AiHummer
Dansk
Log indKonto
v1.0.x
{ }Swagger

Enterprise SSO

v1.0.x · opdateret 2026-06-26

AiHummer autentificerer administratorer og brugere mod din identitetsudbyder. Den primære kontrol i produktionsmiljøet er OIDC, som beskytter admin-API’en; SAML, LDAP/AD og SCIM provisionering er også implementeret, sammen med lokal godkendelse for opsætninger uden en ekstern IdP.

Dyreklasse: enterprise SSO (OIDC/SAML/LDAP/AD/SCIM) er begrænset af den betalte Foretagende niveau — det er ikke en del af den gratis/Community-platform. Lokal godkendelse er tilgængelig på alle niveauer.

OIDC beskytter admin-API’en

OIDC er afvis-som-standard og er kontrollen, der beskytter /v1/admin/*. Konfigurer det med AIHUMMER_OIDC_ISSUER (og de tilhørende klientindstillinger).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Der er en oidc-opsætningskøreplan (docs/runbooks/oidc-setup.md) der gennemgår registrering af klienten og tilslutning af udstederen.

[!DANGER] Uden OIDC konfigureret stoler administrations-API’en på dev-overskrifter for identitet. Den tilstand er kun til lokal udvikling — udstil aldrig et admin-endpoint til internettet uden OIDC (eller anden håndhævet autentificering) foran det. Konfigurer AIHUMMER_OIDC_ISSUER før enhver ikke-lokal udrulning.

[!TIP] Lag OIDC med IP tilladelsesliste og begrænsede API-nøgler så admin-adgang er begrænset af identitet, netværk og privilegium sammen.

SAML

SAML single sign-on er implementeret og eksponerer standardendepunkterne for tjenesteudbyderen:

Endepunkt Formål
GET /saml/metadata Serviceudbydermetadata for din IdP.
POST /saml/acs Assertion Consumer Service — modtager SAML-responsen.
GET /saml/login Initierer SAML-loginflowet.

[!NOTE] SAML er implementeret, men er ikke fuldt live-testet mod hver IdP. Behandle gør det tilgængeligt og valider det mod din specifikke identitetsudbyder før at stole på det i produktionen.

LDAP / Active Directory

LDAP/AD-godkendelse er implementeret for miljøer, der godkender brugere mod en katalogserver.

[!NOTE] Som med SAML implementeres LDAP/AD, men ikke fuldt live-testet på tværs af alle Katalogkonfigurationer. Test det mod dit eget katalog, inden det rulles ud.

SCIM-provisionering

SCIM giver din IdP mulighed for automatisk at oprette og fjerne brugere via de standard SCIM v2-brugerendepunkter:

Endepunkt Formål
GET /scim/v2/Users List / forespørgsel over tildelte brugere.
POST /scim/v2/Users Opret en bruger.
GET /scim/v2/Users/{id} Læs en enkelt bruger.
PUT /scim/v2/Users/{id} Opdater en bruger.
DELETE /scim/v2/Users/{id} Fjern en brugers adgang.

Provisionering gennem SCIM holder brugerens katalog synkroniseret med din IdP, så nye og afgående brugere afspejles uden manuel administrativt arbejde.

Lokal godkendelse

Når der ikke er nogen ekstern IdP, understøtter AiHummer lokal godkendelse. På en ny database udskriver gatewayen en engangs admin Adgangskode til den første logon ved opstart; log ind og skift den straks. Lokal autentificering er egnet til små eller isolerede implementeringer, men for organisationer med en IdP er OIDC stadig den anbefalede produktionsvej.

Valg af en tilgang

Mekanisme Bedst til Status
OIDC Beskytte admin-API’et i enhver ikke-lokal implementering Anbefalet produktionsvej
SAML Virksomheder standardiserede på SAML SSO Implementeret; valider mod din IdP
LDAP / AD Biblioteksbaseret godkendelse Implementeret; valider mod din mappe
SCIM Automatiseret brugerprovisionering fra IdP’en Implementeret (SCIM v2-brugere)
Lokal godkendelse Små eller isolerede implementeringer uden en IdP Indbygget

Hvor til næste