Egyszeri bejelentkezés
A Libre WebUI támogatja a GitHub- és Hugging Face-alapú OAuth-bejelentkezést, valamint az általános OIDC-integráción keresztül bármely OpenID Connect szolgáltatót. Az OAuth-felhasználókat helyi Libre WebUI-felhasználóként tárolja, és alapértelmezés szerint user szerepkört kapnak. Az OIDC opcionálisan claims alapján szerepköröket és csoportokat is hozzárendelhet.
GitHub OAuth
Hozzon létre OAuth-alkalmazást a GitHub Developer Settings felületén.
Helyi callback URL:
http://localhost:3001/api/auth/oauth/github/callback
Éles callback:
https://your-domain.example/api/auth/oauth/github/callback
A backend .env fájlja:
GITHUB_CLIENT_ID=...
GITHUB_CLIENT_SECRET=...
GITHUB_CALLBACK_URL=https://your-domain.example/api/auth/oauth/github/callback
A GitHub OAuth a user:email scope-ot kéri. Az új felhasználónevek gh_ előtagot kapnak.
Hugging Face OAuth
Hozzon létre OAuth-alkalmazást a Hugging Face beállításaiban.
Helyi callback URL:
http://localhost:3001/api/auth/oauth/huggingface/callback
Éles callback:
https://your-domain.example/api/auth/oauth/huggingface/callback
A backend .env fájlja:
HUGGINGFACE_CLIENT_ID=...
HUGGINGFACE_CLIENT_SECRET=...
HUGGINGFACE_CALLBACK_URL=https://your-domain.example/api/auth/oauth/huggingface/callback
Az új felhasználónevek hf_ előtagot kapnak.
Általános OIDC
Minden OpenID Connect discovery dokumentumot közzétevő szolgáltató használható, például Keycloak, Authentik, Authelia, Okta, Entra ID és Google Workspace. A folyamat PKCE-t (S256), CSRF state-et és az aláírt ID-tokenben ellenőrzött nonce értéket használ; a kulcsokat JWKS-ből tölti le.
Regisztráljon bizalmas klienst a következővel:
https://your-domain.example/api/auth/oauth/oidc/callback
A backend .env fájlja:
OIDC_ISSUER_URL=https://id.example.com/realms/main
OIDC_CLIENT_ID=libre-webui
OIDC_CLIENT_SECRET=...
OIDC_DISPLAY_NAME=Example SSO
Opcionális házirendek:
# Require a verified email in one of these domains
OIDC_ALLOWED_EMAIL_DOMAINS=example.com,example.org
# Grant/remove the admin role based on a group claim on every login
OIDC_GROUP_CLAIM=groups
OIDC_ADMIN_GROUPS=libre-admins
# Reconcile Libre group memberships with the group claim on every login
OIDC_SYNC_GROUPS=true
Az identitások a stabil sub claimhez kapcsolódnak, így a szolgáltatónál végzett névváltoztatás megőrzi a Libre-fiókot. Az új felhasználók oidc_ előtagot kapnak, ha a regisztráció engedélyezett. Egy meglévő, nem kapcsolt helyi fiók e-mail-címét a rendszer elutasítja a csendes egyesítés helyett. OIDC_SYNC_GROUPS=true mellett a claims az azonos nevű Libre-csoporttagságot vezérli; előbb hozza létre a csoportokat a Settings User Management lapján.
Közös beállítások
Állítsa be a backend nyilvános URL-jét:
BASE_URL=https://your-domain.example
CORS_ORIGIN=https://your-domain.example
Ha a callback URL-ek nincsenek megadva, a rendszer a BASE_URL értékből építi fel őket.
Korlátozások
A Libre WebUI jelenleg nem kínál SAML-t vagy SCIM-provisioningot. A tartományengedélyezési lista és a szerepkör-/csoport-hozzárendelés csak az általános OIDC-ben érhető el. A GitHub- és Hugging Face-felhasználók mindig user szerepkörrel jönnek létre, és a rendszergazdai felületen kezelhetők.
Hibaelhárítás
Az OAuth gomb nem csinál semmit. Ellenőrizze a kliensazonosítót, a titkot, majd indítsa újra a backendet.
A szolgáltató elutasítja a callbacket. A szolgáltatónál regisztrált URL-nek pontosan egyeznie kell.
A felhasználónak csak normál jogosultságai vannak. Az OAuth-felhasználók user szerepkörrel jönnek létre; a rendszergazdai felületen léptesse elő őket.