AiHummer
Монгол
НэвтрэхБүртгэл
v1.1.x
{ }Swagger

Байгууллагын нэг нэвтрэлт

v1.1.x · шинэчилсэн 2026-06-26

AiHummer нь администраторууд ба хэрэглэгчдийг таних үйлчилгээ үзүүлэгчийнхээ эсрэг баталгаажуулдаг. Гол, үйлдвэрлэлийн замын хяналт нь OIDC, энэ нь админ API-г хамгаалдаг; SAML, LDAP/AD болон SCIM нийгэмдүүлэлт мөн зэрэгцэн хэрэгжиж байна орон нутгийн баталгаажуулалт гаднах IdP байхгүй тохиргоонуудын хувьд.

Өргөл: бизнесийн SSO (OIDC/SAML/LDAP/AD/SCIM) нь төлбөртэйгээр хаагдсан байдаг Энтэрпрайз тэнхим — үүнийг үнэгүй/Олон нийтийн платформд оруулаагүй. Бүх тэнхимд локал нэвтрэлт боломжтой.

OIDC нь админ API-ыг хамгаалдаг

OIDC нь үндсэндээ татгалзах мөн хамгаалдаг хяналт юм /v1/admin/*. Үүнийг тохируулна уу AIHUMMER_OIDC_ISSUER (мөн холбоотой хэрэглэгчийн тохиргоонууд).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Байна oidc тохиргооны гүйцэтгэх гарын авлага (docs/runbooks/oidc-setup.md) клиентээ бүртгүүлэх болон гаргагчийг холбох үйл явцыг тайлбарлан явдаг.

[!DANGER] OIDC тохируулагдаагүй бол админ API итгэдэг dev толгойн хэрэгслүүд таних тэмдэгт болон хувийн байдлын төлөө. Тэр горим нь зөвхөн орон нутгийн хөгжүүлэлтэд зориулагдсан — админ порт нээхгүй байх урд нь OIDC (эсвэл өөр албан ёсны баталгаажуулалт) байхгүй интернет. Тохируулах AIHUMMER_OIDC_ISSUER аль нэг нутгийн бус тараалтаас өмнө.

[!TIP] OIDC-ийг түвшинд нь давхарлах IP зөвшөөрөгдсөн жагсаалт болон хязгаарлагдмал API түлхүүрүүд тэгээд админ эрхээр нэвтрэхийг хязгаарласан нэр төр, сүлжээ ба давуу талыг зэрэгцүүлэн.

SAML

SAML нэг удаагийн нэвтрэлтийг хэрэгжүүлсэн бөгөөд стандарт үйлчилгээ үзүүлэгчийн цэгүүдийг ил болгож байна:

Төгсгөл цэг Зорилго
GET /saml/metadata Таны IdP-ийн үйлчилгээ үзүүлэгчийн мета өгөгдөл.
POST /saml/acs Өгүүллийн хэрэглэгчийн үйлчилгээ — SAML хариуг хүлээн авдаг.
GET /saml/login SAML нэвтрэлт процессийг эхлүүлдэг.

[!NOTE] SAML хэрэгжүүлсэн боловч бүрэн амьдрал дээр батлагдаагүй бүх IdP-тэй эсрэг. Эмчил энэ нь боломжтой гэж үзэж, тодорхой таних үйлчилгээ үзүүлэгчтэйгээ тохирч байгааг шалгаарай үйлдвэрлэлийн явцад үүнд найдах

LDAP / Идэвхит директор

LDAP/AD баталгаажуулалт нь хэрэглэгчдийг лавлах серверийн эсрэг баталгаажуулдаг орчны хувьд хэрэгжүүлэгддэг.

[!NOTE] SAML-ийн адил LDAP/AD хэрэгжсэн боловч бүрэн амьдрал дээр батлагдаагүй бүхэлдээ директорийн тохиргоо. Төлөвлөлтөөс өмнө үүнийг өөрийн директортоо туршиж үзээрэй.

SCIM хангах

SCIM нь таны IdP-ийн хэрэглэгчдийг автоматаар бүртгэх болон устгах боломжийг стандарт SCIM v2 хэрэглэгчийн цэгүүдийн дамжуулан олгодог:

Төгсгөл цэг Зорилго
GET /scim/v2/Users Бүртгэгдсэн хэрэглэгчдийг жагсаах / шалгах.
POST /scim/v2/Users Хэрэглэгч үүсгэх.
GET /scim/v2/Users/{id} Нэг хэрэглэгчийг унш.
PUT /scim/v2/Users/{id} Хэрэглэгчийг шинэчлэх.
DELETE /scim/v2/Users/{id} Хэрэглэгчийн эрхийг цуцлах.

SCIM-ын аргаар хэрэглэгчийн бүртгэлийг таны IdP-тэй синкрончлон шинэчилснээр шинэ гишүүд нэмэгдэх эсвэл гарах үе нь гараар удирдах шаардлагагүйгээр тусгагддаг.

Орон нутгийн баталгаажуулалт

Гадаад IdP байхгүй үед AiHummer дэмжинэ орон нутгийн баталгаажуулалт. Шинэ мэдээллийн бааз дээр гарц нь нэг удаагийн зүйлийг хэвлэнэ admin Эхний удаа нэвтрэхэд нууц үгийг оруулна уу; нэвтэрч орсны дараа шууд сольж хийнэ үү. Орон нутгийн баталгаажуулалт нь жижиг эсвэл тусгаарлагдсан системд тохиромжтой боловч, IdP-тэй байгууллагуудад OIDC нь үйлдвэрлэлийн тохиромжтой арга хэвээр байна.

Арга барилаа сонгох

Механизм Хамгийн тохиромжтой Төлөв
OIDC Аливаа локал бус суурилуулалтад админ API-ийг хамгаалах Зөвлөмжлөнө үйлдвэрлэлийн зам
SAML Компанинууд SAML SSO дээр стандартчилсан Хэрэгжүүлсэн; өөрийн IdP-тэй тохирч байгааг шалгана уу
LDAP / AD Дүрмийн сан дээр суурилсан баталгаажуулалт Хэрэгжүүлсэн; өөрийн лавлагаатайгаа харьцуулан баталгаажуулна уу
SCIM IdP-аас хэрэглэгчийн автоматжуулсан үүсгэвэл Хэрэгжүүлсэн (SCIM v2 хэрэглэгчид)
Орон нутгийн баталгаажуулалт IdP-гүй жижиг эсвэл тусгаарлагдсан суурилуулалт Өндөрт суурилуулсан

Дараа хаашаа явах вэ