Korxona SSO
AiHummer administratorlar va foydalanuvchilarni sizning identity provider ga qarshi autentifikatsiya qiladi. Asosiy, ishlab chiqarish yo’lini boshqarish bu OIDC, bu admin API ni himoya qiladi; SAML, LDAP/AD va SCIM ta’minlash ham amalga oshiriladi, birgalikda mahalliy autentifikatsiya tashqi IdP bo‘lmagan sozlamalar uchun.
Daraja: korporativ SSO (OIDC/SAML/LDAP/AD/SCIM) pulli orqali cheklanadi Tadbirkorlik daraja — bu bepul/Community platformaning bir qismi emas. Mahalliy autentifikatsiya har bir darajada mavjud.
OIDC admin API ni himoya qiladi
OIDC bu asosiy tarzda rad etish va himoya qiluvchi nazoratdir /v1/admin/*. Buni sozlang AIHUMMER_OIDC_ISSUER (va tegishli mijoz sozlamalari).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Bir bor oidc-sozlash ish qo’llanmasi (docs/runbooks/oidc-setup.md) bu mijozni ro‘yxatdan o‘tkazish va chiqaruvchini ulangani ko‘rsatadi.
[!DANGER] OIDC sozlanmagan holda, admin API ishonadi dev sarlavhalari shaxsiyat uchun. U rejim faqat mahalliy rivojlantirish uchun moʻljallangan — hech qachon administrator tugmasini oshkor qilma oldingi qatorda OIDC (yoki boshqa majburiy autentifikatsiya) bo’lmagan internet. Sozlash
AIHUMMER_OIDC_ISSUERhar qanday mahalliy bo’lmagan joyga joylashtirishdan oldin.
[!TIP] Katman OIDC bilan IP ruxsat ro’yxati va cheklangan API kalitlari shunday qilib admin kirish cheklangan bo‘ladi shaxsiyat, tarmoq va imtiyoz birgalikda.
SAML
SAML yagona kirish (single sign-on) joriy etilgan bo‘lib, standart xizmat koʻrsatuvchi provayder nuqtalarini ochib beradi:
| Tugun nuqtasi | Maqsad |
|---|---|
GET /saml/metadata |
Sizning IdP uchun xizmat ko’rsatuvchi provayder metama’lumotlari. |
POST /saml/acs |
Assertion Consumer Service — SAML javobini qabul qiladi. |
GET /saml/login |
SAML kirish jarayonini boshlaydi. |
[!NOTE] SAML amalga oshirilgan, lekin to‘liq isbotlanmagan har bir IdPga qarshi. Davolash uni mavjud bo‘lgan sifatida qabul qiling va o‘zingizning ma’lum identifikatsiya provayderingizga qarshi tekshiring uni ishlab chiqarishda tayanib ishlatish.
LDAP / Faol Katalog
LDAP/AD autentifikatsiyasi foydalanuvchilarni katalog serveriga qarshi autentifikatsiyadan o’tkazadigan muhitlar uchun amalga oshiriladi.
[!NOTE] SAML kabi, LDAP/AD ham amalga oshiriladi, lekin to‘liq isbotlanmagan butun bo’ylab papka sozlamalari. Uni ishga tushirishdan oldin o’z papkangizda sinab ko’ring.
SCIM ta’minlash
SCIM sizning IdP’ingizga foydalanuvchilarni avtomatik ravishda yaratish va o‘chirish imkonini beradi, standart SCIM v2 foydalanuvchi tugunlari orqali:
| Tugun nuqtasi | Maqsad |
|---|---|
GET /scim/v2/Users |
Ro‘yxat / tayinlangan foydalanuvchilarni so‘rov qilish. |
POST /scim/v2/Users |
Foydalanuvchi yarating. |
GET /scim/v2/Users/{id} |
Bitta foydalanuvchini o’qing. |
PUT /scim/v2/Users/{id} |
Foydalanuvchini yangilash. |
DELETE /scim/v2/Users/{id} |
Foydalanuvchidan xizmatlarni olib tashlash. |
SCIM orqali ta’minlash foydalanuvchi katalogini sizning IdP bilan sinxronlashtiradi, shunda yangi qo’shilganlar va ketuvchilar qo’lda admin ishlarsiz aks ettiriladi.
Mahalliy autentifikatsiya
Tashqi IdP mavjud bo‘lmaganda, AiHummer qo‘llab-quvvatlaydi mahalliy autentifikatsiya. Yangi ma’lumotlar bazasida shlyuz bir martalik chop etadi admin dastlabki ishga tushirishda tizimga kirish uchun parol; tizimga kirib darhol uni o’zgartiring. Mahalliy autentifikatsiya kichik yoki izolyatsiyalangan joylashuvlar uchun mos, lekin IdP ga ega bo’lgan tashkilotlar uchun OIDC tavsiya etilgan ishlab chiqarish yo’li bo’lib qoladi.
Yondashuvni tanlash
| Mexanizm | Eng yaxshisi | Holat |
|---|---|---|
| OIDC | Har qanday mahalliy bo’lmagan joylashtirishda admin API ni himoya qilish | Tavsiya etilgan ishlab chiqarish yo’li |
| SAML | Korporatsiyalar SAML SSO bo‘yicha standartlashtirilgan | Amalga oshirildi; IdP bilan tekshiring |
| LDAP / AD | Katalogga asoslangan autentifikatsiya | Amalga oshirildi; katalogingizga nisbatan tekshiring |
| SCIM | IdP dan avtomatlashtirilgan foydalanuvchi ta’minoti | Ishga tushirilgan (SCIM v2 Foydalanuvchilar) |
| Mahalliy autentifikatsiya | IdPsiz kichik yoki izolyatsiyalangan joylashtirishlar | O‘rnatilgan |
Keyingi qayerga
- RBAC va cheklangan API kalitlari — shaxsiyatlarni tasdiqlash sizning IdP autentifikatsiya qiladi.
- Tarmoq, audit va havo ajratilgan — darvoza tarmoq orqali administrator kirishini ta’minlash va audit izini saqlash.
- Sirlari ombori — bu yerda kredensiallar va tokenlar yashaydi.