Enterprise SSO
AiHummer autentificerer administratorer og brugere mod din identitetsudbyder. Den primære kontrol i produktionsmiljøet er OIDC, som beskytter admin-API’en; SAML, LDAP/AD og SCIM provisionering er også implementeret, sammen med lokal godkendelse for opsætninger uden en ekstern IdP.
Dyreklasse: enterprise SSO (OIDC/SAML/LDAP/AD/SCIM) er begrænset af den betalte Foretagende niveau — det er ikke en del af den gratis/Community-platform. Lokal godkendelse er tilgængelig på alle niveauer.
OIDC beskytter admin-API’en
OIDC er afvis-som-standard og er kontrollen, der beskytter /v1/admin/*. Konfigurer det med AIHUMMER_OIDC_ISSUER (og de tilhørende klientindstillinger).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Der er en oidc-opsætningskøreplan (docs/runbooks/oidc-setup.md) der gennemgår registrering af klienten og tilslutning af udstederen.
[!DANGER] Uden OIDC konfigureret stoler administrations-API’en på dev-overskrifter for identitet. Den tilstand er kun til lokal udvikling — udstil aldrig et admin-endpoint til internettet uden OIDC (eller anden håndhævet autentificering) foran det. Konfigurer
AIHUMMER_OIDC_ISSUERfør enhver ikke-lokal udrulning.
[!TIP] Lag OIDC med IP tilladelsesliste og begrænsede API-nøgler så admin-adgang er begrænset af identitet, netværk og privilegium sammen.
SAML
SAML single sign-on er implementeret og eksponerer standardendepunkterne for tjenesteudbyderen:
| Endepunkt | Formål |
|---|---|
GET /saml/metadata |
Serviceudbydermetadata for din IdP. |
POST /saml/acs |
Assertion Consumer Service — modtager SAML-responsen. |
GET /saml/login |
Initierer SAML-loginflowet. |
[!NOTE] SAML er implementeret, men er ikke fuldt live-testet mod hver IdP. Behandle gør det tilgængeligt og valider det mod din specifikke identitetsudbyder før at stole på det i produktionen.
LDAP / Active Directory
LDAP/AD-godkendelse er implementeret for miljøer, der godkender brugere mod en katalogserver.
[!NOTE] Som med SAML implementeres LDAP/AD, men ikke fuldt live-testet på tværs af alle Katalogkonfigurationer. Test det mod dit eget katalog, inden det rulles ud.
SCIM-provisionering
SCIM giver din IdP mulighed for automatisk at oprette og fjerne brugere via de standard SCIM v2-brugerendepunkter:
| Endepunkt | Formål |
|---|---|
GET /scim/v2/Users |
List / forespørgsel over tildelte brugere. |
POST /scim/v2/Users |
Opret en bruger. |
GET /scim/v2/Users/{id} |
Læs en enkelt bruger. |
PUT /scim/v2/Users/{id} |
Opdater en bruger. |
DELETE /scim/v2/Users/{id} |
Fjern en brugers adgang. |
Provisionering gennem SCIM holder brugerens katalog synkroniseret med din IdP, så nye og afgående brugere afspejles uden manuel administrativt arbejde.
Lokal godkendelse
Når der ikke er nogen ekstern IdP, understøtter AiHummer lokal godkendelse. På en ny database udskriver gatewayen en engangs admin Adgangskode til den første logon ved opstart; log ind og skift den straks. Lokal autentificering er egnet til små eller isolerede implementeringer, men for organisationer med en IdP er OIDC stadig den anbefalede produktionsvej.
Valg af en tilgang
| Mekanisme | Bedst til | Status |
|---|---|---|
| OIDC | Beskytte admin-API’et i enhver ikke-lokal implementering | Anbefalet produktionsvej |
| SAML | Virksomheder standardiserede på SAML SSO | Implementeret; valider mod din IdP |
| LDAP / AD | Biblioteksbaseret godkendelse | Implementeret; valider mod din mappe |
| SCIM | Automatiseret brugerprovisionering fra IdP’en | Implementeret (SCIM v2-brugere) |
| Lokal godkendelse | Små eller isolerede implementeringer uden en IdP | Indbygget |
Hvor til næste
- RBAC og scoped API-nøgler — godkende identiteterne din IdP autentificerer.
- Netværk, revision og luft-adskilt — port administratoradgang via netværk og oprethold en revisionsspor.
- Hemmelighedskammer — hvor legitimationsoplysninger og tokens befinder sig.