Hoppa till huvudinnehåll

Enkel inloggning

Libre WebUI stöder OAuth-inloggning med GitHub och Hugging Face samt valfri OpenID Connect-leverantör via den generella OIDC-integrationen. OAuth-användare lagras fortfarande som lokala Libre WebUI-användare och får rollen user som standard. OIDC kan valfritt mappa roller och grupper från claims.

GitHub OAuth

Skapa en OAuth-app i GitHub Developer Settings.

Lokal callback-URL:

http://localhost:3001/api/auth/oauth/github/callback

Callback-URL i produktion:

https://your-domain.example/api/auth/oauth/github/callback

Backend-.env:

GITHUB_CLIENT_ID=...
GITHUB_CLIENT_SECRET=...
GITHUB_CALLBACK_URL=https://your-domain.example/api/auth/oauth/github/callback

GitHub OAuth begär omfånget user:email. Nya användarnamn får prefixet gh_.

Hugging Face OAuth

Skapa en OAuth-app i Hugging Face-inställningarna.

Lokal callback-URL:

http://localhost:3001/api/auth/oauth/huggingface/callback

Callback-URL i produktion:

https://your-domain.example/api/auth/oauth/huggingface/callback

Backend-.env:

HUGGINGFACE_CLIENT_ID=...
HUGGINGFACE_CLIENT_SECRET=...
HUGGINGFACE_CALLBACK_URL=https://your-domain.example/api/auth/oauth/huggingface/callback

Nya användarnamn får prefixet hf_.

Generell OIDC

Alla leverantörer med ett OpenID Connect-discoverydokument fungerar, exempelvis Keycloak, Authentik, Authelia, Okta, Entra ID och Google Workspace. Flödet använder PKCE (S256), CSRF-state och en nonce som verifieras i den signaturkontrollerade ID-token; signeringsnycklar hämtas från leverantörens JWKS.

Registrera en konfidentiell klient med:

https://your-domain.example/api/auth/oauth/oidc/callback

Backend-.env:

OIDC_ISSUER_URL=https://id.example.com/realms/main
OIDC_CLIENT_ID=libre-webui
OIDC_CLIENT_SECRET=...
OIDC_DISPLAY_NAME=Example SSO

Valfria regler:

# Require a verified email in one of these domains
OIDC_ALLOWED_EMAIL_DOMAINS=example.com,example.org

# Grant/remove the admin role based on a group claim on every login
OIDC_GROUP_CLAIM=groups
OIDC_ADMIN_GROUPS=libre-admins

# Reconcile Libre group memberships with the group claim on every login
OIDC_SYNC_GROUPS=true

Identiteter länkas med den stabila claimen sub, så ett namnbyte hos leverantören behåller Libre-kontot. Nya användarnamn får prefixet oidc_ när registrering tillåts. En e-postadress som redan ägs av ett olänkat lokalt konto avvisas i stället för att slås samman. Med OIDC_SYNC_GROUPS=true styr claims medlemskap i Libre-grupper med motsvarande namn; skapa grupperna på fliken User Management i Inställningar först.

Gemensamma inställningar

Ange publik backend-URL:

BASE_URL=https://your-domain.example
CORS_ORIGIN=https://your-domain.example

Om callback-URL:er inte anges byggs standardvärden från BASE_URL.

Begränsningar

Libre WebUI erbjuder för närvarande inte SAML eller SCIM-provisionering. Domänlistor och roll-/gruppmappning gäller bara generell OIDC. GitHub- och Hugging Face-användare skapas alltid som user och hanteras i administratörsgränssnittet.

Felsökning

OAuth-knappen gör inget Kontrollera client ID och secret och starta om backend.

Leverantören avvisar callback URL:en i leverantörens panel måste exakt matcha Libre WebUI:s URL.

Användaren får vanliga rättigheter OAuth-användare skapas som user; befordra dem i administratörsgränssnittet vid behov.

Relaterade dokument