Jednokrotne logowanie przedsiębiorstwa
AiHummer uwierzytelnia administratorów i użytkowników w oparciu o dostawcę tożsamości. Główną kontrolą na ścieżce produkcyjnej jest OIDC, który chroni interfejs API administratora; SAML, LDAP/AD i SCIM również wdrażane są procedury zaopatrywania, obok lokalne uwierzytelnianie dla konfiguracji bez zewnętrznego IdP.
Poziom: SSO dla przedsiębiorstw (OIDC/SAML/LDAP/AD/SCIM) jest ograniczone przez płatną wersję Przedsiębiorstwo tier — nie jest częścią darmowej/platformy Community. Lokalna autoryzacja jest dostępna na każdym poziomie.
OIDC chroni API administratora
OIDC to odmawiaj-domyślnie i jest to kontrola, która chroni /v1/admin/*. Skonfiguruj to za pomocą AIHUMMER_OIDC_ISSUER (i powiązane ustawienia klienta).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Jest podręcznik uruchamiania oidc (docs/runbooks/oidc-setup.md) który przeprowadza rejestrację klienta i łączenie go z wystawcą.
[!DANGER] Bez skonfigurowanego OIDC, API administracyjne ufa nagłówki deweloperskie dla tożsamości. Ten tryb jest tylko do lokalnego rozwoju — nigdy nie udostępniaj punktu końcowego administratora internet bez OIDC (lub innego wymuszonego uwierzytelniania) przed nim. Konfiguruj
AIHUMMER_OIDC_ISSUERprzed jakimkolwiek wdrożeniem nie lokalnym.
[!TIP] Warstwa OIDC z Lista dozwolonych adresów IP i klucze API o określonym zakresie tak aby dostęp administratora był ograniczony przez tożsamość, sieć i przywilej razem.
SAML
Jednokrotne logowanie SAML jest zaimplementowane, udostępniając standardowe punkty końcowe dostawcy usług:
| Punkt końcowy | Cel |
|---|---|
GET /saml/metadata |
Metadane dostawcy usług dla Twojego IdP. |
POST /saml/acs |
Usługa Konsumenta Asercji — odbiera odpowiedź SAML. |
GET /saml/login |
Inicjuje proces logowania SAML. |
[!NOTE] SAML jest zaimplementowany, ale jest nie w pełni sprawdzone na żywo przeciwko każdemu IdP. Traktuj udostępnij to i zweryfikuj weryfikację względem swojego konkretnego dostawcy tożsamości przed poleganie na nim w produkcji.
LDAP / Active Directory
Uwierzytelnianie LDAP/AD jest wdrażane w środowiskach, które uwierzytelniają użytkowników w oparciu o serwer katalogowy.
[!NOTE] Podobnie jak w przypadku SAML, LDAP/AD jest implementowany, ale nie w pełni sprawdzone na żywo we wszystkich Konfiguracje katalogów. Przetestuj je na własnym katalogu przed wdrożeniem.
Provisioning SCIM
SCIM pozwala Twojemu IdP automatycznie tworzyć i usuwać użytkowników za pomocą standardowych punktów końcowych użytkowników SCIM v2:
| Punkt końcowy | Cel |
|---|---|
GET /scim/v2/Users |
Wyświetl / zapytaj o przypisanych użytkowników. |
POST /scim/v2/Users |
Utwórz użytkownika. |
GET /scim/v2/Users/{id} |
Odczytaj jednego użytkownika. |
PUT /scim/v2/Users/{id} |
Zaktualizuj użytkownika. |
DELETE /scim/v2/Users/{id} |
Wycofaj uprawnienia użytkownika. |
Provisioning przez SCIM utrzymuje katalog użytkowników w synchronizacji z Twoim IdP, dzięki czemu nowi pracownicy i odchodzący są odzwierciedlani bez ręcznej pracy administracyjnej.
Lokalne uwierzytelnianie
Kiedy nie ma zewnętrznego IdP, AiHummer obsługuje uwierzytelnianie lokalne. Na świeżej bazie danych brama drukuje jednorazowo admin hasło do logowania przy pierwszym uruchomieniu; zaloguj się i natychmiast je zmień. Lokalna autoryzacja nadaje się do małych lub odizolowanych wdrożeń, ale dla organizacji z IdP zalecanym sposobem produkcyjnym pozostaje OIDC.
Wybór podejścia
| Mechanizm | Najlepsze dla | Status |
|---|---|---|
| OIDC | Ochrona interfejsu API administratora w każdej wdrożeniu innym niż lokalne | Zalecana ścieżka produkcji |
| SAML | Przedsiębiorstwa standaryzują się na SAML SSO | Zaimplementowano; zweryfikuj zgodnie z Twoim IdP |
| LDAP / AD | Uwierzytelnianie oparte na katalogach | Zaimplementowano; zweryfikuj w swoim katalogu |
| SCIM | Automatyczne przydzielanie użytkowników z IdP | Wdrożono (Użytkownicy SCIM v2) |
| Lokalne uwierzytelnianie | Małe lub odizolowane wdrożenia bez IdP | Wbudowany |
Dokąd dalej
- RBAC i klucze API o ograniczonym zakresie — autoryzować tożsamości twój IdP uwierzytelnia.
- Sieć, audyt i oddzielona od sieci — brama dostęp administratora przez sieć i prowadzenie śladu audytu.
- Skarbiec sekretów — gdzie przechowywane są poświadczenia i tokeny.