AiHummer
Español
Iniciar sesiónCuenta
v1.2.x
{ }Swagger

SSO Empresarial

v1.2.x · actualizada 2026-06-26

AiHummer autentica a administradores y usuarios contra su proveedor de identidad. El control principal en el camino de producción es OIDC, que protege la API de administración; SAML, LDAP/AD y SCIM también se implementan provisiones, junto con autenticación local para configuraciones sin un IdP externo.

Nivel: SSO empresarial (OIDC/SAML/LDAP/AD/SCIM) está limitado por el pago Empresa nivel — no forma parte de la plataforma gratuita/Comunidad. La autenticación local está disponible en todos los niveles.

OIDC protege la API de administración

OIDC es denegar-por-defecto y es el control que protege /v1/admin/*. Configúralo con AIHUMMER_OIDC_ISSUER (y la configuración relacionada del cliente).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Hay un manual de configuración de OIDC (docs/runbooks/oidc-setup.md) que recorre el registro del cliente y la conexión del emisor.

[!DANGER] Sin OIDC configurado, la API de administración confía cabeceras de desarrollo por identidad. Ese modo es solo para desarrollo local — nunca expongas un endpoint de administrador a el internet sin OIDC (u otra autenticación obligatoria) delante de él. Configurar AIHUMMER_OIDC_ISSUER antes de cualquier despliegue no local.

[!TIP] Capas OIDC con el Lista de permitidos de IP y claves de API con alcance para que el acceso de administrador esté restringido por identidad, red y privilegio juntos.

SAML

Se implementa el inicio de sesión único SAML, exponiendo los puntos finales estándar del proveedor de servicios:

Punto final Propósito
GET /saml/metadata Metadatos del proveedor de servicios para su IdP.
POST /saml/acs Servicio de Consumidor de Aserciones: recibe la respuesta SAML.
GET /saml/login Inicia el flujo de inicio de sesión SAML.

[!NOTE] SAML está implementado pero está no completamente probado en vivo contra cada IdP. Tratar tómalo como disponible y valídalo contra tu proveedor de identidad específico antes confiando en ello en producción.

LDAP / Directorio Activo

La autenticación LDAP/AD se implementa para entornos que autentican a los usuarios contra un servidor de directorio.

[!NOTE] Al igual que con SAML, LDAP/AD se implementa pero no completamente probado en vivo a lo largo de todo Configuraciones de directorio. Pruébelo contra su propio directorio antes de implementarlo.

Aprovisionamiento SCIM

SCIM permite que su IdP aprovisione y desaprovisione usuarios automáticamente, a través de los endpoints de usuario estándar de SCIM v2:

Punto final Propósito
GET /scim/v2/Users Listar / consultar usuarios provisionados.
POST /scim/v2/Users Crear un usuario.
GET /scim/v2/Users/{id} Leer un solo usuario.
PUT /scim/v2/Users/{id} Actualizar un usuario.
DELETE /scim/v2/Users/{id} Eliminar la provisión de un usuario.

La provisión a través de SCIM mantiene el directorio de usuarios sincronizado con su IdP para que los nuevos ingresos y salidas se reflejen sin trabajo administrativo manual.

Autenticación local

Cuando no hay un IdP externo, AiHummer admite autenticación local. En una base de datos nueva, el gateway imprime una sola vez admin contraseña para el primer inicio de sesión; inicie sesión y cámbiela inmediatamente. La autenticación local es adecuada para implementaciones pequeñas o aisladas, pero para organizaciones con un IdP, OIDC sigue siendo la ruta de producción recomendada.

Elegir un enfoque

Mecanismo Mejor para Estado
OIDC Proteger la API de administración en cualquier implementación no local Ruta de producción recomendada
SAML Empresas estandarizadas en SAML SSO Implementado; valida contra tu IdP
LDAP / AD Autenticación basada en directorios Implementado; validar contra su directorio
SCIM Aprovisionamiento automático de usuarios desde el IdP Implementado (Usuarios SCIM v2)
Autenticación local Despliegues pequeños o aislados sin un IdP Incorporado

¿A dónde vamos ahora?