Enterprise SSO
AiHummer autentiserer administratorer og brukere mot identitetsleverandøren din. Den primære kontrollen for produksjonsveien er OIDC, som beskytter administrasjons-APIen; SAML, LDAP/AD og SCIM provisjonering blir også implementert, sammen med lokal autentisering for oppsett uten en ekstern IdP.
Tier: Enterprise SSO (OIDC/SAML/LDAP/AD/SCIM) er begrenset til betalte brukere Foretak nivå — det er ikke en del av gratis-/fellesskapsplattformen. Lokal autentisering er tilgjengelig på alle nivåer.
OIDC beskytter admin-APIet
OIDC er avslå-som-standard og er kontrollen som beskytter /v1/admin/*. Konfigurer det med AIHUMMER_OIDC_ISSUER (og de tilhørende klientinnstillingene).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Det er en oidc-oppsett kjøreanvisning (docs/runbooks/oidc-setup.md) som går gjennom registrering av klienten og tilkobling av utstederen.
[!DANGER] Uten OIDC konfigurert, stoler administrasjons-API-et på utvikleroverskrifter for identitet. Den modusen er kun for lokal utvikling — aldri eksponer et admin-endepunkt for internett uten OIDC (eller annen obligatorisk autentisering) foran det. Konfigurer
AIHUMMER_OIDC_ISSUERfør enhver ikke-lokal distribusjon.
[!TIP] Lag OIDC med IP-tillatliste og begrensede API-nøkler slik at administrativ tilgang er begrenset av identitet, nettverk og privilegier sammen.
SAML
SAML enkeltpålogging er implementert, og eksponerer standard endepunkter for tjenesteleverandører:
| Endepunkt | Formål |
|---|---|
GET /saml/metadata |
Tjenesteleverandørmetadata for din IdP. |
POST /saml/acs |
Assertion Consumer Service — mottar SAML-responsen. |
GET /saml/login |
Starter SAML-påloggingsflyten. |
[!NOTE] SAML er implementert, men er ikke fullt ut live-testet mot hver IdP. Behandle gjør den tilgjengelig og valider den mot din spesifikke identitetsleverandør før å stole på det i produksjon.
LDAP / Active Directory
LDAP/AD-autentisering er implementert for miljøer som autentiserer brukere mot en katalogtjener.
[!NOTE] Som med SAML, implementeres LDAP/AD, men ikke fullt ut live-bevist på tvers av alle Katalogkonfigurasjoner. Test det mot din egen katalog før utrulling.
SCIM-provisjonering
SCIM lar IdP-en din tildele og fjerne brukere automatisk, via standard SCIM v2-brukerendepunkter:
| Endepunkt | Formål |
|---|---|
GET /scim/v2/Users |
List / forespørsel over tildelte brukere. |
POST /scim/v2/Users |
Opprett en bruker. |
GET /scim/v2/Users/{id} |
Les en enkelt bruker. |
PUT /scim/v2/Users/{id} |
Oppdater en bruker. |
DELETE /scim/v2/Users/{id} |
Avregistrer en bruker. |
Provisjonering gjennom SCIM holder brukerlisten synkronisert med din IdP, slik at nye og utgående brukere blir reflektert uten manuelt administrasjonsarbeid.
Lokal autentisering
Når det ikke er noen ekstern IdP, støtter AiHummer lokal autentisering. På en ny database skriver gatewayen ut en engang admin passord ved første pålogging; logg inn og endre det umiddelbart. Lokal autentisering er egnet for små eller isolerte distribusjoner, men for organisasjoner med en IdP, forblir OIDC den anbefalte produksjonsløsningen.
Velge en tilnærming
| Mekanisme | Best for | Status |
|---|---|---|
| OIDC | Beskytte admin-API-et i enhver ikke-lokal distribusjon | Anbefalt produksjonsvei |
| SAML | Foretak standardiserte på SAML SSO | Implementert; valider mot din IdP |
| LDAP / AD | Katalogbasert autentisering | Implementert; bekreft mot katalogen din |
| SCIM | Automatisert brukerprovisjonering fra IdP | Implementert (SCIM v2-brukere) |
| Lokal autentisering | Små eller isolerte distribusjoner uten en IdP | Innebygd |
Hvor til neste
- RBAC og spesifiserte API-nøkler — godkjenne identitetene din IdP autentiserer.
- Nettverk, revisjon og luftet gitt — gate administrator tilgang via nettverk og behold en revisjonsspor.
- Hemmelighets hvelv — hvor legitimasjon og tokens befinner seg.