Tek Oturum Açma
Libre WebUI, GitHub ve Hugging Face ile OAuth girişini ve genel OIDC tümleştirmesi üzerinden tüm OpenID Connect sağlayıcılarını destekler. OAuth kullanıcıları yine yerel Libre WebUI kullanıcıları olarak saklanır ve varsayılan olarak user rolünü alır (OIDC isteğe bağlı olarak taleplerden rol ve grup eşleyebilir).
GitHub OAuth
GitHub Developer Settings içinde OAuth uygulaması oluşturun.
Yerel geri çağırma adresi:
http://localhost:3001/api/auth/oauth/github/callback
Üretim geri çağırma adresi:
https://your-domain.example/api/auth/oauth/github/callback
Arka uç .env dosyası:
GITHUB_CLIENT_ID=...
GITHUB_CLIENT_SECRET=...
GITHUB_CALLBACK_URL=https://your-domain.example/api/auth/oauth/github/callback
GitHub OAuth, user:email kapsamını ister. Yeni kullanıcı adları gh_ öneki alır.
Hugging Face OAuth
Hugging Face ayarlarında OAuth uygulaması oluşturun.
Yerel geri çağırma adresi:
http://localhost:3001/api/auth/oauth/huggingface/callback
Üretim geri çağırma adresi:
https://your-domain.example/api/auth/oauth/huggingface/callback
Arka uç .env dosyası:
HUGGINGFACE_CLIENT_ID=...
HUGGINGFACE_CLIENT_SECRET=...
HUGGINGFACE_CALLBACK_URL=https://your-domain.example/api/auth/oauth/huggingface/callback
Yeni kullanıcı adları hf_ öneki alır.
Genel OIDC
OpenID Connect keşif belgesi olan her sağlayıcı çalışır: Keycloak, Authentik, Authelia, Okta, Entra ID, Google Workspace ve diğerleri. Akış; PKCE (S256), CSRF durumu ve imzası doğrulanmış kimlik belirteci içinde denetlenen tek kullanımlık değer kullanır; imza anahtarları sağlayıcının JWKS verisinden gelir.
Şu geri çağırma adresiyle gizli istemci kaydedin:
https://your-domain.example/api/auth/oauth/oidc/callback
Arka uç .env dosyası:
OIDC_ISSUER_URL=https://id.example.com/realms/main
OIDC_CLIENT_ID=libre-webui
OIDC_CLIENT_SECRET=...
OIDC_DISPLAY_NAME=Example SSO
İsteğe bağlı ilkeler:
# Require a verified email in one of these domains
OIDC_ALLOWED_EMAIL_DOMAINS=example.com,example.org
# Grant/remove the admin role based on a group claim on every login
OIDC_GROUP_CLAIM=groups
OIDC_ADMIN_GROUPS=libre-admins
# Reconcile Libre group memberships with the group claim on every login
OIDC_SYNC_GROUPS=true
Kimlikler kararlı sub talebine bağlanır; adı değişen sağlayıcı hesabı Libre hesabını korur. Kayıt izin verirse yeni kullanıcılar oidc_ önekli ad alır. Bağlı olmayan yerel hesabın kullandığı e-posta sessizce birleştirilmek yerine reddedilir. OIDC_SYNC_GROUPS=true olduğunda, adı talep değeriyle eşleşen tüm Libre gruplarındaki OIDC üyeliği taleplerle yönetilir; önce Ayarlar > Kullanıcı Yönetimi sekmesinde karşılık gelen grupları oluşturun.
Ortak Ayarlar
Genel arka uç adresini ayarlayın:
BASE_URL=https://your-domain.example
CORS_ORIGIN=https://your-domain.example
Geri çağırma adresleri açıkça ayarlanmamışsa Libre WebUI varsayılanları BASE_URL değerinden oluşturur.
Sınırlar
Libre WebUI şu anda SAML veya SCIM kullanıcı sağlama özelliğini sunmaz. Etki alanı izin listeleri ve rol/grup eşleme yalnızca genel OIDC sağlayıcısında vardır; GitHub ve Hugging Face kullanıcıları her zaman user rolüyle oluşturulur ve yönetici arayüzünden yönetilir.
Sorun Giderme
OAuth düğmesi çalışmıyor
Sağlayıcı istemci kimliğiyle gizlisinin ayarlı ve arka ucun yeniden başlatılmış olduğunu doğrulayın.
Sağlayıcı geri çağırmayı reddediyor
Sağlayıcı panelindeki geri çağırma adresi Libre WebUI’nin kullandığı adresle tam eşleşmelidir.
Kullanıcı normal izin alıyor
OAuth kullanıcıları varsayılan olarak user biçiminde oluşturulur. Gerekirse yönetici arayüzünden yükseltin.