AiHummer
Latviešu
PierakstītiesKonts
v1.2.x
{ }Swagger

Uzņēmuma SSO

v1.2.x · atjaunināts 2026-06-26

AiHummer autentificē administratorus un lietotājus pret jūsu identitātes nodrošinātāju. Galvenā, ražošanas ceļa kontrole ir OIDC, kas aizsargā administratora API; SAML, LDAP/AD un SCIM tiek arī īstenota nodrošināšana, līdztekus vietējā autentifikācija iestatījumiem bez ārēja IdP.

Līmenis: uzņēmuma SSO (OIDC/SAML/LDAP/AD/SCIM) ir pieejams tikai maksas versijā Uzņēmums slānis — tas nav daļa no bezmaksas/Komūnas platformas. Vietējā autentifikācija ir pieejama katrā slānī.

OIDC aizsargā admin API

OIDC ir noraidīt-pēc-noklusējuma un ir kontrole, kas aizsargā /v1/admin/*. Konfigurējiet to ar AIHUMMER_OIDC_ISSUER (un saistītie klienta iestatījumi).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Ir oidc-uzstādīšanas darbgrāmata (docs/runbooks/oidc-setup.md) kas iet cauri klienta reģistrēšanai un izdevēja savienošanai.

[!DANGER] Bez konfigurēta OIDC, administratora API uzticas izstrādātāja galvenes identitātei. Šis režīms ir tikai vietējai izstrādei — nekad neatklājiet administratora galapunktu internets bez OIDC (vai citas piespiestas autentifikācijas) priekšā. Konfigurēt AIHUMMER_OIDC_ISSUER pirms jebkuras nevietējās izvietošanas.

[!TIP] Slānis OIDC ar IP atļauto saraksts un ierobežotas darbības API atslēgas tā, lai administratora piekļuve būtu ierobežota ar identitāte, tīkls un privilēģijas kopā.

SAML

Ir ieviesta SAML vienotā pieslēgšanās, atklājot standarta pakalpojumu sniedzēja galapunktus:

Galapunkts Mērķis
GET /saml/metadata Pakalpojumu sniedzēja metadati jūsu IdP.
POST /saml/acs Apgalvojumu patērētāja pakalpojums — saņem SAML atbildi.
GET /saml/login Iniciē SAML pieteikšanās procesu.

[!NOTE] SAML ir ieviests, bet ir nav pilnībā dzīvē pārbaudīts pret katru IdP. Apstrādāt to pieejamu un pārbaudiet to pret savu konkrēto identitātes nodrošinātāju pirms Paļaujoties uz to ražošanā.

LDAP / Active Directory

LDAP/AD autentifikācija tiek īstenota vidēs, kas autentificē lietotājus, izmantojot direktoriju serveri.

[!NOTE] Tāpat kā ar SAML, LDAP/AD tiek ieviests, bet nav pilnībā dzīvē pārbaudīts pāri visam direktoriju konfigurācijas. Pārbaudiet to savā direktorijā pirms izvēršanas.

SCIM nodrošināšana

SCIM ļauj jūsu IdP automātiski piešķirt un noņemt lietotājus, izmantojot standarta SCIM v2 lietotāju galapunktus:

Galapunkts Mērķis
GET /scim/v2/Users Saraksts / vaicājums par piešķirtajiem lietotājiem.
POST /scim/v2/Users Izveidot lietotāju.
GET /scim/v2/Users/{id} Nolasīt vienu lietotāju.
PUT /scim/v2/Users/{id} Atjaunināt lietotāju.
DELETE /scim/v2/Users/{id} Atcelt lietotāja piekļuvi.

Provižošana caur SCIM uztur lietotāju direktoriju sinhronizētu ar jūsu IdP, tāpēc pievienotie un aizgājušie lietotāji tiek atspoguļoti bez manuāla administratīva darba.

Vietējā autentifikācija

Kad nav ārēja IdP, AiHummer atbalsta vietējā autentifikācija. Uz svaigas datubāzes vārteja izdrukā vienreizēju admin parole pirmajai pieteikšanās startam; piesakieties un nekavējoties to mainiet. Vietējā autentifikācija ir piemērota maziem vai izolētiem izvietojumiem, bet organizācijām ar IdP OIDC joprojām ir ieteicamā produkcijas ceļš.

Pieejas izvēle

Mehānisms Vislabāk priekš Statuss
OIDC Aizsargājot administratora API jebkurā nelokālajā izvietošanā Ieteicamais ražošanas ceļš
SAML Uzņēmumi standarta versijā izmanto SAML SSO Ieviests; pārbaudiet pret savu IdP
LDAP / AD Autentifikācija, balstīta uz direktoriju Ieviests; pārbaudiet pret savu direktoriju
SCIM Automātiska lietotāju nodrošināšana no IdP Ieviests (SCIM v2 lietotāji)
Vietējā autentifikācija Mazas vai izolētas izvietošanas bez IdP Iebūvēts

Kur uz nākamo