Ettevõtte ühekordne sisselogimine
AiHummer autentib administraatoreid ja kasutajaid teie identiteedipakkuja vastu. Peamine, tootmisala kontroll on OIDC, mis kaitseb administraatori API-d; SAML, LDAP/AD ja SCIM ka rakendatakse varustamist, koos kohalik autentimine seadistuste jaoks ilma välise IdP-ta.
Tase: ettevõtte SSO (OIDC/SAML/LDAP/AD/SCIM) on piiratud tasulise versiooniga Ettevõte tasand — see ei kuulu tasuta/kogukonna platvormi osa. Kohalik autentimine on kättesaadav igal tasandil.
OIDC kaitseb admini API-t
OIDC on eitamine-vaikimisi ja on kontroll, mis kaitseb /v1/admin/*. Konfigureeri see AIHUMMER_OIDC_ISSUER (ja seotud kliendi seaded).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
On üks oidc-seadistuse tööjuhend (docs/runbooks/oidc-setup.md) mis kirjeldab kliendi registreerimist ja väljastaja ühendamist.
[!DANGER] Ilma OIDC konfiguratsioonita usaldab administraatori API arenduse päised identiteedi jaoks. See režiim on mõeldud ainult kohalikuks arenduseks — ära kunagi eksponeeri administraatori lõpp-punkti internet ilma OIDC (või muu kohustusliku autentimiseta) selle ees. Seadista
AIHUMMER_OIDC_ISSUERenne igasugust mittelokaalset juurutamist.
[!TIP] Kihi OIDC koos IP-i lubatud nimekiri ja piiratud API-võtmed nii et administraatori juurdepääs on piiratud identiteet, võrk ja privileegid koos.
SAML
SAML-i ühekordne sisselogimine on rakendatud, avalikustades standardse teenusepakkuja lõpp-punktid:
| Lõpp-punkt | Eesmärk |
|---|---|
GET /saml/metadata |
Teenusepakkuja metaandmed teie IdP jaoks. |
POST /saml/acs |
Väidete tarbija teenus — võtab vastu SAML-i vastuse. |
GET /saml/login |
Algatab SAML-sisselogimise protsessi. |
[!NOTE] SAML on rakendatud, kuid on pole täielikult elus katsetatud iga IdP vastu. Kohtle tehke see kättesaadavaks ja kontrollige seda oma konkreetse identiteedipakkuja vastu enne sellele tootmises toetumine.
LDAP / Active Directory
LDAP/AD autentimine on rakendatud keskkondades, mis autentivad kasutajaid kataloogiserveri vastu.
[!NOTE] Nagu SAML-i puhul, on ka LDAP/AD rakendatud, kuid pole täielikult elus katsetatud kõigi seas kaustade konfiguratsioonid. Testi seda omaenda kausta peal enne kasutuselevõttu.
SCIM-i varustamine
SCIM võimaldab teie IdP-l kasutajaid automaatselt luua ja eemaldada, kasutades standardseid SCIM v2 kasutajate lõpp-punkte:
| Lõpp-punkt | Eesmärk |
|---|---|
GET /scim/v2/Users |
Loetle / päringuga määratud kasutajad. |
POST /scim/v2/Users |
Loo kasutaja. |
GET /scim/v2/Users/{id} |
Loe ühte kasutajat. |
PUT /scim/v2/Users/{id} |
Uuenda kasutajat. |
DELETE /scim/v2/Users/{id} |
Kasutaja konto sulgemine. |
SCIM-i kaudu toimuv varustamine hoiab kasutajate kataloogi sünkroonis teie IdP-ga, nii et liitujad ja lahkujad kajastuvad ilma käsitsi haldustööd tegemata.
Kohalik autentimine
Kui väliseid IdP-sid ei ole, toetab AiHummer kohalik autentimine. Uuel andmebaasil prindib värav ühe korra admin parool esimesel käivitamisel sisselogimiseks; logi sisse ja vaheta see kohe. Kohalik autentimine sobib väikestele või isoleeritud juurutustele, kuid organisatsioonide puhul, millel on IdP, jääb OIDC soovitatavaks tootmisvalikuks.
Lähenemisviisi valimine
| Mekanism | Parim jaoks | Staatus |
|---|---|---|
| OIDC | Admini API kaitsmine mis tahes mitte-kohalikus kasutuses | Soovitatav tootmistee |
| SAML | Ettevõtted standardiseerusid SAML SSO-l | Rakendatud; valideeri oma IdP vastu |
| LDAP / AD | Kaustapõhine autentimine | Rakendatud; kontrollige oma kataloogi vastu |
| SCIM | Kasutajate automatiseeritud provisjonimine IdP-st | Rakendatud (SCIM v2 kasutajad) |
| Kohalik autentimine | Väikesed või isoleeritud juurutused ilma IdP-ta | Sisseehitatud |
Kuhu järgmine
- RBAC ja piiritletud API-võtmed — volitada identiteedid teie IdP autentib.
- Võrk, audit ja õhutusvaheline — värav admini juurdepääs võrgu kaudu ja auditijälje pidamine.
- Salade ladu — kus elavad volitused ja märgid.