AiHummer
Svenska
Logga inKonto
v1.1.x
{ }Swagger

Företags-SSO

v1.1.x · uppdaterad 2026-06-26

AiHummer autentiserar administratörer och användare mot din identitetsleverantör. Den primära, produktionsvägens kontroll är OIDC, som skyddar administratörs-API:et; SAML, LDAP/AD och SCIM provisionering implementeras också, tillsammans med lokal autentisering för installationer utan en extern IdP.

Nivå: företags-SSO (OIDC/SAML/LDAP/AD/SCIM) är begränsad av den betalda Företag nivå — det är inte en del av den gratis/Community-plattformen. Lokal autentisering är tillgänglig på varje nivå.

OIDC skyddar admin-API:et

OIDC är avvisa-som-standard och är kontrollen som skyddar /v1/admin/*. Konfigurera det med AIHUMMER_OIDC_ISSUER (och de relaterade klientinställningarna).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Det finns en oidc-inställningsmanual (docs/runbooks/oidc-setup.md) som går igenom registreringen av klienten och kopplingen av utfärdaren.

[!DANGER] Utan OIDC konfigurerat litar administrations-API:et på dev-headerfiler för identitet. Det läget är bara för lokal utveckling — utsätt aldrig en administratörsände för internet utan OIDC (eller annan obligatorisk autentisering) framför det. Konfigurera AIHUMMER_OIDC_ISSUER före någon icke-lokal distribution.

[!TIP] Lägg OIDC med IP-tillåtelselista och begränsade API-nycklar så att administratörsåtkomst är begränsad av identitet, nätverk och privilegier tillsammans.

SAML

SAML single sign-on är implementerat och exponerar standardendpunkterna för tjänsteleverantören:

Slutpunkt Syfte
GET /saml/metadata Tjänsteleverantörsmetadata för din IdP.
POST /saml/acs Assertion Consumer Service — tar emot SAML-svaret.
GET /saml/login Initierar SAML-inloggningsflödet.

[!NOTE] SAML är implementerat men är inte helt levande-bevisad mot varje IdP. Behandla det som tillgängligt och validera det mot din specifika identitetsleverantör innan förlita sig på det i produktion.

LDAP / Active Directory

LDAP/AD-autentisering är implementerad för miljöer som autentiserar användare mot en katalogserver.

[!NOTE] Som med SAML implementeras LDAP/AD men inte helt levande-bevisad överallt katalogkonfigurationer. Testa det mot din egen katalog innan lansering.

SCIM-provisionering

SCIM låter din IdP automatiskt tilldela och ta bort användare via de standardiserade SCIM v2-användarendpunkterna:

Slutpunkt Syfte
GET /scim/v2/Users Lista / fråga tilldelade användare.
POST /scim/v2/Users Skapa en användare.
GET /scim/v2/Users/{id} Läs en enskild användare.
PUT /scim/v2/Users/{id} Uppdatera en användare.
DELETE /scim/v2/Users/{id} Avregistrera en användare.

Provisionering genom SCIM håller användarkatalogen synkroniserad med din IdP så att nyanställda och avgångar återspeglas utan manuellt administrativt arbete.

Lokal autentisering

När det inte finns någon extern IdP, stöder AiHummer lokal autentisering. På en ny databas skriver gatewayen ut en engångs admin lösenordet för första inloggningen; logga in och byt det omedelbart. Lokal autentisering är lämplig för små eller isolerade installationer, men för organisationer med en IdP är OIDC fortfarande den rekommenderade produktionsvägen.

Välja en metod

Mekanism Bäst för Status
OIDC Skydda admin-API:et i alla icke-lokala distributioner Rekommenderad produktionsväg
SAML Företag standardiserade på SAML SSO Implementerat; validera mot din IdP
LDAP / AD Katalogbaserad autentisering Implementerat; validera mot din katalog
SCIM Automatiserad användartilldelning från IdP Implementerad (SCIM v2 Användare)
Lokal autentisering Små eller isolerade distributioner utan en IdP Inbyggd

Vart härnäst