Камплексны SSO
AiHummer аўтэнтыфікуе адміністратараў і карыстальнікаў праз вашага правайдэра ідэнтычнасці. Асноўны кантроль на вытворчым шляху заключаецца ў OIDC, які абараняе адміністрацыйны API; SAML, LDAP/AD і SCIM таксама рэалізуюцца забеспячэнне і мясцовы аўтар для налад без знешняга IdP
Узровень: карпаратыўны SSO (OIDC/SAML/LDAP/AD/SCIM) абмежаваны для аплачаных карыстальнікаў Прадпрыемства узровень — гэта не частка бясплатнай/Супольніцкай платформы. Лакальная аўтэнтыфікацыя даступная на кожным узроўні.
OIDC абараняе адміністрацыйны API
OIDC гэта адмаўляць-за-змаўчваннем і з’яўляецца кантролем, які ахоўвае /v1/admin/*Наладзьце яго з AIHUMMER_OIDC_ISSUER (і звязаныя налады кліента).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Ёсць кніга па эксплуатацыі oidc-setup (docs/runbooks/oidc-setup.md) які праходзіць працэс рэєстрацыі кліента і перадачы дадзеных эмітэнту.
[!DANGER] Без наладжанага OIDC адміністрацыйны API давярае загалоўкі распрацоўшчыка для ідэнтычнасці Гэты рэжым прызначаны толькі для лакальнай распрацоўкі ніколі не адкрывайце адміністрацыйны рэжым для інтэрнэт без OIDC (ці іншай прымусовай аўтэнтыфікацыі) перад ім. Наладзіць
AIHUMMER_OIDC_ISSUERперш чым любая нелакальная дэплойка.
[!TIP] Слаі OIDC з Белы спіс IP і ключы API з абмежаваным доступам такім чынам доступ адміністратара кантралюецца праз ідэнтычнасць, сетка і прывілеі разам
SAML
Рэалізавана адзінарнае ўваходжанне SAML, адкрываючы стандартныя канечныя пункты пастаўшчыка паслуг:
| Канчатковая кропка | Мэта |
|---|---|
GET /saml/metadata |
Метаданыя пастаўшчыка паслуг для вашага IdP. |
POST /saml/acs |
Сэрвіс спажыўца сцвярджэння — атрымлівае адказ SAML. |
GET /saml/login |
Запускае працэс уваходу праз SAML. |
[!NOTE] SAML рэалізаваны, але не цалкам праверана ў рэальных умовах супраць кожнага IdP. Лячэнне рыхтуйце яго да выкарыстання і праверце ў адпаведнасці з вашым канкрэтным правайдэрам ідэнтычнасці пакладаючыся на гэта ў вытворчасці
LDAP / Актыўны каталог
Аўтэнтыфікацыя LDAP/AD рэалізуецца для асяроддзяў, якія аўтэнтыфікуюць карыстальнікаў праз сервер дырэкторыі.
[!NOTE] Як і ў выпадку з SAML, LDAP/AD рэалізаваны, але не цалкам праверана ў рэальных умовах праз усё канфігурацыі каталогаў. Праверце гэта на ўласным каталогу перад разгортваннем.
Правайджынг SCIM
SCIM дазваляе вашаму IdP аўтаматычна ствараць і выдаляць карыстальнікаў праз стандартныя пункты доступу SCIM v2:
| Канчатковая кропка | Мэта |
|---|---|
GET /scim/v2/Users |
Паказаць / запытаць прадастаўленых карыстальнікаў. |
POST /scim/v2/Users |
Стварыць карыстальніка |
GET /scim/v2/Users/{id} |
Прачытайце аднаго карыстальніка. |
PUT /scim/v2/Users/{id} |
Абнавіць карыстальніка. |
DELETE /scim/v2/Users/{id} |
Адключыць карыстальніка. |
Забеспячэнне праз SCIM падтрымлівае сінхранізацыю даведніка карыстальнікаў з вашым IdP, так што новыя і сыходзячыя карыстальнікі адлюстроўваюцца без ручной працы адміністратара.
Мясцовыя ўлады
Калі няма знешняга IdP, AiHummer падтрымлівае лакальная аўтэнтыфікацыя. На новой базе дадзеных шлюз выводзіць адначасовы код admin пароль для ўваходу пры першым запуску; увайдзіце і неадкладна зменіце яго. Лакальная аўтэнтыфікацыя падыходзіць для маленькіх або ізаляваных разгортванняў, але для арганізацый з IdP рэкамендуецца выкарыстанне OIDC у вытворчых умовах.
Выбар падыходу
| Механізм | Лепш за ўсё | Статус |
|---|---|---|
| OIDC | Ахова адміністрацыйнага API пры любой ненакольнай разгортванні | Рэкамендаваны шлях вытворчасці |
| SAML | Прадпрыемствы стандартызаваліся на SAML SSO | Рэалізавана; праверце адносна вашага IdP |
| LDAP / AD | Аўтэнтыфікацыя на аснове каталога | Рэалізавана; праверце адносна вашага каталога |
| SCIM | Аўтаматычнае прадастаўленне карыстальнікаў з IdP | Рэалізавана (SCIM v2 Карыстальнікі) |
| Мясцовыя ўлады | Невялікія або ізаляваныя разгортванні без IdP | Пабудаваны ў |
Куды далей
- RBAC і спецыфічныя ключы API — аўтарызаваць асобу ваш IdP аўтэнтыфікуе.
- Сетка, аўдыт і ізаляваная — вароты Доступ адміністратара праз сетку і вядзенне аўдыту.
- Сховішча сакрэтаў — дзе захоўваюцца ўліковыя дадзеныя і токены.