AiHummer
中文
登录帐户
v1.0.x
{ }Swagger

企业单点登录

v1.0.x · 已更新 2026-06-26

AiHummer 对管理员和用户进行身份验证,以确认其身份提供者。主要的生产路径控制是 开放ID连接,它保护管理员 API; 安全断言标记语言, LDAP/AD系统跨域身份管理 同时也实施了供应 本地认证 对于没有外部身份提供商的设置。

等级: 企业单点登录(OIDC/SAML/LDAP/AD/SCIM)受付费限制 企业 层级——它不是免费/社区平台的一部分。本地身份验证在每个层级上都可用。

OIDC 保护管理员 API

OIDC 是 默认拒绝 而且是保护的控制 /v1/admin/*配置它与 AIHUMMER_OIDC_ISSUER (以及相关的客户端设置)。

# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/

有一个 oidc 设置操作手册 (docs/runbooks/oidc-setup.md) 介绍如何注册客户端并连接发行者。

[!DANGER] 在未配置 OIDC 的情况下,管理员 API 会信任 开发头文件 为了身份。 该模式仅用于本地开发 — 绝不要将管理员端点暴露给 没有 OIDC(或其他强制认证)保护的互联网。 配置 AIHUMMER_OIDC_ISSUER 在任何非本地部署之前。

[!TIP] 与…一起分层 OIDC IP允许列表受限 API 密钥 以便管理员访问受到限制 身份、网络和特权一起。

安全断言标记语言

已实现 SAML 单点登录,公开标准服务提供者端点:

终端 目的
GET /saml/metadata 您的身份提供商的服务提供商元数据。
POST /saml/acs 断言消费者服务 — 接收 SAML 响应。
GET /saml/login 启动 SAML 登录流程。

[!NOTE] SAML 已实现,但 尚未完全经过实地验证 针对每个身份提供者。处理 在将其作为可用项之前,请根据您的特定身份提供者进行验证 在生产中依赖它。

LDAP / 活动目录

LDAP/AD 身份验证已用于对用户进行目录服务器身份验证的环境。

[!NOTE] 与 SAML 一样,LDAP/AD 已被实现,但 尚未完全经过实地验证 遍及所有 目录配置。在正式部署前,请在你自己的目录中进行测试。

SCIM 配置

SCIM 让您的身份提供者(IdP)通过标准 SCIM v2 用户端点自动提供和取消提供用户:

终端 目的
GET /scim/v2/Users 列出 / 查询已提供的用户。
POST /scim/v2/Users 创建一个用户。
GET /scim/v2/Users/{id} 读取单个用户。
PUT /scim/v2/Users/{id} 更新用户。
DELETE /scim/v2/Users/{id} 取消用户配置。

通过 SCIM 的配置可以使用户目录与您的身份提供商保持同步,因此新加入和离开的用户无需人工管理即可反映出来。

本地认证

当没有外部身份提供者时,AiHummer 支持 本地身份验证在一个新的数据库上,网关会打印一次性 admin 首次启动时的登录密码;登录后立即更改它。本地身份验证适用于小型或孤立的部署,但对于拥有身份提供者(IdP)的组织来说,OIDC 仍然是推荐的生产方案。

选择一种方法

机制 最适合 状态
开放ID连接 在任何非本地部署中保护管理员 API 推荐的生产路径
安全断言标记语言 企业标准化使用 SAML 单点登录 已实现;请针对您的身份提供商进行验证
LDAP / AD 基于目录的身份验证 已实施;请根据您的目录进行验证
系统跨域身份管理 来自身份提供者的自动用户配置 已实现(SCIM v2 用户)
本地认证 没有身份提供者的小型或孤立部署 内置

接下来去哪儿