AiHummer
Deutsch
AnmeldenKonto
v1.2.x
{ }Swagger

Unternehmens-SSO

v1.2.x · aktualisiert 2026-06-26

AiHummer authentifiziert Administratoren und Benutzer gegenüber Ihrem Identitätsanbieter. Die primäre, produktive Wegkontrolle ist OIDC, das die Admin-API schützt; SAML, LDAP/AD und SCIM Bereitstellungen werden ebenfalls implementiert, zusammen mit lokale Authentifizierung für Setups ohne einen externen IdP.

Tier: Enterprise-SSO (OIDC/SAML/LDAP/AD/SCIM) ist durch die kostenpflichtige Version eingeschränkt Unternehmen Tier — es ist nicht Teil der kostenlosen/Community-Plattform. Lokale Authentifizierung ist auf jedem Tier verfügbar.

OIDC schützt die Admin-API

OIDC ist standardmäßig ablehnen und ist die Steuerung, die schützt /v1/admin/*. Konfigurieren Sie es mit AIHUMMER_OIDC_ISSUER (und die zugehörigen Client-Einstellungen).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Es gibt ein OIDC-Setup-Runbook (docs/runbooks/oidc-setup.md) das durch die Registrierung des Clients und die Verkabelung des Ausstellers führt.

[!DANGER] Ohne konfiguriertes OIDC vertraut die Admin-API Entwickler-Header für Identität. Dieser Modus ist nur für die lokale Entwicklung — nie einen Admin-Endpunkt aussetzen an das Internet ohne OIDC (oder eine andere durchgesetzte Authentifizierung) davor. Konfigurieren AIHUMMER_OIDC_ISSUER vor jeder nicht-lokalen Bereitstellung.

[!TIP] Schichten Sie OIDC mit dem IP-Positivliste und umfangsbezogene API-Schlüssel sodass der Admin-Zugang beschränkt ist durch Identität, Netzwerk und Privileg zusammen.

SAML

SAML Single Sign-On wird implementiert und stellt die Standardendpunkte des Dienstanbieters bereit:

Endpunkt Zweck
GET /saml/metadata Metadaten des Dienstanbieters für Ihr IdP.
POST /saml/acs Assertion Consumer Service — empfängt die SAML-Antwort.
GET /saml/login Initiiert den SAML-Anmeldevorgang.

[!NOTE] SAML ist implementiert, aber ist nicht vollständig live-erprobt gegen jeden IdP. Behandeln es als verfügbar ansehen und es vorab gegen Ihren spezifischen Identitätsanbieter validieren sich in der Produktion darauf verlassen.

LDAP / Active Directory

LDAP/AD-Authentifizierung wird für Umgebungen implementiert, die Benutzer gegen einen Verzeichnisserver authentifizieren.

[!NOTE] Wie bei SAML wird LDAP/AD implementiert, aber nicht vollständig live-erprobt über alle Verzeichnis-Konfigurationen. Testen Sie es an Ihrem eigenen Verzeichnis, bevor Sie es einführen.

SCIM-Bereitstellung

SCIM ermöglicht es Ihrem IdP, Benutzer automatisch bereitzustellen und zu entfernen, über die standardmäßigen SCIM v2 Benutzerendpunkte:

Endpunkt Zweck
GET /scim/v2/Users Aufgelistete / abgefragte bereitgestellte Benutzer.
POST /scim/v2/Users Erstelle einen Benutzer.
GET /scim/v2/Users/{id} Lese einen einzelnen Benutzer.
PUT /scim/v2/Users/{id} Einen Benutzer aktualisieren.
DELETE /scim/v2/Users/{id} Einen Benutzer außer Betrieb nehmen.

Die Bereitstellung über SCIM hält das Benutzerverzeichnis mit Ihrem IdP synchron, sodass Neueintritte und Austritte ohne manuelle Verwaltungsarbeit abgebildet werden.

Lokale Authentifizierung

Wenn kein externer IdP vorhanden ist, unterstützt AiHummer lokale Authentifizierung. Auf einer neuen Datenbank druckt das Gateway einmalig admin Passwort beim ersten Start zum Anmelden; sofort einloggen und ändern. Lokale Authentifizierung ist für kleine oder isolierte Einsätze geeignet, aber für Organisationen mit einem IdP bleibt OIDC der empfohlene Produktionsweg.

Eine Vorgehensweise wählen

Mechanismus Am besten für Status
OIDC Schutz der Admin-API bei jedem nicht-lokalen Einsatz Empfohlener Produktionsweg
SAML Unternehmen standardisierten auf SAML-SSO Implementiert; gegenüber Ihrem IdP validieren
LDAP / AD Verzeichnisbasierte Authentifizierung Implementiert; gegen Ihr Verzeichnis überprüfen
SCIM Automatisierte Benutzerbereitstellung vom IdP Implementiert (SCIM v2 Nutzer)
Lokale Authentifizierung Kleine oder isolierte Bereitstellungen ohne einen IdP Eingebaut

Wohin als Nächstes