AiHummer
Кыргызча
КирүүЖеке кабинет
v1.0.x
{ }Swagger

Ишкананын БВК

v1.0.x · жаңыланды 2026-06-26

AiHummer администраторлорду жана колдонуучуларды сиздин идентификация провайдериңизге каршы аутентификациялайт. Негизги, өндүрүш жолдогу башкаруу OIDC, ал админ APIди коргойт; SAML, LDAP/AD жана SCIM жеткирүү дагы ишке ашырылат, бирге эле жергиликтүү аутентификация сырткы IdP жок орнотуулар үчүн.

Катмар: корпоративдик SSO (OIDC/SAML/LDAP/AD/SCIM) акылы төлөнгөн аркылуу чектелет Ишкана tier — бул акысыз/Коомдук платформанын бөлүгү эмес. Жергиликтүү авторизация ар кандай tierде жеткиликтүү.

OIDC админ API менен коргойт

OIDC деген адатта четке кагуу жана коргой турган башкаруу /v1/admin/*. Аны жөндөп коюңуз менен AIHUMMER_OIDC_ISSUER (жана тиешелүү кардар жөндөөлөрү).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Бар oidc-орнотуу жүргүзүү китеби (docs/runbooks/oidc-setup.md) бул клиентти каттоодон өткөрүп, чыгарган адамды туташтырууну сүрөттөйт.

[!DANGER] OIDC конфигурацияланган жок болсо, админ API ишенет түзүүчү баштар жарандык үчүн. Бул режим гана жергиликтүү өнүктүрүү үчүн болуп саналат — админдик чекитти эч качан ачыкка чыгарба OIDC (же башка милдеттүү аутентификация) болгондо интернеттин алдында. Конфигурациялоо AIHUMMER_OIDC_ISSUER карбыздай жергиликтүү эмес жайгаштырылуудан мурун.

[!TIP] OIDC катмары менен IP уруксат берилген тизмеси жана чектелген API ачкычтары ошентип, админдик кирүү чектелет жеке менчикти, тармакты жана артыкчылыкты бирге.

SAML

SAML бирдиктүү кирүү ишке ашырылган, стандарттык кызмат көрсөтүүчү чекиттерди көрсөтүп турат:

Акыркы чек Максат
GET /saml/metadata Сиздин IdP үчүн кызмат көрсөтүүчү мета-маалыматтары.
POST /saml/acs Assertión колдонуучу кызматы — SAML жооп алып турат.
GET /saml/login SAML кирүү агымын баштайт.

[!NOTE] SAML ишке ашырылган, бирок толук тажрыйбаланган эмес ар бир IdPге каршы. Дарылоо аны жеткиликтүү болуп турганда жана аны өзгөчө идентификация провайдериңизге каршы текшириңиз аны өндүрүштө колдонууга таянып.

LDAP / Active Directory

LDAP/AD аутентификациясы колдонуучуларды каталог серверине каршы текшерген чөйрөлөр үчүн ишке ашырылат.

[!NOTE] SAML менен сыяктуу эле, LDAP/AD ишке ашырылган, бирок толук тажрыйбаланган эмес бардык жерде каталог конфигурациялары. Аны чыгаруудан мурун өзүңүздүн каталогуңузда текшериңиз.

SCIM камсыз кылуу

SCIM сиздин IdP колдонуучуларды автоматтык түрдө жайгаштырууга жана алып салууга мүмкүндүк берет, стандарттуу SCIM v2 колдонуучу чекиттери аркылуу:

Акыркы чек Максат
GET /scim/v2/Users Берилген колдонуучуларды тизмелөө / сурап билүү.
POST /scim/v2/Users Колдонуучуну түзүңүз.
GET /scim/v2/Users/{id} Бир колдонуучуну окуу.
PUT /scim/v2/Users/{id} Колдонуучуну жаңыртуу.
DELETE /scim/v2/Users/{id} Колдонуучуну жоопкерчиликтен бошотуу.

SCIM аркылуу камсыздоо колдонуучулар каталогун сиздин IdP менен синхрондоп турат, ошентип жаңы келгендер жана кеткендер кол менен башкаруу иши жок эле чагылдырылат.

Жергиликтүү аутентификация

Тышкы IdP болбогондо, AiHummer колдойт жергиликтүү аутентификация. Жаңы маалымат базасында шлюз бир жолку басып чыгарат admin биринчи баштоодо кирүү үчүн сырсөз; кирип дароо аны өзгөртүңүз. Жергиликтүү аутентификация кичинекей же сегрегацияланган жайгаштыруулар үчүн ылайыктуу, бирок IdP бар уюмдар үчүн OIDC өндүрүштө сунушталган жол бойдон калат.

Жол тандап алуу

Механизм Эң жакшы Абал
OIDC Эмнеге болбосун жергиликтүү эмес жайгаштырылууда админ API колдоону коргоо Сунушталган өндүрүш жолу
SAML Ишканалар SAML SSO боюнча стандартташтырылган Иштеп чыгарылган; өз IdP менен текшериңиз
LDAP / AD Каталогго негизделген аутентификация Иштетилди; каталогуңузга каршы текшериңиз
SCIM IdP аркылуу автоматташтырылган колдонуучу Provisionинг Иштетилди (SCIM v2 Колдонуучулар)
Жергиликтүү аутентификация IdP жок чакан же изоляцияланган жайгаштыруулар Курулган

Келерки кайда