AiHummer
Azərbaycanca
Daxil olŞəxsi kabinet
v1.0.x
{ }Swagger

Müəssisə SSO

v1.0.x · yeniləndi 2026-06-26

AiHummer administratorları və istifadəçiləri şəxsiyyət təminatçınıza qarşı təsdiqləyir. Əsas, istehsal yolu nəzarəti OIDC, bu da admin API-ni qoruyur; SAML, LDAP/ADSCIM təchizat da həyata keçirilir, yanında yerli autentifikasiya xarici IdP olmadan qurğular üçün.

Səviyyə: korporativ SSO (OIDC/SAML/LDAP/AD/SCIM) ödənişli ilə məhdudlaşdırılır Müəssisə səviyyə — bu, pulsuz/İcma platformasının bir hissəsi deyil. Lokal autentifikasiya hər səviyyədə mövcuddur.

OIDC admin API-ni qoruyur

OIDC nədir sifariş üzrə rədd et və qoruyan nəzarətdir /v1/admin/*. Onu ilə konfiqurasiya edin AIHUMMER_OIDC_ISSUER (və əlaqəli müştəri parametrləri).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Var bir oidc-quraşdırma iş kitabçası (docs/runbooks/oidc-setup.md) müştərini qeydiyyatdan keçirməyi və buraxanı birləşdirməyi izah edir.

[!DANGER] OIDC konfiqurasiya edilməmişsə, admin API etibar edir inkişaf başlıqları şəxsiyyət üçün. O rejim yalnız yerli inkişaf üçün nəzərdə tutulub — heç vaxt bir administrator son nöqtəsini açığa çıxarmayın internetin qarşısında OIDC (və ya başqa zorunlu autentifikasiya) olmadan. Konfiqurasiya et AIHUMMER_OIDC_ISSUER hər hansı bir qeyri-yerli yerləşdirmədən əvvəl.

[!TIP] Layer OIDC ilə IP icazə siyahısıməhdudlaşdırılmış API açarları belə ki, admin girişi qorunur şəxsiyyət, şəbəkə və imtiyaz birlikdə.

SAML

SAML tək giriş (single sign-on) tətbiq olunub və standart xidmət təminatçısı (service-provider) son nöqtələri açıq vəziyyətdədir:

Son nöqtə Məqsəd
GET /saml/metadata Sizin IdP üçün xidmət təminatçısı metadatası.
POST /saml/acs Iddia İstehlakçısı Xidməti — SAML cavabını qəbul edir.
GET /saml/login SAML giriş axınını işə salır.

[!NOTE] SAML tətbiq olunub, amma tam olaraq canlı sınaqdan keçirilməmiş hər bir IdP-yə qarşı. Müalicə mövcud olduğu kimi götürün və əvvəlcə xüsusi şəxsiyyət təminatçınıza qarşı təsdiqləyin istehsalda ona güvənmək.

LDAP / Aktiv Qovluq

LDAP/AD autentifikasiyası istifadəçiləri bir kataloq serverinə qarşı təsdiqləyən mühitlər üçün həyata keçirilir.

[!NOTE] SAML-də olduğu kimi, LDAP/AD tətbiq olunub, amma tam olaraq canlı sınaqdan keçirilməmiş bütün üzrə direktoriya konfiqurasiyaları. Başlatmadan əvvəl onu öz direktoriyanızda sınayın.

SCIM təminatı

SCIM, İdP-nizin istifadəçiləri avtomatik olaraq təmin etməsinə və təminatı ləğv etməsinə imkan verir, standart SCIM v2 istifadəçi nöqtələri vasitəsilə:

Son nöqtə Məqsəd
GET /scim/v2/Users Təchiz olunmuş istifadəçiləri siyahıya alın / sorğu edin.
POST /scim/v2/Users İstifadəçi yaradın.
GET /scim/v2/Users/{id} Bir istifadəçini oxuyun.
PUT /scim/v2/Users/{id} İstifadəçini yeniləyin.
DELETE /scim/v2/Users/{id} İstifadəçini deaktiv etmək.

SCIM vasitəsilə təminat istifadəçi kataloqunu IdP ilə sinxron vəziyyətdə saxlayır ki, qoşulanlar və ayrılanlar əl ilə idarəetmə işinə ehtiyac olmadan əks olunsun.

Lokal autentifikasiya

Xarici İdP olmadıqda, AiHummer dəstəkləyir yerli autentifikasiya. Təzə verilənlər bazasında qapı bir dəfəlik çap edir admin ilk başlatma üçün giriş parolu; daxil olun və dərhal dəyişdirin. Lokal autentifikasiya kiçik və ya təcrid olunmuş tətbiqlər üçün uyğundur, amma IdP olan təşkilatlar üçün OIDC hələ də tövsiyə olunan istehsal yoludur.

Yanaşma seçmək

Mexanizm Üçün ən yaxşı Status
OIDC Hər hansı qeyri-lokal yerləşdirmədə admin API-ni qorumaq Tövsiyə olunan istehsal yolu
SAML Təşkilatlar SAML SSO üzrə standartlaşdırılıb Tətbiq edildi; IdP-nizə qarşı doğrulayın
LDAP / AD Qovluq əsaslı avtorizasiya Tətbiq edildi; kataloqunuza qarşı yoxlayın
SCIM IdP-dən avtomatlaşdırılmış istifadəçi təminatı Tətbiq olundu (SCIM v2 İstifadəçiləri)
Lokal autentifikasiya IdP olmadan kiçik və ya izolyasiya olunmuş yerləşdirmələr Daxili

Növbəti haradır