AiHummer
Polski
Zaloguj sięKonto
v1.1.x
{ }Swagger

Jednokrotne logowanie przedsiębiorstwa

v1.1.x · zaktualizowany 2026-06-26

AiHummer uwierzytelnia administratorów i użytkowników w oparciu o dostawcę tożsamości. Główną kontrolą na ścieżce produkcyjnej jest OIDC, który chroni interfejs API administratora; SAML, LDAP/AD i SCIM również wdrażane są procedury zaopatrywania, obok lokalne uwierzytelnianie dla konfiguracji bez zewnętrznego IdP.

Poziom: SSO dla przedsiębiorstw (OIDC/SAML/LDAP/AD/SCIM) jest ograniczone przez płatną wersję Przedsiębiorstwo tier — nie jest częścią darmowej/platformy Community. Lokalna autoryzacja jest dostępna na każdym poziomie.

OIDC chroni API administratora

OIDC to odmawiaj-domyślnie i jest to kontrola, która chroni /v1/admin/*. Skonfiguruj to za pomocą AIHUMMER_OIDC_ISSUER (i powiązane ustawienia klienta).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Jest podręcznik uruchamiania oidc (docs/runbooks/oidc-setup.md) który przeprowadza rejestrację klienta i łączenie go z wystawcą.

[!DANGER] Bez skonfigurowanego OIDC, API administracyjne ufa nagłówki deweloperskie dla tożsamości. Ten tryb jest tylko do lokalnego rozwoju — nigdy nie udostępniaj punktu końcowego administratora internet bez OIDC (lub innego wymuszonego uwierzytelniania) przed nim. Konfiguruj AIHUMMER_OIDC_ISSUER przed jakimkolwiek wdrożeniem nie lokalnym.

[!TIP] Warstwa OIDC z Lista dozwolonych adresów IP i klucze API o określonym zakresie tak aby dostęp administratora był ograniczony przez tożsamość, sieć i przywilej razem.

SAML

Jednokrotne logowanie SAML jest zaimplementowane, udostępniając standardowe punkty końcowe dostawcy usług:

Punkt końcowy Cel
GET /saml/metadata Metadane dostawcy usług dla Twojego IdP.
POST /saml/acs Usługa Konsumenta Asercji — odbiera odpowiedź SAML.
GET /saml/login Inicjuje proces logowania SAML.

[!NOTE] SAML jest zaimplementowany, ale jest nie w pełni sprawdzone na żywo przeciwko każdemu IdP. Traktuj udostępnij to i zweryfikuj weryfikację względem swojego konkretnego dostawcy tożsamości przed poleganie na nim w produkcji.

LDAP / Active Directory

Uwierzytelnianie LDAP/AD jest wdrażane w środowiskach, które uwierzytelniają użytkowników w oparciu o serwer katalogowy.

[!NOTE] Podobnie jak w przypadku SAML, LDAP/AD jest implementowany, ale nie w pełni sprawdzone na żywo we wszystkich Konfiguracje katalogów. Przetestuj je na własnym katalogu przed wdrożeniem.

Provisioning SCIM

SCIM pozwala Twojemu IdP automatycznie tworzyć i usuwać użytkowników za pomocą standardowych punktów końcowych użytkowników SCIM v2:

Punkt końcowy Cel
GET /scim/v2/Users Wyświetl / zapytaj o przypisanych użytkowników.
POST /scim/v2/Users Utwórz użytkownika.
GET /scim/v2/Users/{id} Odczytaj jednego użytkownika.
PUT /scim/v2/Users/{id} Zaktualizuj użytkownika.
DELETE /scim/v2/Users/{id} Wycofaj uprawnienia użytkownika.

Provisioning przez SCIM utrzymuje katalog użytkowników w synchronizacji z Twoim IdP, dzięki czemu nowi pracownicy i odchodzący są odzwierciedlani bez ręcznej pracy administracyjnej.

Lokalne uwierzytelnianie

Kiedy nie ma zewnętrznego IdP, AiHummer obsługuje uwierzytelnianie lokalne. Na świeżej bazie danych brama drukuje jednorazowo admin hasło do logowania przy pierwszym uruchomieniu; zaloguj się i natychmiast je zmień. Lokalna autoryzacja nadaje się do małych lub odizolowanych wdrożeń, ale dla organizacji z IdP zalecanym sposobem produkcyjnym pozostaje OIDC.

Wybór podejścia

Mechanizm Najlepsze dla Status
OIDC Ochrona interfejsu API administratora w każdej wdrożeniu innym niż lokalne Zalecana ścieżka produkcji
SAML Przedsiębiorstwa standaryzują się na SAML SSO Zaimplementowano; zweryfikuj zgodnie z Twoim IdP
LDAP / AD Uwierzytelnianie oparte na katalogach Zaimplementowano; zweryfikuj w swoim katalogu
SCIM Automatyczne przydzielanie użytkowników z IdP Wdrożono (Użytkownicy SCIM v2)
Lokalne uwierzytelnianie Małe lub odizolowane wdrożenia bez IdP Wbudowany

Dokąd dalej