Företags-SSO
AiHummer autentiserar administratörer och användare mot din identitetsleverantör. Den primära, produktionsvägens kontroll är OIDC, som skyddar administratörs-API:et; SAML, LDAP/AD och SCIM provisionering implementeras också, tillsammans med lokal autentisering för installationer utan en extern IdP.
Nivå: företags-SSO (OIDC/SAML/LDAP/AD/SCIM) är begränsad av den betalda Företag nivå — det är inte en del av den gratis/Community-plattformen. Lokal autentisering är tillgänglig på varje nivå.
OIDC skyddar admin-API:et
OIDC är avvisa-som-standard och är kontrollen som skyddar /v1/admin/*. Konfigurera det med AIHUMMER_OIDC_ISSUER (och de relaterade klientinställningarna).
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Det finns en oidc-inställningsmanual (docs/runbooks/oidc-setup.md) som går igenom registreringen av klienten och kopplingen av utfärdaren.
[!DANGER] Utan OIDC konfigurerat litar administrations-API:et på dev-headerfiler för identitet. Det läget är bara för lokal utveckling — utsätt aldrig en administratörsände för internet utan OIDC (eller annan obligatorisk autentisering) framför det. Konfigurera
AIHUMMER_OIDC_ISSUERföre någon icke-lokal distribution.
[!TIP] Lägg OIDC med IP-tillåtelselista och begränsade API-nycklar så att administratörsåtkomst är begränsad av identitet, nätverk och privilegier tillsammans.
SAML
SAML single sign-on är implementerat och exponerar standardendpunkterna för tjänsteleverantören:
| Slutpunkt | Syfte |
|---|---|
GET /saml/metadata |
Tjänsteleverantörsmetadata för din IdP. |
POST /saml/acs |
Assertion Consumer Service — tar emot SAML-svaret. |
GET /saml/login |
Initierar SAML-inloggningsflödet. |
[!NOTE] SAML är implementerat men är inte helt levande-bevisad mot varje IdP. Behandla det som tillgängligt och validera det mot din specifika identitetsleverantör innan förlita sig på det i produktion.
LDAP / Active Directory
LDAP/AD-autentisering är implementerad för miljöer som autentiserar användare mot en katalogserver.
[!NOTE] Som med SAML implementeras LDAP/AD men inte helt levande-bevisad överallt katalogkonfigurationer. Testa det mot din egen katalog innan lansering.
SCIM-provisionering
SCIM låter din IdP automatiskt tilldela och ta bort användare via de standardiserade SCIM v2-användarendpunkterna:
| Slutpunkt | Syfte |
|---|---|
GET /scim/v2/Users |
Lista / fråga tilldelade användare. |
POST /scim/v2/Users |
Skapa en användare. |
GET /scim/v2/Users/{id} |
Läs en enskild användare. |
PUT /scim/v2/Users/{id} |
Uppdatera en användare. |
DELETE /scim/v2/Users/{id} |
Avregistrera en användare. |
Provisionering genom SCIM håller användarkatalogen synkroniserad med din IdP så att nyanställda och avgångar återspeglas utan manuellt administrativt arbete.
Lokal autentisering
När det inte finns någon extern IdP, stöder AiHummer lokal autentisering. På en ny databas skriver gatewayen ut en engångs admin lösenordet för första inloggningen; logga in och byt det omedelbart. Lokal autentisering är lämplig för små eller isolerade installationer, men för organisationer med en IdP är OIDC fortfarande den rekommenderade produktionsvägen.
Välja en metod
| Mekanism | Bäst för | Status |
|---|---|---|
| OIDC | Skydda admin-API:et i alla icke-lokala distributioner | Rekommenderad produktionsväg |
| SAML | Företag standardiserade på SAML SSO | Implementerat; validera mot din IdP |
| LDAP / AD | Katalogbaserad autentisering | Implementerat; validera mot din katalog |
| SCIM | Automatiserad användartilldelning från IdP | Implementerad (SCIM v2 Användare) |
| Lokal autentisering | Små eller isolerade distributioner utan en IdP | Inbyggd |
Vart härnäst
- RBAC och begränsade API-nycklar — auktorisera identiteterna din IdP autentiserar.
- Nätverk, revision och luftspärrad — grind administratörsåtkomst via nätverk och behålla en revisorslogg.
- Hemlighetsvalv — där autentiseringsuppgifter och tokens finns.