AiHummer
Oʻzbekcha
KirishShaxsiy kabinet
v1.2.x
{ }Swagger

Korxona SSO

v1.2.x · yangilandi 2026-06-26

AiHummer administratorlar va foydalanuvchilarni sizning identity provider ga qarshi autentifikatsiya qiladi. Asosiy, ishlab chiqarish yo’lini boshqarish bu OIDC, bu admin API ni himoya qiladi; SAML, LDAP/AD va SCIM ta’minlash ham amalga oshiriladi, birgalikda mahalliy autentifikatsiya tashqi IdP bo‘lmagan sozlamalar uchun.

Daraja: korporativ SSO (OIDC/SAML/LDAP/AD/SCIM) pulli orqali cheklanadi Tadbirkorlik daraja — bu bepul/Community platformaning bir qismi emas. Mahalliy autentifikatsiya har bir darajada mavjud.

OIDC admin API ni himoya qiladi

OIDC bu asosiy tarzda rad etish va himoya qiluvchi nazoratdir /v1/admin/*. Buni sozlang AIHUMMER_OIDC_ISSUER (va tegishli mijoz sozlamalari).

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

Bir bor oidc-sozlash ish qo’llanmasi (docs/runbooks/oidc-setup.md) bu mijozni ro‘yxatdan o‘tkazish va chiqaruvchini ulangani ko‘rsatadi.

[!DANGER] OIDC sozlanmagan holda, admin API ishonadi dev sarlavhalari shaxsiyat uchun. U rejim faqat mahalliy rivojlantirish uchun moʻljallangan — hech qachon administrator tugmasini oshkor qilma oldingi qatorda OIDC (yoki boshqa majburiy autentifikatsiya) bo’lmagan internet. Sozlash AIHUMMER_OIDC_ISSUER har qanday mahalliy bo’lmagan joyga joylashtirishdan oldin.

[!TIP] Katman OIDC bilan IP ruxsat ro’yxati va cheklangan API kalitlari shunday qilib admin kirish cheklangan bo‘ladi shaxsiyat, tarmoq va imtiyoz birgalikda.

SAML

SAML yagona kirish (single sign-on) joriy etilgan bo‘lib, standart xizmat koʻrsatuvchi provayder nuqtalarini ochib beradi:

Tugun nuqtasi Maqsad
GET /saml/metadata Sizning IdP uchun xizmat ko’rsatuvchi provayder metama’lumotlari.
POST /saml/acs Assertion Consumer Service — SAML javobini qabul qiladi.
GET /saml/login SAML kirish jarayonini boshlaydi.

[!NOTE] SAML amalga oshirilgan, lekin to‘liq isbotlanmagan har bir IdPga qarshi. Davolash uni mavjud bo‘lgan sifatida qabul qiling va o‘zingizning ma’lum identifikatsiya provayderingizga qarshi tekshiring uni ishlab chiqarishda tayanib ishlatish.

LDAP / Faol Katalog

LDAP/AD autentifikatsiyasi foydalanuvchilarni katalog serveriga qarshi autentifikatsiyadan o’tkazadigan muhitlar uchun amalga oshiriladi.

[!NOTE] SAML kabi, LDAP/AD ham amalga oshiriladi, lekin to‘liq isbotlanmagan butun bo’ylab papka sozlamalari. Uni ishga tushirishdan oldin o’z papkangizda sinab ko’ring.

SCIM ta’minlash

SCIM sizning IdP’ingizga foydalanuvchilarni avtomatik ravishda yaratish va o‘chirish imkonini beradi, standart SCIM v2 foydalanuvchi tugunlari orqali:

Tugun nuqtasi Maqsad
GET /scim/v2/Users Ro‘yxat / tayinlangan foydalanuvchilarni so‘rov qilish.
POST /scim/v2/Users Foydalanuvchi yarating.
GET /scim/v2/Users/{id} Bitta foydalanuvchini o’qing.
PUT /scim/v2/Users/{id} Foydalanuvchini yangilash.
DELETE /scim/v2/Users/{id} Foydalanuvchidan xizmatlarni olib tashlash.

SCIM orqali ta’minlash foydalanuvchi katalogini sizning IdP bilan sinxronlashtiradi, shunda yangi qo’shilganlar va ketuvchilar qo’lda admin ishlarsiz aks ettiriladi.

Mahalliy autentifikatsiya

Tashqi IdP mavjud bo‘lmaganda, AiHummer qo‘llab-quvvatlaydi mahalliy autentifikatsiya. Yangi ma’lumotlar bazasida shlyuz bir martalik chop etadi admin dastlabki ishga tushirishda tizimga kirish uchun parol; tizimga kirib darhol uni o’zgartiring. Mahalliy autentifikatsiya kichik yoki izolyatsiyalangan joylashuvlar uchun mos, lekin IdP ga ega bo’lgan tashkilotlar uchun OIDC tavsiya etilgan ishlab chiqarish yo’li bo’lib qoladi.

Yondashuvni tanlash

Mexanizm Eng yaxshisi Holat
OIDC Har qanday mahalliy bo’lmagan joylashtirishda admin API ni himoya qilish Tavsiya etilgan ishlab chiqarish yo’li
SAML Korporatsiyalar SAML SSO bo‘yicha standartlashtirilgan Amalga oshirildi; IdP bilan tekshiring
LDAP / AD Katalogga asoslangan autentifikatsiya Amalga oshirildi; katalogingizga nisbatan tekshiring
SCIM IdP dan avtomatlashtirilgan foydalanuvchi ta’minoti Ishga tushirilgan (SCIM v2 Foydalanuvchilar)
Mahalliy autentifikatsiya IdPsiz kichik yoki izolyatsiyalangan joylashtirishlar O‘rnatilgan

Keyingi qayerga