AiHummer
Lietuvių
PrisijungtiPaskyra
v1.1.x
{ }Swagger

Įmonės SSO

v1.1.x · atnaujinta 2026-06-26

AiHummer autentifikuoja administratorius ir vartotojus pagal jūsų tapatybės tiekėją. Pagrindinė, gamybinio kelio kontrolė yra OIDC, kuris apsaugo administratoriaus API; SAML, LDAP/AD ir SCIM taip pat įgyvendinamas teikimas, kartu su vietinė autentifikacija nustatymams be išorinio IdP.

Lygis: įmonės SSO (OIDC/SAML/LDAP/AD/SCIM) yra prieinamas tik mokantiems Įmonė lygmuo — tai nėra nemokamos / bendruomenės platformos dalis. Vietinė autentifikacija prieinama visuose lygiuose.

OIDC saugo administratoriaus API

OIDC yra pagal numatytuosius nustatymus atmesti ir yra kontrolė, kuri apsaugo /v1/admin/*. Suconfigūruokite tai su AIHUMMER_OIDC_ISSUER (ir susiję klientų nustatymai).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Yra oidc-setup vykdymo vadovas (docs/runbooks/oidc-setup.md) kuris paaiškina, kaip užregistruoti klientą ir sujungti išdavėją.

[!DANGER] Be sukonfigūruoto OIDC, administratoriaus API pasitiki kūrimo antraštės dėl tapatybės. Šis režimas skirtas tik vietiniam kūrimui — niekada neatskleiskite administratoriaus sąsajos internetas be OIDC (ar kito privalomo autentifikavimo) prieš jį. Konfigūruoti AIHUMMER_OIDC_ISSUER prieš bet kokį ne vietinį diegimą.

[!TIP] Sluoksniuokite OIDC su IP leidžiamųjų sąrašas ir riboto naudojimo API raktai taip, kad administratoriaus prieiga būtų ribojama pagal tapatybė, tinklas ir privilegija kartu.

SAML

Įgyvendinta SAML vienkartinio prisijungimo sistema, atskleidžianti standartinius paslaugų teikėjo galinius taškus:

Galinis taškas Tikslas
GET /saml/metadata Paslaugų teikėjo metaduomenys jūsų IdP.
POST /saml/acs Teiginių vartotojo tarnyba — gauna SAML atsakymą.
GET /saml/login Inicijuoja SAML prisijungimo procesą.

[!NOTE] SAML įgyvendinta, bet yra nevisiškai tiesiogiai patikrinta prieš kiekvieną IdP. Traktuoti jį kaip prieinamą ir patikrinkite prieš savo konkretaus tapatybės teikėjo pasitikėdami tuo gamyboje.

LDAP / Aktyvioji katalogas

LDAP/AD autentifikacija įgyvendinama aplinkose, kurios autentifikuoja vartotojus pagal katalogų serverį.

[!NOTE] Kaip ir su SAML, LDAP/AD yra įgyvendintas, bet nevisiškai tiesiogiai patikrinta per viską katalogų konfigūracijos. Išbandykite jas savo kataloge prieš diegiant.

SCIM tiekimas

SCIM leidžia jūsų IdP automatiškai teikti ir pašalinti vartotojus per standartinius SCIM v2 vartotojų galinius taškus:

Galinis taškas Tikslas
GET /scim/v2/Users Išvardyti / užklausyti suteiktus vartotojus.
POST /scim/v2/Users Sukurkite vartotoją.
GET /scim/v2/Users/{id} Perskaitykite vieną vartotoją.
PUT /scim/v2/Users/{id} Atnaujinti vartotoją.
DELETE /scim/v2/Users/{id} Atšaukti vartotojo teises.

Naudojant SCIM teikimą, vartotojų katalogas išlieka sinchronizuotas su jūsų IdP, todėl prisijungiantys ir išeinantys vartotojai atsispindi be rankinio administratoriaus darbo.

Vietinė autentifikacija

Kai nėra išorinio IdP, AiHummer palaiko vietinė autentifikacija. Naujoje duomenų bazėje vartai išspausdina vienkartinę admin slaptažodis prisijungimui prie pirmojo paleidimo; prisijunkite ir nedelsdami jį pakeiskite. Vietinė autentifikacija tinka mažoms arba izoliuotoms diegimo aplinkoms, tačiau organizacijoms su IdP, OIDC išlieka rekomenduojama gamybinė kryptis.

Pasirenkant požiūrį

Mechanizmas Geriausia Būsena
OIDC Apsauga administratoriaus API bet kurioje ne vietinėje diegimo aplinkoje Rekomenduojamas gamybos kelias
SAML Įmonės standartizavosi pagal SAML SSO Įgyvendinta; patikrinkite pagal savo IdP
LDAP / AD Autentifikavimas pagal katalogą Įgyvendinta; patikrinkite pagal savo katalogą
SCIM Automatinis naudotojų teikimas iš IdP Įgyvendinta (SCIM v2 naudotojai)
Vietinė autentifikacija Maži arba izoliuoti diegimai be IdP Įmontuotas

Kur toliau