SSO-и корхона
AiHummer идоракунандагон ва корбаронро бар асоси провайдери шиносномаатон тасдиқ мекунад. Назорати асосӣ ва роҳаш дар истеҳсолот ин аст OIDC, ки API-и маъмуриро муҳофизат мекунад; SAML, LDAP/AD ва SCIM таъмини шароит низ иҷро мешавад, ҳамзамон ҳокимияти маҳаллӣ барои танзимҳое, ки IdP-и беруна надорад.
Сатҳ: SSO корхона (OIDC/SAML/LDAP/AD/SCIM) бо пардохт маҳдуд шудааст Ширкат қабат — он қисми платформаи озод/Жамъият нест. Ҳавфи маҳаллӣ дар ҳар як қабат дастрас аст.
OIDC API-и маъмуриро муҳофизат мекунад
OIDC маъно дорад рад кардани қаблан ва ин назорат аст, ки муҳофизат мекунад /v1/admin/*Онро бо… танзим кунед AIHUMMER_OIDC_ISSUER (ва танзимоти муштарии марбут)
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
Як дастури иҷрои танзими oidc (docs/runbooks/oidc-setup.md) ки тавассути он муштарӣ сабт ва ихтисосдиҳандаро пайваст мекунад.
[!DANGER] Бе танзими OIDC, API-и идоракунӣ эътимод мекунад сарлавҳаҳои рушд барои шахсияти худ. Он режим танҳо барои рушди маҳаллӣ мебошад ҳеҷ гоҳ як нуқтаи охирини маъмуриро ба интернет бе OIDC (ё ягон тасдиқи дигар) пеши роҳи он нест. Танзим кардан
AIHUMMER_OIDC_ISSUERпеш аз ҳар гуна сафар ба маҳалли ғайримаҳаллӣ.
[!TIP] қабати OIDC бо Рӯйхати иҷозати IP ва калидҳои API бо доираи муайян то ки дастрасии мудирият маҳдуд карда шавад тавассути шаҳсият, шабака ва имтиёз якҷоя.
SAML
Воридшавии ягонаи SAML амалӣ шудааст ва нуқтаҳои стандарти хизматрасони-провайдерро намоиш медиҳад:
| Нуқтаи охирин | Мақсад |
|---|---|
GET /saml/metadata |
Метамаълумоти провайдери хидмат барои IdP-и шумо. |
POST /saml/acs |
Хизматрасонии Истифодабарандаи Эълом — ҷавоби SAML-ро қабул мекунад. |
GET /saml/login |
Раванди воридшавӣ бо SAML-ро оғоз мекунад. |
[!NOTE] SAML амалӣ шудааст, аммо пурра исботнашуда бар зидди ҳар як IdP. Муомила онро дастрас кунед ва пеш аз он бо провайдери муайяни шахсияти худ санҷед ба он дар истеҳсолот такя кардан
LDAP / Фаъолият Директория
Тасдиқи LDAP/AD барои муҳитҳо, ки истифодабарандаро бар зидди сервери директория тасдиқ мекунанд, татбиқ шудааст.
[!NOTE] Ҳамчуноне ки бо SAML, LDAP/AD низ амалӣ шудааст, вале пурра исботнашуда дар тамоми Танзимоти директория. Пеш аз нашр онро бар директорияи худ санҷед.
Таъмини SCIM
SCIM ба IdP-и шумо имкон медиҳад, ки истифодабарандагонро автоматӣ таъмин ва хориҷ кунад, тавассути нуқтаҳои стандартии истифодабарандаи SCIM v2:
| Нуқтаи охирин | Мақсад |
|---|---|
GET /scim/v2/Users |
Феҳрист / пурсиши корбарони таъминишуда. |
POST /scim/v2/Users |
Истифодабарандаро эҷод кунед. |
GET /scim/v2/Users/{id} |
Як корбарро хонед. |
PUT /scim/v2/Users/{id} |
Навсозӣ кардани корбар. |
DELETE /scim/v2/Users/{id} |
Корбарро аз истифода хориҷ кунед. |
Провизионкунӣ тавассути SCIM директорияи корбарро бо IdP-и шумо ҳамоҳанг нигоҳ медорад, то воридшавандагон ва хориҷшавандагон бе кори дастии маъмурӣ инъикос карда шаванд.
Мақомоти маҳаллӣ
Вақте ки IdP-и беруна вуҷуд надорад, AiHummer дастгирӣ мекунад тасдиқи маҳаллӣ. Дар як пойгоҳи додаи нав, дарвозаи шабакавӣ як маротиба чоп мекунад admin рамзи гузар барои ворид шудан дар аввалин оғоз; ворид шавед ва фавран онро иваз кунед. Аутентификатсияи маҳаллӣ барои насбҳои хурд ё ҷудогона мувофиқ аст, аммо барои ташкилотҳое, ки IdP доранд, OIDC ҳамоно роҳнамои тавсияшуда барои истеҳсол мебошад.
Интихоби як муносибат
| Механизм | Беҳтарин барои | Вазъият |
|---|---|---|
| OIDC | Ҳифзи API-и маъмурӣ дар ҳар гуна насби ғайримаҳаллӣ | Роҳи тавсияшудаи истеҳсол |
| SAML | Ширкатҳо бо SAML SSO стандартизатсия шудаанд | Иҷро шуд; бо ID-и худ санҷед |
| LDAP / AD | Саноати асосёфтаи тасдиқ | Амалӣ карда шуд; бо феҳристи худ санҷед |
| SCIM | Таҳвили худкории истифодабаранда аз ҷониби IdP | Иҷро шуд (Истифодабарандагони SCIM v2) |
| Мақомоти маҳаллӣ | Ҷойгиркуниҳои хурд ё ҷудогона бе IdP | Сохта шуда |
Баъд ба куҷо
- RBAC ва калидҳои API бо чуқурӣ — шахсиятиҳоро иҷозат диҳед IDP-и шумо тасдиқ мекунад.
- Шабака, аудит ва ҷудошуда аз ҳаво дарвоза Дастрасии админ аз шабака ва нигоҳ доштани сабти аудит.
- Анбори сиррҳо — ҷое ки шаҳодатномаҳо ва нишонаҳо зиндагӣ мекунанд.