Unternehmens-SSO
AiHummer authentifiziert Administratoren und Benutzer gegenüber Ihrem Identitätsanbieter. Die primäre, produktive Wegkontrolle ist OIDC, das die Admin-API schützt; SAML, LDAP/AD und SCIM Bereitstellungen werden ebenfalls implementiert, zusammen mit lokale Authentifizierung für Setups ohne einen externen IdP.
Tier: Enterprise-SSO (OIDC/SAML/LDAP/AD/SCIM) ist durch die kostenpflichtige Version eingeschränkt Unternehmen Tier — es ist nicht Teil der kostenlosen/Community-Plattform. Lokale Authentifizierung ist auf jedem Tier verfügbar.
OIDC schützt die Admin-API
OIDC ist standardmäßig ablehnen und ist die Steuerung, die schützt /v1/admin/*. Konfigurieren Sie es mit AIHUMMER_OIDC_ISSUER (und die zugehörigen Client-Einstellungen).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Es gibt ein OIDC-Setup-Runbook (docs/runbooks/oidc-setup.md) das durch die Registrierung des Clients und die Verkabelung des Ausstellers führt.
[!DANGER] Ohne konfiguriertes OIDC vertraut die Admin-API Entwickler-Header für Identität. Dieser Modus ist nur für die lokale Entwicklung — nie einen Admin-Endpunkt aussetzen an das Internet ohne OIDC (oder eine andere durchgesetzte Authentifizierung) davor. Konfigurieren
AIHUMMER_OIDC_ISSUERvor jeder nicht-lokalen Bereitstellung.
[!TIP] Schichten Sie OIDC mit dem IP-Positivliste und umfangsbezogene API-Schlüssel sodass der Admin-Zugang beschränkt ist durch Identität, Netzwerk und Privileg zusammen.
SAML
SAML Single Sign-On wird implementiert und stellt die Standardendpunkte des Dienstanbieters bereit:
| Endpunkt | Zweck |
|---|---|
GET /saml/metadata |
Metadaten des Dienstanbieters für Ihr IdP. |
POST /saml/acs |
Assertion Consumer Service — empfängt die SAML-Antwort. |
GET /saml/login |
Initiiert den SAML-Anmeldevorgang. |
[!NOTE] SAML ist implementiert, aber ist nicht vollständig live-erprobt gegen jeden IdP. Behandeln es als verfügbar ansehen und es vorab gegen Ihren spezifischen Identitätsanbieter validieren sich in der Produktion darauf verlassen.
LDAP / Active Directory
LDAP/AD-Authentifizierung wird für Umgebungen implementiert, die Benutzer gegen einen Verzeichnisserver authentifizieren.
[!NOTE] Wie bei SAML wird LDAP/AD implementiert, aber nicht vollständig live-erprobt über alle Verzeichnis-Konfigurationen. Testen Sie es an Ihrem eigenen Verzeichnis, bevor Sie es einführen.
SCIM-Bereitstellung
SCIM ermöglicht es Ihrem IdP, Benutzer automatisch bereitzustellen und zu entfernen, über die standardmäßigen SCIM v2 Benutzerendpunkte:
| Endpunkt | Zweck |
|---|---|
GET /scim/v2/Users |
Aufgelistete / abgefragte bereitgestellte Benutzer. |
POST /scim/v2/Users |
Erstelle einen Benutzer. |
GET /scim/v2/Users/{id} |
Lese einen einzelnen Benutzer. |
PUT /scim/v2/Users/{id} |
Einen Benutzer aktualisieren. |
DELETE /scim/v2/Users/{id} |
Einen Benutzer außer Betrieb nehmen. |
Die Bereitstellung über SCIM hält das Benutzerverzeichnis mit Ihrem IdP synchron, sodass Neueintritte und Austritte ohne manuelle Verwaltungsarbeit abgebildet werden.
Lokale Authentifizierung
Wenn kein externer IdP vorhanden ist, unterstützt AiHummer lokale Authentifizierung. Auf einer neuen Datenbank druckt das Gateway einmalig admin Passwort beim ersten Start zum Anmelden; sofort einloggen und ändern. Lokale Authentifizierung ist für kleine oder isolierte Einsätze geeignet, aber für Organisationen mit einem IdP bleibt OIDC der empfohlene Produktionsweg.
Eine Vorgehensweise wählen
| Mechanismus | Am besten für | Status |
|---|---|---|
| OIDC | Schutz der Admin-API bei jedem nicht-lokalen Einsatz | Empfohlener Produktionsweg |
| SAML | Unternehmen standardisierten auf SAML-SSO | Implementiert; gegenüber Ihrem IdP validieren |
| LDAP / AD | Verzeichnisbasierte Authentifizierung | Implementiert; gegen Ihr Verzeichnis überprüfen |
| SCIM | Automatisierte Benutzerbereitstellung vom IdP | Implementiert (SCIM v2 Nutzer) |
| Lokale Authentifizierung | Kleine oder isolierte Bereitstellungen ohne einen IdP | Eingebaut |
Wohin als Nächstes
- RBAC & begrenzte API-Schlüssel — die Identitäten autorisieren Ihr IdP authentifiziert.
- Netzwerk, Prüfung & luftdicht getrennt — Tor Admin-Zugriff über das Netzwerk und Führen einer Prüfspur.
- Geheimnisse Tresor — wo Anmeldeinformationen und Tokens gespeichert sind.