Yrityksen SSO
AiHummer todentaa ylläpitäjät ja käyttäjät identiteettipalveluntarjoajaasi vastaan. Ensisijainen tuotantopolun hallinta on OIDC, joka suojaa ylläpitäjän API:n; SAML, LDAP/AD ja SCIM provisioning toteutetaan myös, yhdessä paikallinen todennus asetuksille ilman ulkoista IdP:tä.
Taso: yrityksen SSO (OIDC/SAML/LDAP/AD/SCIM) on maksetun takana Yritys taso — se ei ole osa ilmaista/Yhteisö-alustaa. Paikallinen todennus on saatavilla kaikilla tasoilla.
OIDC suojaa hallinta-API:n
OIDC on kiellä-oletuksena ja on hallinta, joka suojaa /v1/admin/*. Määritä se AIHUMMER_OIDC_ISSUER (ja siihen liittyvät asiakasasetukset).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
On olemassa oidc-asennuksen suoritusopas (docs/runbooks/oidc-setup.md) joka käy läpi asiakkaan rekisteröinnin ja julkaisijan liittämisen.
[!DANGER] Ilman OIDC:tä määritettynä, hallinta-API luottaa kehittäjäotsikot identiteetin vuoksi. Tuo tila on tarkoitettu vain paikalliseen kehitykseen — älä koskaan altista ylläpitäjän päätepistettä internet ilman OIDC:tä (tai muuta pakotettua todennusta) sen edessä. Määritä
AIHUMMER_OIDC_ISSUERennen kuin tehdään mitään ei-paikallista käyttöönottoa.
[!TIP] Kerros OIDC kanssa IP-sallittujen luettelo ja rajatut API-avaimet jotta ylläpitäjän pääsy on suojattu identiteetti, verkosto ja etuoikeus yhdessä.
SAML
SAML-yhden kirjautumisen toteutus, joka paljastaa standardit palveluntarjoajan päätepisteet:
| Päätepiste | Tarkoitus |
|---|---|
GET /saml/metadata |
Palveluntarjoajan metatiedot IdP:llesi. |
POST /saml/acs |
Väitetietojen vastaanottopalvelu — vastaanottaa SAML-vastauksen. |
GET /saml/login |
Käynnistää SAML-kirjautumisprosessin. |
[!NOTE] SAML on toteutettu mutta on ei täysin käytännössä todistettu jokaista IdP:tä vastaan. Käsittele tee se saatavilla olevaksi ja vahvista se tietyn tunnistautumispalveluntarjoajasi kanssa ennen luottaen siihen tuotannossa.
LDAP / Active Directory
LDAP/AD-todennus on toteutettu ympäristöihin, jotka todentavat käyttäjiä hakemistopalvelimen avulla.
[!NOTE] Kuten SAML:n kanssa, LDAP/AD on toteutettu mutta ei täysin käytännössä todistettu kaiken yli Hakemistorakenteiden määritykset. Testaa se omalla hakemistollasi ennen käyttöönottoa.
SCIM-tarjonta
SCIM antaa IdP:si ottaa käyttäjiä käyttöön ja poistaa heitä käytöstä automaattisesti standardin SCIM v2 -käyttäjäpäätepisteiden kautta:
| Päätepiste | Tarkoitus |
|---|---|
GET /scim/v2/Users |
Listaa / kysy provisioituja käyttäjiä. |
POST /scim/v2/Users |
Luo käyttäjä. |
GET /scim/v2/Users/{id} |
Lue yksi käyttäjä. |
PUT /scim/v2/Users/{id} |
Päivitä käyttäjä. |
DELETE /scim/v2/Users/{id} |
Poista käyttäjän palveluoikeudet. |
SCIMin kautta tapahtuva provisiointi pitää käyttäjähakemiston synkronoituna IdP:si kanssa, jotta liittyjät ja poistujat näkyvät ilman manuaalista ylläpitotyötä.
Paikallinen todennus
Kun ulkoista IdP:tä ei ole, AiHummer tukee paikallinen todennus. Uudella tietokannalla portti tulostaa yksittäisen kerran admin salasana ensimmäiselle kirjautumiselle; kirjaudu sisään ja vaihda se välittömästi. Paikallinen tunnistus sopii pieniin tai eristyksiin asennuksiin, mutta organisaatioille, joilla on IdP, OIDC on edelleen suositeltu tuotantopolku.
Lähestymistavan valitseminen
| Mekanismi | Paras jollekin | Tila |
|---|---|---|
| OIDC | Admin API:n suojaaminen kaikissa ei-paikallisissa käyttöönotossa | Suositeltu tuotantopolku |
| SAML | Yritykset vakiinnuttivat SAML SSO:n | Toteutettu; varmista IdP:si avulla |
| LDAP / AD | Hakemistopohjainen todennus | Toteutettu; varmista hakemistosi perusteella |
| SCIM | Automaattinen käyttäjän provisiointi IdP:stä | Toteutettu (SCIM v2 -käyttäjät) |
| Paikallinen todennus | Pienet tai eristäytyneet käyttöönotot ilman IdP:tä | Sisäänrakennettu |
Minne seuraavaksi
- RBAC ja rajatut API-avaimet — valtuuta identiteetit sinun IdP todentaa.
- Verkko, auditointi ja ilmakytketty — portti järjestelmänvalvojan käyttöoikeus verkon kautta ja pidä tarkastuskirjanpitoa.
- Salaisuuksien holvi — missä tunnistetiedot ja tunnukset sijaitsevat.