Байгууллагын нэг нэвтрэлт
AiHummer нь администраторууд ба хэрэглэгчдийг таних үйлчилгээ үзүүлэгчийнхээ эсрэг баталгаажуулдаг. Гол, үйлдвэрлэлийн замын хяналт нь OIDC, энэ нь админ API-г хамгаалдаг; SAML, LDAP/AD болон SCIM нийгэмдүүлэлт мөн зэрэгцэн хэрэгжиж байна орон нутгийн баталгаажуулалт гаднах IdP байхгүй тохиргоонуудын хувьд.
Өргөл: бизнесийн SSO (OIDC/SAML/LDAP/AD/SCIM) нь төлбөртэйгээр хаагдсан байдаг Энтэрпрайз тэнхим — үүнийг үнэгүй/Олон нийтийн платформд оруулаагүй. Бүх тэнхимд локал нэвтрэлт боломжтой.
OIDC нь админ API-ыг хамгаалдаг
OIDC нь үндсэндээ татгалзах мөн хамгаалдаг хяналт юм /v1/admin/*. Үүнийг тохируулна уу AIHUMMER_OIDC_ISSUER (мөн холбоотой хэрэглэгчийн тохиргоонууд).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Байна oidc тохиргооны гүйцэтгэх гарын авлага (docs/runbooks/oidc-setup.md) клиентээ бүртгүүлэх болон гаргагчийг холбох үйл явцыг тайлбарлан явдаг.
[!DANGER] OIDC тохируулагдаагүй бол админ API итгэдэг dev толгойн хэрэгслүүд таних тэмдэгт болон хувийн байдлын төлөө. Тэр горим нь зөвхөн орон нутгийн хөгжүүлэлтэд зориулагдсан — админ порт нээхгүй байх урд нь OIDC (эсвэл өөр албан ёсны баталгаажуулалт) байхгүй интернет. Тохируулах
AIHUMMER_OIDC_ISSUERаль нэг нутгийн бус тараалтаас өмнө.
[!TIP] OIDC-ийг түвшинд нь давхарлах IP зөвшөөрөгдсөн жагсаалт болон хязгаарлагдмал API түлхүүрүүд тэгээд админ эрхээр нэвтрэхийг хязгаарласан нэр төр, сүлжээ ба давуу талыг зэрэгцүүлэн.
SAML
SAML нэг удаагийн нэвтрэлтийг хэрэгжүүлсэн бөгөөд стандарт үйлчилгээ үзүүлэгчийн цэгүүдийг ил болгож байна:
| Төгсгөл цэг | Зорилго |
|---|---|
GET /saml/metadata |
Таны IdP-ийн үйлчилгээ үзүүлэгчийн мета өгөгдөл. |
POST /saml/acs |
Өгүүллийн хэрэглэгчийн үйлчилгээ — SAML хариуг хүлээн авдаг. |
GET /saml/login |
SAML нэвтрэлт процессийг эхлүүлдэг. |
[!NOTE] SAML хэрэгжүүлсэн боловч бүрэн амьдрал дээр батлагдаагүй бүх IdP-тэй эсрэг. Эмчил энэ нь боломжтой гэж үзэж, тодорхой таних үйлчилгээ үзүүлэгчтэйгээ тохирч байгааг шалгаарай үйлдвэрлэлийн явцад үүнд найдах
LDAP / Идэвхит директор
LDAP/AD баталгаажуулалт нь хэрэглэгчдийг лавлах серверийн эсрэг баталгаажуулдаг орчны хувьд хэрэгжүүлэгддэг.
[!NOTE] SAML-ийн адил LDAP/AD хэрэгжсэн боловч бүрэн амьдрал дээр батлагдаагүй бүхэлдээ директорийн тохиргоо. Төлөвлөлтөөс өмнө үүнийг өөрийн директортоо туршиж үзээрэй.
SCIM хангах
SCIM нь таны IdP-ийн хэрэглэгчдийг автоматаар бүртгэх болон устгах боломжийг стандарт SCIM v2 хэрэглэгчийн цэгүүдийн дамжуулан олгодог:
| Төгсгөл цэг | Зорилго |
|---|---|
GET /scim/v2/Users |
Бүртгэгдсэн хэрэглэгчдийг жагсаах / шалгах. |
POST /scim/v2/Users |
Хэрэглэгч үүсгэх. |
GET /scim/v2/Users/{id} |
Нэг хэрэглэгчийг унш. |
PUT /scim/v2/Users/{id} |
Хэрэглэгчийг шинэчлэх. |
DELETE /scim/v2/Users/{id} |
Хэрэглэгчийн эрхийг цуцлах. |
SCIM-ын аргаар хэрэглэгчийн бүртгэлийг таны IdP-тэй синкрончлон шинэчилснээр шинэ гишүүд нэмэгдэх эсвэл гарах үе нь гараар удирдах шаардлагагүйгээр тусгагддаг.
Орон нутгийн баталгаажуулалт
Гадаад IdP байхгүй үед AiHummer дэмжинэ орон нутгийн баталгаажуулалт. Шинэ мэдээллийн бааз дээр гарц нь нэг удаагийн зүйлийг хэвлэнэ admin Эхний удаа нэвтрэхэд нууц үгийг оруулна уу; нэвтэрч орсны дараа шууд сольж хийнэ үү. Орон нутгийн баталгаажуулалт нь жижиг эсвэл тусгаарлагдсан системд тохиромжтой боловч, IdP-тэй байгууллагуудад OIDC нь үйлдвэрлэлийн тохиромжтой арга хэвээр байна.
Арга барилаа сонгох
| Механизм | Хамгийн тохиромжтой | Төлөв |
|---|---|---|
| OIDC | Аливаа локал бус суурилуулалтад админ API-ийг хамгаалах | Зөвлөмжлөнө үйлдвэрлэлийн зам |
| SAML | Компанинууд SAML SSO дээр стандартчилсан | Хэрэгжүүлсэн; өөрийн IdP-тэй тохирч байгааг шалгана уу |
| LDAP / AD | Дүрмийн сан дээр суурилсан баталгаажуулалт | Хэрэгжүүлсэн; өөрийн лавлагаатайгаа харьцуулан баталгаажуулна уу |
| SCIM | IdP-аас хэрэглэгчийн автоматжуулсан үүсгэвэл | Хэрэгжүүлсэн (SCIM v2 хэрэглэгчид) |
| Орон нутгийн баталгаажуулалт | IdP-гүй жижиг эсвэл тусгаарлагдсан суурилуулалт | Өндөрт суурилуулсан |
Дараа хаашаа явах вэ
- RBAC болон хязгаарлагдсан API түлхүүрүүд — эрх олгох нь танилцуулгыг баталгаажуулах таны IdP баталгаажуулдаг.
- Сүлжээ, аудит & агаарын таслагдсан — хаалга сүлжээгээр захиргааны хандалтыг авах ба аудитын мөр үлдээх.
- Нууц сан — нэвтрэх мэдээлэл ба токенууд байдаг газар.