კორპორატიული SSO
AiHummer ამოწმებს ადმინისტრატორებსა და მომხმარებლებს თქვენი სერთიფიკატთა მიმწოდებლის საშუალებით. ძირითადი კონტროლი საოჯახო, წარმოების გზაზე: OIDC, რომელიც იცავს ადმინისტრაციულ API; SAML, LDAP/AD და SCIM ასევე განხორციელდა მომსახურების გაწევა, ერთად ლოკალური ავთენტიფიკაცია გარემონტებლად გარეშე სერთიფიკატების მომწოდებლის (IdP) ინსტალაციებისთვის.
საფეხური: კორპორატიული SSO (OIDC/SAML/LDAP/AD/SCIM) ხელმისაწვდომია მხოლოდ პრემიალურ ვერსიაში წარმოება დონე — ეს პლატფორმის უფასო/საზოგადოების ნაწილი არ არის. ადგილობრივი ავთენტიფიკაცია ხელმისაწვდომია ყველა დონეზე.
OIDC იცავს ადმინისტრაციულ API-ს
OIDC არის თავდაპირველად უარყო და არის კონტროლი, რომელიც იცავს /v1/admin/*. დააყენეთ ეს AIHUMMER_OIDC_ISSUER (და ამასთან დაკავშირებული კლიენტის პარამეტრები).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
არის ერთი OIDC კონფიგურაციის სახელმძღვანელო (docs/runbooks/oidc-setup.md) რომელიც გადის კლიენტის რეგისტრაციის პროცესსა და გამცვლის დაკავშირებას.
[!DANGER] OIDC-ის კონფიგურაციის გარეშე, ადმინისტრაციული API ენდობა განვითარების სათაურები იდენტობისთვის. ეს რეჟიმი განკუთვნილია მხოლოდ ლოკალური განვითარებისთვის — არასდროს გახსენით ადმინისტრაციული ინტერფეისი ინტერნეტი მის წინ OIDC-ის (ან სხვა აღუწერელი აუტენტიფიკაციის) გარეშე. დაწყობა
AIHUMMER_OIDC_ISSUERყველა არარეინჯიონული განლაგების წინ.
[!TIP] OIDC ფენა ხელმისაწვდომი IP-მისამართების სია და შეზღუდული API კლავიშები ასე, რომ ადმინისტრატორის წვდომა შეზღუდული იყოს იდენტურობა, ქსელი და პრივილეგიები ერთად.
SAML
რეალიზებულია ერთიანი შესვლა SAML-ის საშუალებით, ღია სტანდარტული სერვისის მიმწოდებლის ბოლო წერტილებით:
| საბოლოო წერტილი | მიზანი |
|---|---|
GET /saml/metadata |
მომსახურების პროვაიდერის მეტამონაცემები თქვენი IdP-სთვის. |
POST /saml/acs |
დადასტურებების მიღების სერვისი — იღებს SAML პასუხს. |
GET /saml/login |
იწყებს შესვლის პროცესს SAML-ის საშუალებით. |
[!NOTE] SAML შესრულებულია, მაგრამ სამხედრო პირობებში სრულად შემოწმებული არ არის ყოველივე IdP-ის წინააღმდეგ. მიმართეთ გააკეთეთ იგი ხელმისაწვდომი და შეამოწმეთ იგი თქვენი კონკრეტული სერთიფიკატების მიმწოდებლის შესაბამისად დაკონცენტრირდეთ ამისგან წარმოებაში.
LDAP / აქტიური დირექტორია
LDAP/AD აუთენტიფიკაცია განხორციელებულია იმ გარემოებებისთვის, რომლებიც მომხმარებლებს აუთენტიფიცირებენ კატალოგის სერვერის საშუალებით.
[!NOTE] როგორც SAML-ის შემთხვევაში, LDAP/AD განსახორციელებელია, მაგრამ სამხედრო პირობებში სრულად შემოწმებული არ არის სრულიად კატალოგის კონფიგურაციები. გამოიცადეთ ისინი თქვენს საკუთარ კატალოგზე განლაგებამდე.
SCIM-მომარაგება
SCIM საშუალებას აძლევს თქვენს IdP-ს ავტომატურად შექმნას და წაშალოს მომხმარებლები SCIM v2-ის სტანდარტული მომხმარებლის წერტილების საშუალებით:
| საბოლოო წერტილი | მიზანი |
|---|---|
GET /scim/v2/Users |
მომხმარებელთა სია / მოთხოვნა მინიჭებული უფლებებით. |
POST /scim/v2/Users |
მომხმარებლის შექმნა. |
GET /scim/v2/Users/{id} |
წაიკითხეთ ერთი მომხმარებელი. |
PUT /scim/v2/Users/{id} |
მომხმარებლის განახლება. |
DELETE /scim/v2/Users/{id} |
მომხმარებლის ანგარიშის წაშლა. |
SCIM-ის მეშვეობით უზრუნველყოფა უზრუნველყოფს მომხმარებელთა კატალოგის სინქრონიზაციას თქვენი IdP-თან, რათა ახალი თანამშრომლები და გასვლის შემთხვევაში ეს ყოველივე მოხდეს ადმინისტრატორის ხელით ჩარევის გარეშე.
ლოკალური ავტენტიფიკაცია
როდესაც სერთიფიკატების გარე მომწოდებელი არ არის, AiHummer მხარს უჭერს ლოკალური ავთენტიფიკაცია. ახალ მონაცემთა ბაზაზე კარიბჭე აყენებს ერთჯერად admin პაროლი პირველ შესვლისას; შედით და დაუყონებლივ შეცვალეთ იგი. ლოკალური ავთენტიფიკაცია გამოდგება პატარა ან იზოლირებული განთავსებისთვის, მაგრამ ორგანიზაციებისთვის, რომლებსაც აქვთ IdP, რეკომენდებულია OIDC-ს გამოყენება პროდუქტიულ გარემოში.
გაფართოების არჩევა
| მექანიზმი | საუკეთესოთვის | სტატუსი |
|---|---|---|
| OIDC | ადმინისტრაციული API-ის დაცვის ნებისმიერი დისტანციური გარემოში | რეკომენდებული საწარმოო გზა |
| SAML | მეწარმეები სტანდარტიზირებულია SAML SSO-ზე | რეალიზებულია; შეამოწმეთ თქვენს IdP-თან |
| LDAP / AD | კატალოგებზე დაფუძნებული ავტენტიფიკაცია | რეალიზებულია; შეამოწმეთ თქვენს კატალოგთან მიმართებაში |
| SCIM | ავტომატური მომხმარებლის ანგარიშების მიწოდება IdP-ით | რეალიზებულია (SCIM v2 მომხმარებლები) |
| ლოკალური ავტენტიფიკაცია | მცირე ან იზოლირებული განლაგებები IdP-ს გარეშე | შენობაში ჩაშენებული |
სად შემდეგ?
- RBAC და შეზღუდული API გასაღებები — მიიღოს იდენტურობების ავტორიზაცია თქვენი IdP ავთენტიფიცირებს.
- ქსელი, აუდიტი და იზოლირებული — კარები ადმინთვითი წვდომა ქსელის გზით და აუდიტის წარმართვა.
- საიდუმლოებების საცავი — სად ინახება ანგარიშის მონაცემები და ტოკენები.