मुख्य कंटेंट तक स्किप करें

एकल साइन-ऑन

Libre WebUI, GitHub और Hugging Face से OAuth प्रवेश तथा सामान्य OIDC एकीकरण द्वारा सभी OpenID Connect प्रदाताओं का समर्थन करता है। OAuth उपयोगकर्ता फिर भी स्थानीय Libre WebUI उपयोगकर्ता के रूप में सहेजे जाते हैं और डिफ़ॉल्ट user भूमिका पाते हैं (OIDC दावों से भूमिका और समूह वैकल्पिक रूप से मिला सकता है)।

GitHub OAuth

GitHub Developer Settings में OAuth ऐप बनाएँ।

स्थानीय वापसी URL:

http://localhost:3001/api/auth/oauth/github/callback

उत्पादन वापसी URL:

https://your-domain.example/api/auth/oauth/github/callback

बैकएंड .env:

GITHUB_CLIENT_ID=...
GITHUB_CLIENT_SECRET=...
GITHUB_CALLBACK_URL=https://your-domain.example/api/auth/oauth/github/callback

GitHub OAuth user:email दायरा माँगता है। नए उपयोगकर्ता नाम में gh_ उपसर्ग होता है।

Hugging Face OAuth

Hugging Face सेटिंग में OAuth ऐप बनाएँ।

स्थानीय वापसी URL:

http://localhost:3001/api/auth/oauth/huggingface/callback

उत्पादन वापसी URL:

https://your-domain.example/api/auth/oauth/huggingface/callback

बैकएंड .env:

HUGGINGFACE_CLIENT_ID=...
HUGGINGFACE_CLIENT_SECRET=...
HUGGINGFACE_CALLBACK_URL=https://your-domain.example/api/auth/oauth/huggingface/callback

नए उपयोगकर्ता नाम में hf_ उपसर्ग होता है।

सामान्य OIDC

OpenID Connect खोज दस्तावेज़ वाला हर प्रदाता काम करता है: Keycloak, Authentik, Authelia, Okta, Entra ID, Google Workspace और अन्य। प्रवाह PKCE (S256), CSRF स्थिति और हस्ताक्षर-जाँचे ID टोकन में सत्यापित nonce उपयोग करता है; हस्ताक्षर कुंजी प्रदाता के JWKS से आती है।

इस वापसी URL से गोपनीय क्लाइंट दर्ज करें:

https://your-domain.example/api/auth/oauth/oidc/callback

बैकएंड .env:

OIDC_ISSUER_URL=https://id.example.com/realms/main
OIDC_CLIENT_ID=libre-webui
OIDC_CLIENT_SECRET=...
OIDC_DISPLAY_NAME=Example SSO

वैकल्पिक नीतियाँ:

# Require a verified email in one of these domains
OIDC_ALLOWED_EMAIL_DOMAINS=example.com,example.org

# Grant/remove the admin role based on a group claim on every login
OIDC_GROUP_CLAIM=groups
OIDC_ADMIN_GROUPS=libre-admins

# Reconcile Libre group memberships with the group claim on every login
OIDC_SYNC_GROUPS=true

पहचान स्थिर sub दावे से जुड़ती है, इसलिए नाम बदला प्रदाता खाता Libre खाता बनाए रखता है। पंजीकरण अनुमति दे तो नए उपयोगकर्ता को oidc_ उपसर्ग मिलता है। असंबद्ध स्थानीय खाते की ईमेल चुपचाप मिलाने के बजाय अस्वीकार होती है। OIDC_SYNC_GROUPS=true पर जिस Libre समूह का नाम दावा मान से मेल खाता है उसकी OIDC सदस्यता दावे से चलती है; पहले सेटिंग्स > उपयोगकर्ता प्रबंधन टैब में समूह बनाएँ।

साझा सेटिंग

सार्वजनिक बैकएंड URL सेट करें:

BASE_URL=https://your-domain.example
CORS_ORIGIN=https://your-domain.example

वापसी URL स्पष्ट न हों तो Libre WebUI BASE_URL से डिफ़ॉल्ट बनाता है।

सीमाएँ

Libre WebUI अभी SAML या SCIM उपयोगकर्ता प्रावधान नहीं देता। डोमेन अनुमति सूची और भूमिका/समूह मिलान केवल सामान्य OIDC के लिए है; GitHub और Hugging Face उपयोगकर्ता हमेशा user भूमिका से बनते और व्यवस्थापक इंटरफ़ेस से प्रबंधित होते हैं।

समस्या निवारण

OAuth बटन काम नहीं करता

क्लाइंट ID और गुप्त मान सेट तथा बैकएंड पुनः शुरू होने की पुष्टि करें।

प्रदाता वापसी अस्वीकार करता है

प्रदाता पैनल का URL Libre WebUI से बिल्कुल मेल खाना चाहिए।

उपयोगकर्ता सामान्य अनुमति पाता है

OAuth उपयोगकर्ता डिफ़ॉल्ट रूप से user बनते हैं। आवश्यकता पर व्यवस्थापक इंटरफ़ेस से भूमिका बढ़ाएँ।

संबंधित दस्तावेज़