Enkel inloggning
Libre WebUI stöder OAuth-inloggning med GitHub och Hugging Face samt valfri OpenID Connect-leverantör via den generella OIDC-integrationen. OAuth-användare lagras fortfarande som lokala Libre WebUI-användare och får rollen user som standard. OIDC kan valfritt mappa roller och grupper från claims.
GitHub OAuth
Skapa en OAuth-app i GitHub Developer Settings.
Lokal callback-URL:
http://localhost:3001/api/auth/oauth/github/callback
Callback-URL i produktion:
https://your-domain.example/api/auth/oauth/github/callback
Backend-.env:
GITHUB_CLIENT_ID=...
GITHUB_CLIENT_SECRET=...
GITHUB_CALLBACK_URL=https://your-domain.example/api/auth/oauth/github/callback
GitHub OAuth begär omfånget user:email. Nya användarnamn får prefixet gh_.
Hugging Face OAuth
Skapa en OAuth-app i Hugging Face-inställningarna.
Lokal callback-URL:
http://localhost:3001/api/auth/oauth/huggingface/callback
Callback-URL i produktion:
https://your-domain.example/api/auth/oauth/huggingface/callback
Backend-.env:
HUGGINGFACE_CLIENT_ID=...
HUGGINGFACE_CLIENT_SECRET=...
HUGGINGFACE_CALLBACK_URL=https://your-domain.example/api/auth/oauth/huggingface/callback
Nya användarnamn får prefixet hf_.
Generell OIDC
Alla leverantörer med ett OpenID Connect-discoverydokument fungerar, exempelvis Keycloak, Authentik, Authelia, Okta, Entra ID och Google Workspace. Flödet använder PKCE (S256), CSRF-state och en nonce som verifieras i den signaturkontrollerade ID-token; signeringsnycklar hämtas från leverantörens JWKS.
Registrera en konfidentiell klient med:
https://your-domain.example/api/auth/oauth/oidc/callback
Backend-.env:
OIDC_ISSUER_URL=https://id.example.com/realms/main
OIDC_CLIENT_ID=libre-webui
OIDC_CLIENT_SECRET=...
OIDC_DISPLAY_NAME=Example SSO
Valfria regler:
# Require a verified email in one of these domains
OIDC_ALLOWED_EMAIL_DOMAINS=example.com,example.org
# Grant/remove the admin role based on a group claim on every login
OIDC_GROUP_CLAIM=groups
OIDC_ADMIN_GROUPS=libre-admins
# Reconcile Libre group memberships with the group claim on every login
OIDC_SYNC_GROUPS=true
Identiteter länkas med den stabila claimen sub, så ett namnbyte hos leverantören behåller Libre-kontot. Nya användarnamn får prefixet oidc_ när registrering tillåts. En e-postadress som redan ägs av ett olänkat lokalt konto avvisas i stället för att slås samman. Med OIDC_SYNC_GROUPS=true styr claims medlemskap i Libre-grupper med motsvarande namn; skapa grupperna på fliken User Management i Inställningar först.
Gemensamma inställningar
Ange publik backend-URL:
BASE_URL=https://your-domain.example
CORS_ORIGIN=https://your-domain.example
Om callback-URL:er inte anges byggs standardvärden från BASE_URL.
Begränsningar
Libre WebUI erbjuder för närvarande inte SAML eller SCIM-provisionering. Domänlistor och roll-/gruppmappning gäller bara generell OIDC. GitHub- och Hugging Face-användare skapas alltid som user och hanteras i administratörsgränssnittet.
Felsökning
OAuth-knappen gör inget Kontrollera client ID och secret och starta om backend.
Leverantören avvisar callback URL:en i leverantörens panel måste exakt matcha Libre WebUI:s URL.
Användaren får vanliga rättigheter OAuth-användare skapas som user; befordra dem i administratörsgränssnittet vid behov.