AiHummer
Русский
ВойтиЛичный кабинет
v1.1.x
{ }Swagger

Корпоративный SSO

v1.1.x · обновлено 2026-07-21

AiHummer аутентифицирует администраторов и пользователей через ваш провайдер удостоверений (IdP). Рекомендуемый вариант для промышленной эксплуатации — это OIDC, защищающий admin API; SAML, LDAP/AD и автоматическое управление пользователями по SCIM также реализованы, наряду с локальной аутентификацией для конфигураций без внешнего IdP.

Тариф: корпоративный SSO (OIDC/SAML/LDAP/AD/SCIM) предоставляется в платном тарифе Enterprise — он не входит в бесплатную/Community-платформу. Локальная аутентификация доступна на всех тарифах.

OIDC защищает admin API

OIDC работает по принципу запрета по умолчанию (deny-by-default) и является механизмом, защищающим /v1/admin/*. Настройте его через AIHUMMER_OIDC_ISSUER (и связанные настройки клиента).

# ~/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Есть runbook oidc-setup (docs/runbooks/oidc-setup.md), который проводит через регистрацию клиента и подключение issuer.

[!DANGER] Что произойдёт: admin API поверит идентичности из dev-заголовков, то есть любому, кто до него дотянется. При каком условии: если OIDC не настроен, а административные endpoints открыты в интернет — режим dev-заголовков предназначен только для локальной разработки. Как исправить: настройте AIHUMMER_OIDC_ISSUER (или другую принудительную аутентификацию) до любого нелокального развёртывания.

[!TIP] Наслаивайте OIDC со списком разрешённых IP-адресов и API-ключами с ограниченными правами, чтобы доступ к админ-панели ограничивался идентичностью, сетью и привилегиями вместе.

SAML

SAML single sign-on реализован и предоставляет стандартные endpoints service-provider:

Endpoint Назначение
GET /saml/metadata Метаданные service-provider для вашего IdP.
POST /saml/acs Assertion Consumer Service — принимает SAML-ответ.
GET /saml/login Инициирует поток входа по SAML.

[!NOTE] SAML реализован, но не полностью проверен на практике на каждом IdP. Рассматривайте его как доступный и проверьте на вашем конкретном провайдере удостоверений, прежде чем полагаться на него в промышленной эксплуатации.

LDAP / Active Directory

Аутентификация LDAP/AD реализована для сред, где пользователи аутентифицируются по каталожному серверу.

[!NOTE] Как и SAML, LDAP/AD реализован, но не полностью проверен на практике во всех конфигурациях каталога. Протестируйте на своём каталоге перед развёртыванием.

Автоматическое управление пользователями (SCIM)

SCIM позволяет вашему IdP автоматически создавать и удалять пользователей через стандартные endpoints SCIM v2 для пользователей:

Endpoint Назначение
GET /scim/v2/Users Список / запрос заведённых пользователей.
POST /scim/v2/Users Создать пользователя.
GET /scim/v2/Users/{id} Прочитать одного пользователя.
PUT /scim/v2/Users/{id} Обновить пользователя.
DELETE /scim/v2/Users/{id} Деактивировать пользователя.

Автоматическое управление через SCIM держит каталог пользователей синхронным с вашим IdP, так что приходящие и уходящие сотрудники отражаются без ручной работы администратора.

Локальная аутентификация

Когда внешнего IdP нет, AiHummer поддерживает локальную аутентификацию. На чистой базе данных шлюз при первом старте записывает одноразовый пароль admin в файл ~/.aihummer/etc/initial-admin-password.txt; в журнал пароль попадает только как аварийный резервный вариант, если файл не удалось создать (см. Первый вход). Войдите и сразу смените пароль. Локальная аутентификация подходит для небольших или изолированных развёртываний, но для организаций с IdP рекомендуемым вариантом для промышленной эксплуатации остаётся OIDC.

Как выбрать подход

Механизм Подходит для Статус
OIDC Защита admin API в любом нелокальном развёртывании Рекомендуемый вариант для промышленной эксплуатации
SAML Предприятия, стандартизированные на SAML SSO Реализован; проверьте на вашем IdP
LDAP / AD Аутентификация на основе каталога Реализован; проверьте на вашем каталоге
SCIM Автоматическое создание пользователей из IdP Реализован (SCIM v2 Users)
Локальная Небольшие или изолированные развёртывания без IdP Встроена

Куда дальше