Uzņēmuma SSO
AiHummer autentificē administratorus un lietotājus pret jūsu identitātes nodrošinātāju. Galvenā, ražošanas ceļa kontrole ir OIDC, kas aizsargā administratora API; SAML, LDAP/AD un SCIM tiek arī īstenota nodrošināšana, līdztekus vietējā autentifikācija iestatījumiem bez ārēja IdP.
Līmenis: uzņēmuma SSO (OIDC/SAML/LDAP/AD/SCIM) ir pieejams tikai maksas versijā Uzņēmums slānis — tas nav daļa no bezmaksas/Komūnas platformas. Vietējā autentifikācija ir pieejama katrā slānī.
OIDC aizsargā admin API
OIDC ir noraidīt-pēc-noklusējuma un ir kontrole, kas aizsargā /v1/admin/*. Konfigurējiet to ar AIHUMMER_OIDC_ISSUER (un saistītie klienta iestatījumi).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Ir oidc-uzstādīšanas darbgrāmata (docs/runbooks/oidc-setup.md) kas iet cauri klienta reģistrēšanai un izdevēja savienošanai.
[!DANGER] Bez konfigurēta OIDC, administratora API uzticas izstrādātāja galvenes identitātei. Šis režīms ir tikai vietējai izstrādei — nekad neatklājiet administratora galapunktu internets bez OIDC (vai citas piespiestas autentifikācijas) priekšā. Konfigurēt
AIHUMMER_OIDC_ISSUERpirms jebkuras nevietējās izvietošanas.
[!TIP] Slānis OIDC ar IP atļauto saraksts un ierobežotas darbības API atslēgas tā, lai administratora piekļuve būtu ierobežota ar identitāte, tīkls un privilēģijas kopā.
SAML
Ir ieviesta SAML vienotā pieslēgšanās, atklājot standarta pakalpojumu sniedzēja galapunktus:
| Galapunkts | Mērķis |
|---|---|
GET /saml/metadata |
Pakalpojumu sniedzēja metadati jūsu IdP. |
POST /saml/acs |
Apgalvojumu patērētāja pakalpojums — saņem SAML atbildi. |
GET /saml/login |
Iniciē SAML pieteikšanās procesu. |
[!NOTE] SAML ir ieviests, bet ir nav pilnībā dzīvē pārbaudīts pret katru IdP. Apstrādāt to pieejamu un pārbaudiet to pret savu konkrēto identitātes nodrošinātāju pirms Paļaujoties uz to ražošanā.
LDAP / Active Directory
LDAP/AD autentifikācija tiek īstenota vidēs, kas autentificē lietotājus, izmantojot direktoriju serveri.
[!NOTE] Tāpat kā ar SAML, LDAP/AD tiek ieviests, bet nav pilnībā dzīvē pārbaudīts pāri visam direktoriju konfigurācijas. Pārbaudiet to savā direktorijā pirms izvēršanas.
SCIM nodrošināšana
SCIM ļauj jūsu IdP automātiski piešķirt un noņemt lietotājus, izmantojot standarta SCIM v2 lietotāju galapunktus:
| Galapunkts | Mērķis |
|---|---|
GET /scim/v2/Users |
Saraksts / vaicājums par piešķirtajiem lietotājiem. |
POST /scim/v2/Users |
Izveidot lietotāju. |
GET /scim/v2/Users/{id} |
Nolasīt vienu lietotāju. |
PUT /scim/v2/Users/{id} |
Atjaunināt lietotāju. |
DELETE /scim/v2/Users/{id} |
Atcelt lietotāja piekļuvi. |
Provižošana caur SCIM uztur lietotāju direktoriju sinhronizētu ar jūsu IdP, tāpēc pievienotie un aizgājušie lietotāji tiek atspoguļoti bez manuāla administratīva darba.
Vietējā autentifikācija
Kad nav ārēja IdP, AiHummer atbalsta vietējā autentifikācija. Uz svaigas datubāzes vārteja izdrukā vienreizēju admin parole pirmajai pieteikšanās startam; piesakieties un nekavējoties to mainiet. Vietējā autentifikācija ir piemērota maziem vai izolētiem izvietojumiem, bet organizācijām ar IdP OIDC joprojām ir ieteicamā produkcijas ceļš.
Pieejas izvēle
| Mehānisms | Vislabāk priekš | Statuss |
|---|---|---|
| OIDC | Aizsargājot administratora API jebkurā nelokālajā izvietošanā | Ieteicamais ražošanas ceļš |
| SAML | Uzņēmumi standarta versijā izmanto SAML SSO | Ieviests; pārbaudiet pret savu IdP |
| LDAP / AD | Autentifikācija, balstīta uz direktoriju | Ieviests; pārbaudiet pret savu direktoriju |
| SCIM | Automātiska lietotāju nodrošināšana no IdP | Ieviests (SCIM v2 lietotāji) |
| Vietējā autentifikācija | Mazas vai izolētas izvietošanas bez IdP | Iebūvēts |
Kur uz nākamo
- RBAC un ierobežoti API atslēgas — pilnvarot identitātes jūsu IdP autentificē.
- Tīkls, audits un gaisa sprauga — vārti administratora piekļuve tīkla līmenī un audita žurnāla saglabāšana.
- Noslēpumu glabātava — kur glabājas akreditācijas dati un žetoni.