企业单点登录
AiHummer 对管理员和用户进行身份验证,以确认其身份提供者。主要的生产路径控制是 开放ID连接,它保护管理员 API; 安全断言标记语言, LDAP/AD 和 系统跨域身份管理 同时也实施了供应 本地认证 对于没有外部身份提供商的设置。
等级: 企业单点登录(OIDC/SAML/LDAP/AD/SCIM)受付费限制 企业 层级——它不是免费/社区平台的一部分。本地身份验证在每个层级上都可用。
OIDC 保护管理员 API
OIDC 是 默认拒绝 而且是保护的控制 /v1/admin/*配置它与 AIHUMMER_OIDC_ISSUER (以及相关的客户端设置)。
# /home/.aihummer/etc/gateway.env
AIHUMMER_OIDC_ISSUER=https://idp.example.com/
有一个 oidc 设置操作手册 (docs/runbooks/oidc-setup.md) 介绍如何注册客户端并连接发行者。
[!DANGER] 在未配置 OIDC 的情况下,管理员 API 会信任 开发头文件 为了身份。 该模式仅用于本地开发 — 绝不要将管理员端点暴露给 没有 OIDC(或其他强制认证)保护的互联网。 配置
AIHUMMER_OIDC_ISSUER在任何非本地部署之前。
[!TIP] 与…一起分层 OIDC IP允许列表 和 受限 API 密钥 以便管理员访问受到限制 身份、网络和特权一起。
安全断言标记语言
已实现 SAML 单点登录,公开标准服务提供者端点:
| 终端 | 目的 |
|---|---|
GET /saml/metadata |
您的身份提供商的服务提供商元数据。 |
POST /saml/acs |
断言消费者服务 — 接收 SAML 响应。 |
GET /saml/login |
启动 SAML 登录流程。 |
[!NOTE] SAML 已实现,但 尚未完全经过实地验证 针对每个身份提供者。处理 在将其作为可用项之前,请根据您的特定身份提供者进行验证 在生产中依赖它。
LDAP / 活动目录
LDAP/AD 身份验证已用于对用户进行目录服务器身份验证的环境。
[!NOTE] 与 SAML 一样,LDAP/AD 已被实现,但 尚未完全经过实地验证 遍及所有 目录配置。在正式部署前,请在你自己的目录中进行测试。
SCIM 配置
SCIM 让您的身份提供者(IdP)通过标准 SCIM v2 用户端点自动提供和取消提供用户:
| 终端 | 目的 |
|---|---|
GET /scim/v2/Users |
列出 / 查询已提供的用户。 |
POST /scim/v2/Users |
创建一个用户。 |
GET /scim/v2/Users/{id} |
读取单个用户。 |
PUT /scim/v2/Users/{id} |
更新用户。 |
DELETE /scim/v2/Users/{id} |
取消用户配置。 |
通过 SCIM 的配置可以使用户目录与您的身份提供商保持同步,因此新加入和离开的用户无需人工管理即可反映出来。
本地认证
当没有外部身份提供者时,AiHummer 支持 本地身份验证在一个新的数据库上,网关会打印一次性 admin 首次启动时的登录密码;登录后立即更改它。本地身份验证适用于小型或孤立的部署,但对于拥有身份提供者(IdP)的组织来说,OIDC 仍然是推荐的生产方案。
选择一种方法
| 机制 | 最适合 | 状态 |
|---|---|---|
| 开放ID连接 | 在任何非本地部署中保护管理员 API | 推荐的生产路径 |
| 安全断言标记语言 | 企业标准化使用 SAML 单点登录 | 已实现;请针对您的身份提供商进行验证 |
| LDAP / AD | 基于目录的身份验证 | 已实施;请根据您的目录进行验证 |
| 系统跨域身份管理 | 来自身份提供者的自动用户配置 | 已实现(SCIM v2 用户) |
| 本地认证 | 没有身份提供者的小型或孤立部署 | 内置 |
接下来去哪儿
- 基于角色的访问控制(RBAC)和范围 API 密钥 — 授权身份 您的身份提供者进行身份验证。
- 网络、审计和隔离 — 门 通过网络进行管理员访问并保留审计记录。
- 秘密金库 ——凭证和令牌所在的地方。