AiHummer
Română
AutentificareCont personal
v1.0.x
{ }Swagger

SSO pentru întreprinderi

v1.0.x · actualizat 2026-06-26

AiHummer autentifică administratorii și utilizatorii prin intermediul furnizorului dvs. de identitate. Controlul principal, pe calea de producție, este OIDC, care protejează API-ul de administrare; SAML, LDAP/AD și SCIM aprovisionarea este de asemenea implementată, alături de autentificare locală pentru configurații fără un IdP extern.

Nivel: SSO enterprise (OIDC/SAML/LDAP/AD/SCIM) este controlat de versiunea plătită Întreprindere nivel — nu face parte din platforma gratuită/Community. Autentificarea locală este disponibilă pe fiecare nivel.

OIDC protejează API-ul de administrare

OIDC este respinge-implicit și este controlul care protejează /v1/admin/*. Configurați-l cu AIHUMMER_OIDC_ISSUER (și setările clientului asociat).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Există un manual de configurare oidc (docs/runbooks/oidc-setup.md) care parcurge înregistrarea clientului și conectarea emitentului.

[!DANGER] Fără OIDC configurat, API-ul de administrare are încredere antete de dezvoltare pentru identitate. Acest mod este doar pentru dezvoltare locală — nu expune niciodată un endpoint de administrator către internetul fără OIDC (sau altă autentificare forțată) în fața lui. Configurează AIHUMMER_OIDC_ISSUER înainte de orice desfășurare non-locală.

[!TIP] Strat OIDC cu Lista de permisiuni IP și chei API cu domeniu restrâns astfel încât accesul de administrator să fie restricționat de identitate, rețea și privilegiu împreună.

SAML

Autentificarea unică SAML este implementată, expunând punctele finale standard ale furnizorului de servicii:

Punct final Scop
GET /saml/metadata Metadatele furnizorului de servicii pentru IdP-ul tău.
POST /saml/acs Serviciul de Consum al Afirmării — primește răspunsul SAML.
GET /saml/login Inițiază fluxul de autentificare SAML.

[!NOTE] SAML este implementat, dar este nu complet dovedit în direct împotriva fiecărui IdP. Tratează disponibil și validați-l în raport cu furnizorul dumneavoastră specific de identitate înainte bazându-se pe el în producție.

LDAP / Active Directory

Autentificarea LDAP/AD este implementată pentru medii care autentifică utilizatorii împotriva unui server de directoare.

[!NOTE] Ca și în cazul SAML, LDAP/AD este implementat, dar nu complet dovedit în direct peste tot Configurațiile directoarelor. Testați-le pe propriul dumneavoastră director înainte de implementare.

Provisionarea SCIM

SCIM permite IdP-ului tău să aprovizioneze și să dezaprovizioneze utilizatori automat, prin endpoint-urile standard SCIM v2 pentru utilizatori:

Punct final Scop
GET /scim/v2/Users Listează / interoghează utilizatorii furnizați.
POST /scim/v2/Users Creează un utilizator.
GET /scim/v2/Users/{id} Citește un singur utilizator.
PUT /scim/v2/Users/{id} Actualizează un utilizator.
DELETE /scim/v2/Users/{id} Elimină atribuțiile unui utilizator.

Provisionarea prin SCIM menține directorul de utilizatori sincronizat cu IdP-ul dvs., astfel încât noii angajați și cei care pleacă să fie reflectați fără muncă administrativă manuală.

Autentificare locală

Când nu există un IdP extern, AiHummer suportă autentificare locală. Pe o bază de date nouă, gateway-ul tipărește o dată un cod admin parola pentru prima conectare la pornire; conectați-vă și schimbați-o imediat. Autentificarea locală este potrivită pentru implementări mici sau izolate, dar pentru organizațiile cu un IdP, OIDC rămâne calea recomandată pentru producție.

Alegerea unei abordări

Mecanism Cel mai potrivit pentru Statut
OIDC Protejarea API-ului de administrare în orice implementare non-locală Cale de producție recomandată
SAML Întreprinderile s-au standardizat pe SSO SAML Implementat; validați împotriva IdP-ului dvs.
LDAP / AD Autentificare bazată pe directoare Implementat; validează împotriva directorului tău
SCIM Provisionarea automată a utilizatorilor din IdP Implementat (Utilizatori SCIM v2)
Autentificare locală Implementări mici sau izolate fără un IdP Încorporat

Unde următor?