AiHummer
Қазақша
КіруЖеке кабинет
v1.2.x
{ }Swagger

Кәсіпорын SSO

v1.2.x · жаңартылды 2026-06-26

AiHummer әкімшілер мен пайдаланушыларды сіздің сәйкестендіру провайдеріңізге қарсы аутентификациялайды. Негізгі, өндірістік-бақылау жолы OIDC, бұл әкімші API-ін қорғайды; SAML, LDAP/AD және SCIM сонымен қатар қамтамасыз ету де жүзеге асырылады жергілікті аутентификация сыртқы IdP жоқ конфигурациялар үшін.

Деңгей: кәсіпорын SSO (OIDC/SAML/LDAP/AD/SCIM) ақылы нұсқамен шектелген Кәсіпорын деңгей — бұл тегін/Қоғамдық платформа бөлігі емес. Жергілікті авторизация әр деңгейде қолжетімді.

OIDC әкімші API-ын қорғайды

OIDC дегеніміз әдепкі бойынша бас тарту және қорғайтын бақылау болып табылады /v1/admin/*. Оны конфигурациялаңыз AIHUMMER_OIDC_ISSUER (және байланысты клиент параметрлері).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Онда бір oidc-бағдарламасын орнату нұсқаулығы (docs/runbooks/oidc-setup.md) клиентті тіркеу және шығарушыны қосу арқылы жүретін процесс.

[!DANGER] OIDC бапталмаған жағдайда, әкімші API сенеді әзірлеуші тақырыптары тұлғалық үшін. Бұл режим тек жергілікті дамытуды үшін арналған — әкімші нүктесін ешқашан ашпаңыз алдыңғы жағында OIDC (немесе басқа мәжбүрлі аутентификация) жоқ интернет. Баптау AIHUMMER_OIDC_ISSUER кез келген қашықтықтағы орналастырудан бұрын.

[!TIP] OIDC қабатын қоса IP рұқсаттылар тізімі және шектелген API кілттері осылайша әкімші қол жеткізуімен қорғау қамтамасыз етіледі тәндік, желі және артықшылық бірге.

SAML

SAML бір реттік кіру жүзеге асырылған, стандартты қызмет көрсетуші нүктелерін көрсетеді:

Соңғы нүкте Мақсат
GET /saml/metadata Сіздің IdP үшін қызмет көрсетушінің метадеректері.
POST /saml/acs Assertion Consumer Service — SAML жауабын алады.
GET /saml/login SAML кіру ағынын бастайды.

[!NOTE] SAML жүзеге асырылған, бірақ толықтай тәжірибеде дәлелденбеген әрбір IdP-ға қарсы. Қарау оны қолжетімді деп қабылдап, оны сіздің нақты сәйкестендіру провайдеріңізбен растамас бұрын оны өндірісте пайдалануға сүйену.

LDAP / Активті Директория

LDAP/AD аутентификациясы пайдаланушыларды директория сервері арқылы тексеретін ортада жүзеге асырылады.

[!NOTE] SAML сияқты, LDAP/AD жүзеге асырылғанымен толықтай тәжірибеде дәлелденбеген барлық жерлерде директория конфигурациялары. Орнатпас бұрын оны өз директорияңызда сынаңыз.

SCIM қамтамасыз ету

SCIM сіздің IdP пайдаланушыларды автоматты түрде тіркеуге және тіркеуден шығаруға мүмкіндік береді, SCIM v2 стандартты пайдаланушы нүктелері арқылы:

Соңғы нүкте Мақсат
GET /scim/v2/Users Белгіленген пайдаланушылар тізімін / сұрауын қарау.
POST /scim/v2/Users Пайдаланушы жасаңыз.
GET /scim/v2/Users/{id} Бір қолданушыны оқу.
PUT /scim/v2/Users/{id} Пайдаланушыны жаңарту.
DELETE /scim/v2/Users/{id} Пайдаланушыны қызметтен шығару.

SCIM арқылы Provisioning пайдаланушы каталогын сіздің IdP-пен синхронда ұстайды, осылайша жаңа келгендер мен кеткендер әкімші жұмысыз көрініс табады.

Жергілікті аутентификация

Сыртқы IdP болмаған кезде, AiHummer қолдайды жергілікті аутентификация. Жаңа мәліметтер базасында шлюз бір реттік басып шығарады admin бірінші іске қосқанда кіру үшін құпия сөз; жүйеге кіріп, оны дереу өзгертіңіз. Жергілікті аутентификация шағын немесе оқшауланған орналастырулар үшін қолайлы, бірақ IdP бар ұйымдар үшін OIDC әлі де ұсынылатын өндірістік жол болып табылады.

Әдісті таңдау

Механизм Үздік Күй
OIDC Кез келген жергілікті емес орналастыруда әкімші API-ді қорғау Ұсынылған өндіріс жолы
SAML Кәсіпорындар SAML SSO бойынша стандарттаған Іске асырылған; өз IdP-іңізге қарсы тексеріңіз
LDAP / AD Каталогқа негізделген аутентификация Орнатылды; каталогыңызға қарсы тексеріңіз
SCIM IdP-тен автоматтандырылған пайдаланушы тіркеу Іске асырылды (SCIM v2 Пайдаланушылары)
Жергілікті аутентификация IdP жоқ кіші немесе оқшауланған орналастырулар Орнатылған

Келесі қайда