SSO pentru întreprinderi
AiHummer autentifică administratorii și utilizatorii prin intermediul furnizorului dvs. de identitate. Controlul principal, pe calea de producție, este OIDC, care protejează API-ul de administrare; SAML, LDAP/AD și SCIM aprovisionarea este de asemenea implementată, alături de autentificare locală pentru configurații fără un IdP extern.
Nivel: SSO enterprise (OIDC/SAML/LDAP/AD/SCIM) este controlat de versiunea plătită Întreprindere nivel — nu face parte din platforma gratuită/Community. Autentificarea locală este disponibilă pe fiecare nivel.
OIDC protejează API-ul de administrare
OIDC este respinge-implicit și este controlul care protejează /v1/admin/*. Configurați-l cu AIHUMMER_OIDC_ISSUER (și setările clientului asociat).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Există un manual de configurare oidc (docs/runbooks/oidc-setup.md) care parcurge înregistrarea clientului și conectarea emitentului.
[!DANGER] Fără OIDC configurat, API-ul de administrare are încredere antete de dezvoltare pentru identitate. Acest mod este doar pentru dezvoltare locală — nu expune niciodată un endpoint de administrator către internetul fără OIDC (sau altă autentificare forțată) în fața lui. Configurează
AIHUMMER_OIDC_ISSUERînainte de orice desfășurare non-locală.
[!TIP] Strat OIDC cu Lista de permisiuni IP și chei API cu domeniu restrâns astfel încât accesul de administrator să fie restricționat de identitate, rețea și privilegiu împreună.
SAML
Autentificarea unică SAML este implementată, expunând punctele finale standard ale furnizorului de servicii:
| Punct final | Scop |
|---|---|
GET /saml/metadata |
Metadatele furnizorului de servicii pentru IdP-ul tău. |
POST /saml/acs |
Serviciul de Consum al Afirmării — primește răspunsul SAML. |
GET /saml/login |
Inițiază fluxul de autentificare SAML. |
[!NOTE] SAML este implementat, dar este nu complet dovedit în direct împotriva fiecărui IdP. Tratează disponibil și validați-l în raport cu furnizorul dumneavoastră specific de identitate înainte bazându-se pe el în producție.
LDAP / Active Directory
Autentificarea LDAP/AD este implementată pentru medii care autentifică utilizatorii împotriva unui server de directoare.
[!NOTE] Ca și în cazul SAML, LDAP/AD este implementat, dar nu complet dovedit în direct peste tot Configurațiile directoarelor. Testați-le pe propriul dumneavoastră director înainte de implementare.
Provisionarea SCIM
SCIM permite IdP-ului tău să aprovizioneze și să dezaprovizioneze utilizatori automat, prin endpoint-urile standard SCIM v2 pentru utilizatori:
| Punct final | Scop |
|---|---|
GET /scim/v2/Users |
Listează / interoghează utilizatorii furnizați. |
POST /scim/v2/Users |
Creează un utilizator. |
GET /scim/v2/Users/{id} |
Citește un singur utilizator. |
PUT /scim/v2/Users/{id} |
Actualizează un utilizator. |
DELETE /scim/v2/Users/{id} |
Elimină atribuțiile unui utilizator. |
Provisionarea prin SCIM menține directorul de utilizatori sincronizat cu IdP-ul dvs., astfel încât noii angajați și cei care pleacă să fie reflectați fără muncă administrativă manuală.
Autentificare locală
Când nu există un IdP extern, AiHummer suportă autentificare locală. Pe o bază de date nouă, gateway-ul tipărește o dată un cod admin parola pentru prima conectare la pornire; conectați-vă și schimbați-o imediat. Autentificarea locală este potrivită pentru implementări mici sau izolate, dar pentru organizațiile cu un IdP, OIDC rămâne calea recomandată pentru producție.
Alegerea unei abordări
| Mecanism | Cel mai potrivit pentru | Statut |
|---|---|---|
| OIDC | Protejarea API-ului de administrare în orice implementare non-locală | Cale de producție recomandată |
| SAML | Întreprinderile s-au standardizat pe SSO SAML | Implementat; validați împotriva IdP-ului dvs. |
| LDAP / AD | Autentificare bazată pe directoare | Implementat; validează împotriva directorului tău |
| SCIM | Provisionarea automată a utilizatorilor din IdP | Implementat (Utilizatori SCIM v2) |
| Autentificare locală | Implementări mici sau izolate fără un IdP | Încorporat |
Unde următor?
- RBAC și chei API cu domeniu limitat — autorizează identitățile ID-ul tău autentifică.
- Rețea, audit și izolat de rețea — poartă acces de administrator prin rețea și păstrarea unui registru de audit.
- Seiful secretelor — unde trăiesc acreditările și jetoanele.