդիպել խնդրում ենք այն մատչելի դարձնել և ստուգել այն ձեր հատուկ վկայագրի մատակարարի համաձայն հենվել դրան արտադրության մեջ։
LDAP / Ակտիվ Ցուցակ
LDAP/ADը զանգվածված է իրականացնում միջավայրերում, որոնք օգտվողներին նշվում են դեմք նահանգային սերվերի հետ եկած:
[!NOTE] Ինչպես SAML-ի դեպքում, LDAP/AD-ն իրականացված է, բայց միայն մասամբ փորձված մարտական պայմաններում ամենուր Փնտրարկվող կառուցվածք։ Փորձարկեք դրանք ձեր սեփական փնտրարկումից առաջ տեղադրելուց առաջ։
SCIM-ի պրովիզինգ
SCIM-ը թույլ է տալիս ձեր IdP-ին ավտոմատ կերպով ստեղծել և ջնջել օգտատերերին SCIM v2 օգտատերերի ստանդարտ վերջնակետերի միջոցով:
| Վերջնական կետ | Նպատակ |
|---|---|
GET /scim/v2/Users |
Օգտատերերի ցանկը / հարցումը՝ տրամադրված իրավունքներով։ |
POST /scim/v2/Users |
Ստեղծել օգտվողին։ |
GET /scim/v2/Users/{id} |
Կարդացեք մեկ օգտվողի։ |
PUT /scim/v2/Users/{id} |
Թարմացնել օգտվողին։ |
DELETE /scim/v2/Users/{id} |
Հեռացնել օգտագործողի հաշիվը։ |
SCIM-ի միջոցով ապահովումը աջակցում է օգտվողների համեմատական ցուցիչը ձեր IdP- ին հետ, որպեսզի նոր աշխատակիցներն ու հեռացողները ֆիքսվեն առանց ադմինիստրատորի ձեռքով աշխատանք կատարելու:
Տեղական նույնականացում
Երբ արտաքին վկայագրերի մատակարար չկա, AiHummer-ը աջակցում է տեղական աուտենտիֆիկացիա. Նոր տվյալների բազայի վրա գրավիչը դուրս գրում է մեկանգամյա admin Մուտք գործելու կարգաբառ առաջին մեկնարկի ժամանակ; մտեք և անմիջապես փոխեք այն: Տեղական ճանապահաչափումն հարմար է փոքր կամ ծածկված տեղադրումների համար, բայց կազմակերպությունների համար, որոնք ունեն IdP, խորհուրդ է տրվում օգտագործել OIDC արտադրական միջավայրում:
Ընտրություն մոտեցման
| Մեխանիզմ | Լավագույնը համար | Կարգավիճակ |
|---|---|---|
| OIDC | Ադմինիստրատիվ API-ի պաշտպանություն ցանկացած հեռավոր միջավայրում | Խորհուրդ տրվող արտադրական ճանապարհ |
| SAML | Ձեռնարկությունները ստանդարտացված են SAML SSO-ով | Իրականացված է; ստուգեք ձեր IdP-ով |
| LDAP / AD | Աղյուսակի վրա հիմնված հավատարմագրման | Իրականացված է; ստուգեք ձեր կատալոգի համեմատ |
| SCIM | Օգտատերերի հաշիվների ավտոմատ տրամադրում IdP-ով | Իրագործված (SCIM v2 օգտատերեր) |
| Տեղական նույնականացում | Փոքր կամ մեկուսացված տեղաբաշխումներ առանց IdP | Ներիքագրված |
Որտեղից հետո
- RBAC և սահմանափակ API-կոճակներ — թույլատրել ինքնություններ ձեր IdP-ն հավատարմագրվում է:
- Ցանց, աուդիտ և մեկուսացված — դարպաս ակտիվային մուտք ցանցի միջոցով և աուդիտի վարում:
- Գաղտնիքների պահոց — որտեղ են պահպանվում հաշիվների տվյալներն ու տոկենները։