AiHummer
ქართული
შესვლაპირადი კაბინეტი
v1.2.x
{ }Swagger

კორპორატიული SSO

v1.2.x · განახლდა 2026-06-26

AiHummer ამოწმებს ადმინისტრატორებსა და მომხმარებლებს თქვენი სერთიფიკატთა მიმწოდებლის საშუალებით. ძირითადი კონტროლი საოჯახო, წარმოების გზაზე: OIDC, რომელიც იცავს ადმინისტრაციულ API; SAML, LDAP/AD და SCIM ასევე განხორციელდა მომსახურების გაწევა, ერთად ლოკალური ავთენტიფიკაცია გარემონტებლად გარეშე სერთიფიკატების მომწოდებლის (IdP) ინსტალაციებისთვის.

საფეხური: კორპორატიული SSO (OIDC/SAML/LDAP/AD/SCIM) ხელმისაწვდომია მხოლოდ პრემიალურ ვერსიაში წარმოება დონე — ეს პლატფორმის უფასო/საზოგადოების ნაწილი არ არის. ადგილობრივი ავთენტიფიკაცია ხელმისაწვდომია ყველა დონეზე.

OIDC იცავს ადმინისტრაციულ API-ს

OIDC არის თავდაპირველად უარყო და არის კონტროლი, რომელიც იცავს /v1/admin/*. დააყენეთ ეს AIHUMMER_OIDC_ISSUER (და ამასთან დაკავშირებული კლიენტის პარამეტრები).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

არის ერთი OIDC კონფიგურაციის სახელმძღვანელო (docs/runbooks/oidc-setup.md) რომელიც გადის კლიენტის რეგისტრაციის პროცესსა და გამცვლის დაკავშირებას.

[!DANGER] OIDC-ის კონფიგურაციის გარეშე, ადმინისტრაციული API ენდობა განვითარების სათაურები იდენტობისთვის. ეს რეჟიმი განკუთვნილია მხოლოდ ლოკალური განვითარებისთვის — არასდროს გახსენით ადმინისტრაციული ინტერფეისი ინტერნეტი მის წინ OIDC-ის (ან სხვა აღუწერელი აუტენტიფიკაციის) გარეშე. დაწყობა AIHUMMER_OIDC_ISSUER ყველა არარეინჯიონული განლაგების წინ.

[!TIP] OIDC ფენა ხელმისაწვდომი IP-მისამართების სია და შეზღუდული API კლავიშები ასე, რომ ადმინისტრატორის წვდომა შეზღუდული იყოს იდენტურობა, ქსელი და პრივილეგიები ერთად.

SAML

რეალიზებულია ერთიანი შესვლა SAML-ის საშუალებით, ღია სტანდარტული სერვისის მიმწოდებლის ბოლო წერტილებით:

საბოლოო წერტილი მიზანი
GET /saml/metadata მომსახურების პროვაიდერის მეტამონაცემები თქვენი IdP-სთვის.
POST /saml/acs დადასტურებების მიღების სერვისი — იღებს SAML პასუხს.
GET /saml/login იწყებს შესვლის პროცესს SAML-ის საშუალებით.

[!NOTE] SAML შესრულებულია, მაგრამ სამხედრო პირობებში სრულად შემოწმებული არ არის ყოველივე IdP-ის წინააღმდეგ. მიმართეთ გააკეთეთ იგი ხელმისაწვდომი და შეამოწმეთ იგი თქვენი კონკრეტული სერთიფიკატების მიმწოდებლის შესაბამისად დაკონცენტრირდეთ ამისგან წარმოებაში.

LDAP / აქტიური დირექტორია

LDAP/AD აუთენტიფიკაცია განხორციელებულია იმ გარემოებებისთვის, რომლებიც მომხმარებლებს აუთენტიფიცირებენ კატალოგის სერვერის საშუალებით.

[!NOTE] როგორც SAML-ის შემთხვევაში, LDAP/AD განსახორციელებელია, მაგრამ სამხედრო პირობებში სრულად შემოწმებული არ არის სრულიად კატალოგის კონფიგურაციები. გამოიცადეთ ისინი თქვენს საკუთარ კატალოგზე განლაგებამდე.

SCIM-მომარაგება

SCIM საშუალებას აძლევს თქვენს IdP-ს ავტომატურად შექმნას და წაშალოს მომხმარებლები SCIM v2-ის სტანდარტული მომხმარებლის წერტილების საშუალებით:

საბოლოო წერტილი მიზანი
GET /scim/v2/Users მომხმარებელთა სია / მოთხოვნა მინიჭებული უფლებებით.
POST /scim/v2/Users მომხმარებლის შექმნა.
GET /scim/v2/Users/{id} წაიკითხეთ ერთი მომხმარებელი.
PUT /scim/v2/Users/{id} მომხმარებლის განახლება.
DELETE /scim/v2/Users/{id} მომხმარებლის ანგარიშის წაშლა.

SCIM-ის მეშვეობით უზრუნველყოფა უზრუნველყოფს მომხმარებელთა კატალოგის სინქრონიზაციას თქვენი IdP-თან, რათა ახალი თანამშრომლები და გასვლის შემთხვევაში ეს ყოველივე მოხდეს ადმინისტრატორის ხელით ჩარევის გარეშე.

ლოკალური ავტენტიფიკაცია

როდესაც სერთიფიკატების გარე მომწოდებელი არ არის, AiHummer მხარს უჭერს ლოკალური ავთენტიფიკაცია. ახალ მონაცემთა ბაზაზე კარიბჭე აყენებს ერთჯერად admin პაროლი პირველ შესვლისას; შედით და დაუყონებლივ შეცვალეთ იგი. ლოკალური ავთენტიფიკაცია გამოდგება პატარა ან იზოლირებული განთავსებისთვის, მაგრამ ორგანიზაციებისთვის, რომლებსაც აქვთ IdP, რეკომენდებულია OIDC-ს გამოყენება პროდუქტიულ გარემოში.

გაფართოების არჩევა

მექანიზმი საუკეთესოთვის სტატუსი
OIDC ადმინისტრაციული API-ის დაცვის ნებისმიერი დისტანციური გარემოში რეკომენდებული საწარმოო გზა
SAML მეწარმეები სტანდარტიზირებულია SAML SSO-ზე რეალიზებულია; შეამოწმეთ თქვენს IdP-თან
LDAP / AD კატალოგებზე დაფუძნებული ავტენტიფიკაცია რეალიზებულია; შეამოწმეთ თქვენს კატალოგთან მიმართებაში
SCIM ავტომატური მომხმარებლის ანგარიშების მიწოდება IdP-ით რეალიზებულია (SCIM v2 მომხმარებლები)
ლოკალური ავტენტიფიკაცია მცირე ან იზოლირებული განლაგებები IdP-ს გარეშე შენობაში ჩაშენებული

სად შემდეგ?