Ишкананын БВК
AiHummer администраторлорду жана колдонуучуларды сиздин идентификация провайдериңизге каршы аутентификациялайт. Негизги, өндүрүш жолдогу башкаруу OIDC, ал админ APIди коргойт; SAML, LDAP/AD жана SCIM жеткирүү дагы ишке ашырылат, бирге эле жергиликтүү аутентификация сырткы IdP жок орнотуулар үчүн.
Катмар: корпоративдик SSO (OIDC/SAML/LDAP/AD/SCIM) акылы төлөнгөн аркылуу чектелет Ишкана tier — бул акысыз/Коомдук платформанын бөлүгү эмес. Жергиликтүү авторизация ар кандай tierде жеткиликтүү.
OIDC админ API менен коргойт
OIDC деген адатта четке кагуу жана коргой турган башкаруу /v1/admin/*. Аны жөндөп коюңуз менен AIHUMMER_OIDC_ISSUER (жана тиешелүү кардар жөндөөлөрү).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Бар oidc-орнотуу жүргүзүү китеби (docs/runbooks/oidc-setup.md) бул клиентти каттоодон өткөрүп, чыгарган адамды туташтырууну сүрөттөйт.
[!DANGER] OIDC конфигурацияланган жок болсо, админ API ишенет түзүүчү баштар жарандык үчүн. Бул режим гана жергиликтүү өнүктүрүү үчүн болуп саналат — админдик чекитти эч качан ачыкка чыгарба OIDC (же башка милдеттүү аутентификация) болгондо интернеттин алдында. Конфигурациялоо
AIHUMMER_OIDC_ISSUERкарбыздай жергиликтүү эмес жайгаштырылуудан мурун.
[!TIP] OIDC катмары менен IP уруксат берилген тизмеси жана чектелген API ачкычтары ошентип, админдик кирүү чектелет жеке менчикти, тармакты жана артыкчылыкты бирге.
SAML
SAML бирдиктүү кирүү ишке ашырылган, стандарттык кызмат көрсөтүүчү чекиттерди көрсөтүп турат:
| Акыркы чек | Максат |
|---|---|
GET /saml/metadata |
Сиздин IdP үчүн кызмат көрсөтүүчү мета-маалыматтары. |
POST /saml/acs |
Assertión колдонуучу кызматы — SAML жооп алып турат. |
GET /saml/login |
SAML кирүү агымын баштайт. |
[!NOTE] SAML ишке ашырылган, бирок толук тажрыйбаланган эмес ар бир IdPге каршы. Дарылоо аны жеткиликтүү болуп турганда жана аны өзгөчө идентификация провайдериңизге каршы текшириңиз аны өндүрүштө колдонууга таянып.
LDAP / Active Directory
LDAP/AD аутентификациясы колдонуучуларды каталог серверине каршы текшерген чөйрөлөр үчүн ишке ашырылат.
[!NOTE] SAML менен сыяктуу эле, LDAP/AD ишке ашырылган, бирок толук тажрыйбаланган эмес бардык жерде каталог конфигурациялары. Аны чыгаруудан мурун өзүңүздүн каталогуңузда текшериңиз.
SCIM камсыз кылуу
SCIM сиздин IdP колдонуучуларды автоматтык түрдө жайгаштырууга жана алып салууга мүмкүндүк берет, стандарттуу SCIM v2 колдонуучу чекиттери аркылуу:
| Акыркы чек | Максат |
|---|---|
GET /scim/v2/Users |
Берилген колдонуучуларды тизмелөө / сурап билүү. |
POST /scim/v2/Users |
Колдонуучуну түзүңүз. |
GET /scim/v2/Users/{id} |
Бир колдонуучуну окуу. |
PUT /scim/v2/Users/{id} |
Колдонуучуну жаңыртуу. |
DELETE /scim/v2/Users/{id} |
Колдонуучуну жоопкерчиликтен бошотуу. |
SCIM аркылуу камсыздоо колдонуучулар каталогун сиздин IdP менен синхрондоп турат, ошентип жаңы келгендер жана кеткендер кол менен башкаруу иши жок эле чагылдырылат.
Жергиликтүү аутентификация
Тышкы IdP болбогондо, AiHummer колдойт жергиликтүү аутентификация. Жаңы маалымат базасында шлюз бир жолку басып чыгарат admin биринчи баштоодо кирүү үчүн сырсөз; кирип дароо аны өзгөртүңүз. Жергиликтүү аутентификация кичинекей же сегрегацияланган жайгаштыруулар үчүн ылайыктуу, бирок IdP бар уюмдар үчүн OIDC өндүрүштө сунушталган жол бойдон калат.
Жол тандап алуу
| Механизм | Эң жакшы | Абал |
|---|---|---|
| OIDC | Эмнеге болбосун жергиликтүү эмес жайгаштырылууда админ API колдоону коргоо | Сунушталган өндүрүш жолу |
| SAML | Ишканалар SAML SSO боюнча стандартташтырылган | Иштеп чыгарылган; өз IdP менен текшериңиз |
| LDAP / AD | Каталогго негизделген аутентификация | Иштетилди; каталогуңузга каршы текшериңиз |
| SCIM | IdP аркылуу автоматташтырылган колдонуучу Provisionинг | Иштетилди (SCIM v2 Колдонуучулар) |
| Жергиликтүү аутентификация | IdP жок чакан же изоляцияланган жайгаштыруулар | Курулган |
Келерки кайда
- RBAC жана чектелген API ачкычтары — жеке инсандыктарга уруксат берүү сиздин IdP аутентификациялайт.
- Тор, аудит жана абадан ажыратылган — эшик тармак аркылуу администратордук кирүү жана аудиттик жазууну сактоо.
- Сырлар жыйнагы — бул жерде күбөлүктөр жана токендер жашайт.