Kurumsal SSO
AiHummer, yöneticileri ve kullanıcıları kimlik sağlayıcınıza karşı doğrular. Birincil, üretim yolu kontrolü şudur OIDC, bu da yönetici API’sını korur; SAML, LDAP/AD ve SCIM hazırlama da uygulanmaktadır, bunun yanı sıra yerel kimlik doğrulama harici bir IdP olmadan kurulumlar için.
Seviye: kurumsal SSO (OIDC/SAML/LDAP/AD/SCIM) ücretli sürüm ile sınırlıdır Girişim tier — bu, ücretsiz/Topluluk platformunun bir parçası değildir. Yerel kimlik doğrulama her tierde mevcuttur.
OIDC yönetici API’sını korur
OIDC şudur varsayılan olarak reddet ve koruyan kontroldür /v1/admin/*. Bununla yapılandırın AIHUMMER_OIDC_ISSUER (ve ilgili istemci ayarları).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Var bir oidc-kurulum çalışma kitabı (docs/runbooks/oidc-setup.md) istemcinin kaydı ve düzenleyicinin bağlanmasını anlatan bir rehber.
[!DANGER] OIDC yapılandırılmadan, yönetici API’si güvenir geliştirici başlıkları kimlik için. O mod sadece yerel geliştirme içindir — asla bir yönetici uç noktasını maruz bırakma önünde OIDC (veya başka bir zorunlu kimlik doğrulama) olmadan internet. Yapılandır
AIHUMMER_OIDC_ISSUERherhangi bir yerel olmayan dağıtımdan önce.
[!TIP] Katmanı OIDC ile IP izin listesi ve kapsamlı API anahtarları böylece yönetici erişimi sınırlanmış olur kimlik, ağ ve ayrıcalığı bir arada.
SAML
SAML tek oturum açma uygulanmıştır ve standart hizmet sağlayıcı uç noktaları açığa çıkarılmıştır:
| Uç nokta | Amaç |
|---|---|
GET /saml/metadata |
IdP’niz için hizmet sağlayıcı meta verileri. |
POST /saml/acs |
Doğrulama Tüketici Servisi — SAML yanıtını alır. |
GET /saml/login |
SAML giriş akışını başlatır. |
[!NOTE] SAML uygulanmıştır ama tamamen canlı olarak kanıtlanmamış her IdP’ye karşı. Muamele et bunu mevcut olarak al ve kendi özel kimlik sağlayıcına karşı doğrula üretimde buna güvenmek.
LDAP / Etkin Dizin
LDAP/AD kimlik doğrulaması, kullanıcıları bir dizin sunucusuna karşı doğrulayan ortamlar için uygulanır.
[!NOTE] SAML ile olduğu gibi, LDAP/AD uygulanır ama tamamen canlı olarak kanıtlanmamış her yerde dizin yapılandırmaları. Yayına almadan önce kendi dizininize karşı test edin.
SCIM sağlama
SCIM, IdP’nizin kullanıcıları standart SCIM v2 kullanıcı uç noktaları aracılığıyla otomatik olarak sağlama ve kaldırma işlemi yapmasını sağlar:
| Uç nokta | Amaç |
|---|---|
GET /scim/v2/Users |
Sağlanmış kullanıcıları listele / sorgula. |
POST /scim/v2/Users |
Bir kullanıcı oluştur. |
GET /scim/v2/Users/{id} |
Tek bir kullanıcıyı oku. |
PUT /scim/v2/Users/{id} |
Bir kullanıcıyı güncelle. |
DELETE /scim/v2/Users/{id} |
Bir kullanıcının hizmetini sonlandır. |
SCIM üzerinden sağlama, kullanıcı dizinini IdP’nizle senkronize tutar, böylece katılanlar ve ayrılanlar manuel yönetici çalışması olmadan yansıtılır.
Yerel kimlik doğrulama
Harici bir IdP olmadığında, AiHummer destekler yerel kimlik doğrulama. Yeni bir veritabanında geçit, tek seferlik bir çıktı verir admin ilk başlatmada giriş için parola; hemen giriş yapın ve değiştirin. Yerel kimlik doğrulama küçük veya izole dağıtımlar için uygundur, ancak bir IdP’ye sahip organizasyonlar için OIDC önerilen üretim yolu olmaya devam etmektedir.
Bir yaklaşım seçmek
| Mekanizma | İçin en iyisi | Durum |
|---|---|---|
| OIDC | Herhangi bir yerel olmayan dağıtımda yönetici API’sini korumak | Önerilen üretim yolu |
| SAML | Kuruluşlar SAML SSO üzerinde standartlaştı | Uygulandı; IdP’nize karşı doğrulayın |
| LDAP / AD | Dizin tabanlı kimlik doğrulama | Uygulandı; dizininize karşı doğrulayın |
| SCIM | IdP’den otomatik kullanıcı sağlama | Uygulandı (SCIM v2 Kullanıcıları) |
| Yerel kimlik doğrulama | Bir IdP olmadan küçük veya izole dağıtımlar | Dahili |
Sonra nereye?
- RBAC ve kapsamlı API anahtarları — kimlikleri yetkilendir senin IdP’n doğrulama yapar.
- Ağ, denetim ve hava boşluklu — kapı Ağa üzerinden yönetici erişimi ve denetim izi tutun.
- Sırlar kasası — kimlik bilgileri ve jetonların bulunduğu yer.