Ugrás a fő tartalomra

Egyszeri bejelentkezés

A Libre WebUI támogatja a GitHub- és Hugging Face-alapú OAuth-bejelentkezést, valamint az általános OIDC-integráción keresztül bármely OpenID Connect szolgáltatót. Az OAuth-felhasználókat helyi Libre WebUI-felhasználóként tárolja, és alapértelmezés szerint user szerepkört kapnak. Az OIDC opcionálisan claims alapján szerepköröket és csoportokat is hozzárendelhet.

GitHub OAuth

Hozzon létre OAuth-alkalmazást a GitHub Developer Settings felületén.

Helyi callback URL:

http://localhost:3001/api/auth/oauth/github/callback

Éles callback:

https://your-domain.example/api/auth/oauth/github/callback

A backend .env fájlja:

GITHUB_CLIENT_ID=...
GITHUB_CLIENT_SECRET=...
GITHUB_CALLBACK_URL=https://your-domain.example/api/auth/oauth/github/callback

A GitHub OAuth a user:email scope-ot kéri. Az új felhasználónevek gh_ előtagot kapnak.

Hugging Face OAuth

Hozzon létre OAuth-alkalmazást a Hugging Face beállításaiban.

Helyi callback URL:

http://localhost:3001/api/auth/oauth/huggingface/callback

Éles callback:

https://your-domain.example/api/auth/oauth/huggingface/callback

A backend .env fájlja:

HUGGINGFACE_CLIENT_ID=...
HUGGINGFACE_CLIENT_SECRET=...
HUGGINGFACE_CALLBACK_URL=https://your-domain.example/api/auth/oauth/huggingface/callback

Az új felhasználónevek hf_ előtagot kapnak.

Általános OIDC

Minden OpenID Connect discovery dokumentumot közzétevő szolgáltató használható, például Keycloak, Authentik, Authelia, Okta, Entra ID és Google Workspace. A folyamat PKCE-t (S256), CSRF state-et és az aláírt ID-tokenben ellenőrzött nonce értéket használ; a kulcsokat JWKS-ből tölti le.

Regisztráljon bizalmas klienst a következővel:

https://your-domain.example/api/auth/oauth/oidc/callback

A backend .env fájlja:

OIDC_ISSUER_URL=https://id.example.com/realms/main
OIDC_CLIENT_ID=libre-webui
OIDC_CLIENT_SECRET=...
OIDC_DISPLAY_NAME=Example SSO

Opcionális házirendek:

# Require a verified email in one of these domains
OIDC_ALLOWED_EMAIL_DOMAINS=example.com,example.org

# Grant/remove the admin role based on a group claim on every login
OIDC_GROUP_CLAIM=groups
OIDC_ADMIN_GROUPS=libre-admins

# Reconcile Libre group memberships with the group claim on every login
OIDC_SYNC_GROUPS=true

Az identitások a stabil sub claimhez kapcsolódnak, így a szolgáltatónál végzett névváltoztatás megőrzi a Libre-fiókot. Az új felhasználók oidc_ előtagot kapnak, ha a regisztráció engedélyezett. Egy meglévő, nem kapcsolt helyi fiók e-mail-címét a rendszer elutasítja a csendes egyesítés helyett. OIDC_SYNC_GROUPS=true mellett a claims az azonos nevű Libre-csoporttagságot vezérli; előbb hozza létre a csoportokat a Settings User Management lapján.

Közös beállítások

Állítsa be a backend nyilvános URL-jét:

BASE_URL=https://your-domain.example
CORS_ORIGIN=https://your-domain.example

Ha a callback URL-ek nincsenek megadva, a rendszer a BASE_URL értékből építi fel őket.

Korlátozások

A Libre WebUI jelenleg nem kínál SAML-t vagy SCIM-provisioningot. A tartományengedélyezési lista és a szerepkör-/csoport-hozzárendelés csak az általános OIDC-ben érhető el. A GitHub- és Hugging Face-felhasználók mindig user szerepkörrel jönnek létre, és a rendszergazdai felületen kezelhetők.

Hibaelhárítás

Az OAuth gomb nem csinál semmit. Ellenőrizze a kliensazonosítót, a titkot, majd indítsa újra a backendet.

A szolgáltató elutasítja a callbacket. A szolgáltatónál regisztrált URL-nek pontosan egyeznie kell.

A felhasználónak csak normál jogosultságai vannak. Az OAuth-felhasználók user szerepkörrel jönnek létre; a rendszergazdai felületen léptesse elő őket.

Kapcsolódó dokumentáció