AiHummer
Français
ConnexionCompte
v1.0.x
{ }Swagger

SSO d'entreprise

v1.0.x · mis à jour 2026-06-26

AiHummer authentifie les administrateurs et les utilisateurs auprès de votre fournisseur d’identité. Le contrôle principal, en environnement de production, est OIDC, qui protège l’API d’administration ; SAML, LDAP/AD et SCIM la fourniture est également mise en œuvre, parallèlement authentification locale pour les configurations sans fournisseur d’identité externe.

Niveau : SSO d’entreprise (OIDC/SAML/LDAP/AD/SCIM) est limité par le service payant Entreprise niveau — il ne fait pas partie de la plateforme gratuite/Communauté. L’authentification locale est disponible à tous les niveaux.

OIDC protège l’API admin

OIDC est refuser-par-défaut et est le contrôle qui protège /v1/admin/*. Configurez-le avec AIHUMMER_OIDC_ISSUER (et les paramètres clients associés).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Il y a un manuel d’installation OIDC (docs/runbooks/oidc-setup.md) qui explique comment enregistrer le client et connecter l’émetteur.

[!DANGER] Sans configuration OIDC, l’API admin fait confiance en-têtes de développement pour l’identité. Ce mode est uniquement destiné au développement local — ne jamais exposer un point de terminaison admin à Internet sans OIDC (ou une autre authentification appliquée) devant lui. Configurer AIHUMMER_OIDC_ISSUER avant tout déploiement non local.

[!TIP] Superposer OIDC avec le Liste d’autorisation IP et clés API limitées afin que l’accès administrateur soit contrôlé par identité, réseau et privilège ensemble.

SAML

L’authentification unique SAML est implémentée, exposant les points de terminaison standard du fournisseur de services :

Point de terminaison But
GET /saml/metadata Métadonnées du fournisseur de services pour votre IdP.
POST /saml/acs Service consommateur d’assertion — reçoit la réponse SAML.
GET /saml/login Initie le processus de connexion SAML.

[!NOTE] SAML est implémenté mais est pas entièrement éprouvé en conditions réelles contre chaque IdP. Traiter il comme disponible et le valider contre votre fournisseur d’identité spécifique avant en s’y appuyant en production.

LDAP / Active Directory

L’authentification LDAP/AD est mise en œuvre pour les environnements qui authentifient les utilisateurs contre un serveur d’annuaire.

[!NOTE] Comme avec SAML, LDAP/AD est mis en œuvre mais pas entièrement éprouvé en conditions réelles à travers tout Configurations de répertoire. Testez-le sur votre propre répertoire avant le déploiement.

Approvisionnement SCIM

SCIM permet à votre IdP de provisionner et de déprovisionner les utilisateurs automatiquement, via les points de terminaison utilisateurs standard SCIM v2 :

Point de terminaison But
GET /scim/v2/Users Lister / interroger les utilisateurs provisionnés.
POST /scim/v2/Users Créer un utilisateur.
GET /scim/v2/Users/{id} Lire un seul utilisateur.
PUT /scim/v2/Users/{id} Mettre à jour un utilisateur.
DELETE /scim/v2/Users/{id} Supprimer la provision d’un utilisateur.

La fourniture via SCIM maintient l’annuaire des utilisateurs synchronisé avec votre IdP afin que les arrivées et départs soient reflétés sans travail administratif manuel.

Authentification locale

Lorsqu’il n’y a pas de fournisseur d’identité externe, AiHummer prend en charge authentification locale. Sur une base de données fraîche, la passerelle imprime une fois admin mot de passe pour la première connexion ; connectez-vous et changez-le immédiatement. L’authentification locale convient aux déploiements petits ou isolés, mais pour les organisations disposant d’un IdP, OIDC reste le chemin de production recommandé.

Choisir une approche

Mécanisme Meilleur pour Statut
OIDC Protéger l’API d’administration dans tout déploiement non local Chemin de production recommandé
SAML Les entreprises ont standardisé l’authentification unique SAML Implémenté ; valider auprès de votre IdP
LDAP / AD Authentification basée sur l’annuaire Implémenté ; validez par rapport à votre annuaire
SCIM Approvisionnement automatisé des utilisateurs à partir de l’IdP Implémenté (Utilisateurs SCIM v2)
Authentification locale Déploiements petits ou isolés sans un IdP Intégré

Où aller ensuite