AiHummer
Հայերեն
ՄուտքԱնձնական գրասենյակ
v1.2.x
{ }Swagger

Կորպորատիվ SSO

v1.2.x · թարմացվել է 2026-06-26

AiHummer աուտենտիֆիկացնում է ադմինիստրատորներին և օգտվողներին ձեր ճանաչման մատակարարի միջոցով: Հիմնական վերահսկողությունը աշխատավայրում, արտադրական ճանապարհին՝ OIDC, որը պաշտպանում է վարչական API-ն; SAML, LDAP/AD և SCIM ինչպես նաև իրականացվում են ծառայությունների մատուցում՝ միասին տեղական աուտենտիկացում կարգավորման համար առանց արտաքին հավաստվածության մատակարարի (IdP)։

Շերտ։ Կորպորատիվ SSO (OIDC/SAML/LDAP/AD/SCIM) հասանելի է միայն վճարովի տարբերակում ԱԿԸ մակարդակը — դա անվճար/համայնքային հարթակի մաս չի։ Լոկալ աութենտիկացումը հասանելի է յուրաքանչյուր մակարդակում։

OIDC-ն պաշտպանում է վարչական API-ը

OIDC դա է մերժել ըստ զրոյական կարգի և հանդիսանում է վերահսկողություն, որը պաշտպանություն է ապահովում /v1/admin/*. Խոնարհեք դա հետ AIHUMMER_OIDC_ISSUER (և դրան առնչվող հաճախորդային կարգավորումները)

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Կան մեկը OIDC-ի կարգավորման ուղեցույց (docs/runbooks/oidc-setup.md) որը անցնում է հաճախորդի գրանցման և էմիտենտի միացման գործընթացի միջով.

[!DANGER] ՕԻԴՍԻԿ-ի կարգավորումը չունենալով, ադմինիստրատիվ API-ն վստահում է զարգացման վերնագրեր համար ինքնության. Այս ռեժիմը նախատեսված է միայն տեղական զարգացումների համար — երբեք մի բացեք վարչարարական ինտերֆեյսը համար Ինտերնետ առանց OIDC (կամ մեկ այլ պարտադիր նշվումի) նրա առջև։ Կարգավորեք AIHUMMER_OIDC_ISSUER նախքան տարածքային որևէ տեղաբաշխում կատարելը։

[!TIP] OIDC շերտը հետ Թույլտվրված IP հասցեների ցուցակ և սահմանափակված API բանալիներ մինչեւ որ ադմինիստրատորի մուտքը սահմանափակ լինի համասեռություն, ցանց և արտոնություններ միասին.

SAML

Կատարվում է միաժամանակյա մուտք SAML-ով, բաց ստանդարտ ծառայությունների համեմատական կետերով:

Վերջնական կետ Նպատակ
GET /saml/metadata Ծառայությունների մատակարարի մետատվյալները ձեր IdP-ի համար։
POST /saml/acs Հաստատման ծառայությունը՝ ստանում է SAML-պատասխան։
GET /saml/login Սկսում է մուտքի գործընթացը SAML-ի միջոցով։

[!NOTE] SAML-ն իրականացված է, բայց միայն մասամբ փորձված մարտական պայմաններում հակառակ յուրաքանչյուր IdP-ի։ Հանդիպել խնդրում ենք այն մատչելի դարձնել և ստուգել այն ձեր հատուկ վկայագրի մատակարարի համաձայն հենվել դրան արտադրության մեջ։

LDAP / Ակտիվ Ցուցակ

LDAP/ADը զանգվածված է իրականացնում միջավայրերում, որոնք օգտվողներին նշվում են դեմք նահանգային սերվերի հետ եկած:

[!NOTE] Ինչպես SAML-ի դեպքում, LDAP/AD-ն իրականացված է, բայց միայն մասամբ փորձված մարտական պայմաններում ամենուր Փնտրարկվող կառուցվածք։ Փորձարկեք դրանք ձեր սեփական փնտրարկումից առաջ տեղադրելուց առաջ։

SCIM-ի պրովիզինգ

SCIM-ը թույլ է տալիս ձեր IdP-ին ավտոմատ կերպով ստեղծել և ջնջել օգտատերերին SCIM v2 օգտատերերի ստանդարտ վերջնակետերի միջոցով:

Վերջնական կետ Նպատակ
GET /scim/v2/Users Օգտատերերի ցանկը / հարցումը՝ տրամադրված իրավունքներով։
POST /scim/v2/Users Ստեղծել օգտվողին։
GET /scim/v2/Users/{id} Կարդացեք մեկ օգտվողի։
PUT /scim/v2/Users/{id} Թարմացնել օգտվողին։
DELETE /scim/v2/Users/{id} Հեռացնել օգտագործողի հաշիվը։

SCIM-ի միջոցով ապահովումը աջակցում է օգտվողների համեմատական ցուցիչը ձեր IdP- ին հետ, որպեսզի նոր աշխատակիցներն ու հեռացողները ֆիքսվեն առանց ադմինիստրատորի ձեռքով աշխատանք կատարելու:

Տեղական նույնականացում

Երբ արտաքին վկայագրերի մատակարար չկա, AiHummer-ը աջակցում է տեղական աուտենտիֆիկացիա. Նոր տվյալների բազայի վրա գրավիչը դուրս գրում է մեկանգամյա admin Մուտք գործելու կարգաբառ առաջին մեկնարկի ժամանակ; մտեք և անմիջապես փոխեք այն: Տեղական ճանապահաչափումն հարմար է փոքր կամ ծածկված տեղադրումների համար, բայց կազմակերպությունների համար, որոնք ունեն IdP, խորհուրդ է տրվում օգտագործել OIDC արտադրական միջավայրում:

Ընտրություն մոտեցման

Մեխանիզմ Լավագույնը համար Կարգավիճակ
OIDC Ադմինիստրատիվ API-ի պաշտպանություն ցանկացած հեռավոր միջավայրում Խորհուրդ տրվող արտադրական ճանապարհ
SAML Ձեռնարկությունները ստանդարտացված են SAML SSO-ով Իրականացված է; ստուգեք ձեր IdP-ով
LDAP / AD Աղյուսակի վրա հիմնված հավատարմագրման Իրականացված է; ստուգեք ձեր կատալոգի համեմատ
SCIM Օգտատերերի հաշիվների ավտոմատ տրամադրում IdP-ով Իրագործված (SCIM v2 օգտատերեր)
Տեղական նույնականացում Փոքր կամ մեկուսացված տեղաբաշխումներ առանց IdP Ներիքագրված

Որտեղից հետո