Корпоративный SSO
AiHummer аутентифицирует администраторов и пользователей через ваш провайдер удостоверений (IdP). Рекомендуемый вариант для промышленной эксплуатации — это OIDC, защищающий admin API; SAML, LDAP/AD и автоматическое управление пользователями по SCIM также реализованы, наряду с локальной аутентификацией для конфигураций без внешнего IdP.
Тариф: корпоративный SSO (OIDC/SAML/LDAP/AD/SCIM) предоставляется в платном тарифе Enterprise — он не входит в бесплатную/Community-платформу. Локальная аутентификация доступна на всех тарифах.
OIDC защищает admin API
OIDC работает по принципу запрета по умолчанию (deny-by-default) и является
механизмом, защищающим
/v1/admin/*. Настройте его через AIHUMMER_OIDC_ISSUER (и связанные настройки
клиента).
# ~/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Есть runbook oidc-setup (docs/runbooks/oidc-setup.md), который проводит
через регистрацию клиента и подключение issuer.
[!DANGER] Что произойдёт: admin API поверит идентичности из dev-заголовков, то есть любому, кто до него дотянется. При каком условии: если OIDC не настроен, а административные endpoints открыты в интернет — режим dev-заголовков предназначен только для локальной разработки. Как исправить: настройте
AIHUMMER_OIDC_ISSUER(или другую принудительную аутентификацию) до любого нелокального развёртывания.
[!TIP] Наслаивайте OIDC со списком разрешённых IP-адресов и API-ключами с ограниченными правами, чтобы доступ к админ-панели ограничивался идентичностью, сетью и привилегиями вместе.
SAML
SAML single sign-on реализован и предоставляет стандартные endpoints service-provider:
| Endpoint | Назначение |
|---|---|
GET /saml/metadata |
Метаданные service-provider для вашего IdP. |
POST /saml/acs |
Assertion Consumer Service — принимает SAML-ответ. |
GET /saml/login |
Инициирует поток входа по SAML. |
[!NOTE] SAML реализован, но не полностью проверен на практике на каждом IdP. Рассматривайте его как доступный и проверьте на вашем конкретном провайдере удостоверений, прежде чем полагаться на него в промышленной эксплуатации.
LDAP / Active Directory
Аутентификация LDAP/AD реализована для сред, где пользователи аутентифицируются по каталожному серверу.
[!NOTE] Как и SAML, LDAP/AD реализован, но не полностью проверен на практике во всех конфигурациях каталога. Протестируйте на своём каталоге перед развёртыванием.
Автоматическое управление пользователями (SCIM)
SCIM позволяет вашему IdP автоматически создавать и удалять пользователей через стандартные endpoints SCIM v2 для пользователей:
| Endpoint | Назначение |
|---|---|
GET /scim/v2/Users |
Список / запрос заведённых пользователей. |
POST /scim/v2/Users |
Создать пользователя. |
GET /scim/v2/Users/{id} |
Прочитать одного пользователя. |
PUT /scim/v2/Users/{id} |
Обновить пользователя. |
DELETE /scim/v2/Users/{id} |
Деактивировать пользователя. |
Автоматическое управление через SCIM держит каталог пользователей синхронным с вашим IdP, так что приходящие и уходящие сотрудники отражаются без ручной работы администратора.
Локальная аутентификация
Когда внешнего IdP нет, AiHummer поддерживает локальную аутентификацию. На
чистой базе данных шлюз при первом старте записывает одноразовый пароль admin
в файл ~/.aihummer/etc/initial-admin-password.txt; в журнал пароль попадает
только как аварийный резервный вариант, если файл не удалось создать (см.
Первый вход). Войдите и сразу смените
пароль. Локальная аутентификация подходит для небольших или изолированных
развёртываний, но для организаций с IdP рекомендуемым вариантом для
промышленной эксплуатации остаётся OIDC.
Как выбрать подход
| Механизм | Подходит для | Статус |
|---|---|---|
| OIDC | Защита admin API в любом нелокальном развёртывании | Рекомендуемый вариант для промышленной эксплуатации |
| SAML | Предприятия, стандартизированные на SAML SSO | Реализован; проверьте на вашем IdP |
| LDAP / AD | Аутентификация на основе каталога | Реализован; проверьте на вашем каталоге |
| SCIM | Автоматическое создание пользователей из IdP | Реализован (SCIM v2 Users) |
| Локальная | Небольшие или изолированные развёртывания без IdP | Встроена |
Куда дальше
- RBAC и API-ключи с ограниченными правами — авторизуйте идентичности, которые аутентифицирует ваш IdP.
- Сеть, аудит и изолированный режим — ограничьте доступ к админ-панели по сети и ведите журнал аудита.
- Хранилище секретов — где живут доступы и токены.