AiHummer
Norsk
Logg påKonto
v1.1.x
{ }Swagger

Enterprise SSO

v1.1.x · oppdatert 2026-06-26

AiHummer autentiserer administratorer og brukere mot identitetsleverandøren din. Den primære kontrollen for produksjonsveien er OIDC, som beskytter administrasjons-APIen; SAML, LDAP/AD og SCIM provisjonering blir også implementert, sammen med lokal autentisering for oppsett uten en ekstern IdP.

Tier: Enterprise SSO (OIDC/SAML/LDAP/AD/SCIM) er begrenset til betalte brukere Foretak nivå — det er ikke en del av gratis-/fellesskapsplattformen. Lokal autentisering er tilgjengelig på alle nivåer.

OIDC beskytter admin-APIet

OIDC er avslå-som-standard og er kontrollen som beskytter /v1/admin/*. Konfigurer det med AIHUMMER_OIDC_ISSUER (og de tilhørende klientinnstillingene).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Det er en oidc-oppsett kjøreanvisning (docs/runbooks/oidc-setup.md) som går gjennom registrering av klienten og tilkobling av utstederen.

[!DANGER] Uten OIDC konfigurert, stoler administrasjons-API-et på utvikleroverskrifter for identitet. Den modusen er kun for lokal utvikling — aldri eksponer et admin-endepunkt for internett uten OIDC (eller annen obligatorisk autentisering) foran det. Konfigurer AIHUMMER_OIDC_ISSUER før enhver ikke-lokal distribusjon.

[!TIP] Lag OIDC med IP-tillatliste og begrensede API-nøkler slik at administrativ tilgang er begrenset av identitet, nettverk og privilegier sammen.

SAML

SAML enkeltpålogging er implementert, og eksponerer standard endepunkter for tjenesteleverandører:

Endepunkt Formål
GET /saml/metadata Tjenesteleverandørmetadata for din IdP.
POST /saml/acs Assertion Consumer Service — mottar SAML-responsen.
GET /saml/login Starter SAML-påloggingsflyten.

[!NOTE] SAML er implementert, men er ikke fullt ut live-testet mot hver IdP. Behandle gjør den tilgjengelig og valider den mot din spesifikke identitetsleverandør før å stole på det i produksjon.

LDAP / Active Directory

LDAP/AD-autentisering er implementert for miljøer som autentiserer brukere mot en katalogtjener.

[!NOTE] Som med SAML, implementeres LDAP/AD, men ikke fullt ut live-bevist på tvers av alle Katalogkonfigurasjoner. Test det mot din egen katalog før utrulling.

SCIM-provisjonering

SCIM lar IdP-en din tildele og fjerne brukere automatisk, via standard SCIM v2-brukerendepunkter:

Endepunkt Formål
GET /scim/v2/Users List / forespørsel over tildelte brukere.
POST /scim/v2/Users Opprett en bruker.
GET /scim/v2/Users/{id} Les en enkelt bruker.
PUT /scim/v2/Users/{id} Oppdater en bruker.
DELETE /scim/v2/Users/{id} Avregistrer en bruker.

Provisjonering gjennom SCIM holder brukerlisten synkronisert med din IdP, slik at nye og utgående brukere blir reflektert uten manuelt administrasjonsarbeid.

Lokal autentisering

Når det ikke er noen ekstern IdP, støtter AiHummer lokal autentisering. På en ny database skriver gatewayen ut en engang admin passord ved første pålogging; logg inn og endre det umiddelbart. Lokal autentisering er egnet for små eller isolerte distribusjoner, men for organisasjoner med en IdP, forblir OIDC den anbefalte produksjonsløsningen.

Velge en tilnærming

Mekanisme Best for Status
OIDC Beskytte admin-API-et i enhver ikke-lokal distribusjon Anbefalt produksjonsvei
SAML Foretak standardiserte på SAML SSO Implementert; valider mot din IdP
LDAP / AD Katalogbasert autentisering Implementert; bekreft mot katalogen din
SCIM Automatisert brukerprovisjonering fra IdP Implementert (SCIM v2-brukere)
Lokal autentisering Små eller isolerte distribusjoner uten en IdP Innebygd

Hvor til neste