يدعم Teable تسجيل الدخول الموحد عبر OIDC، مما يتيح لك التكامل مع موفري الهوية الخارجيين لمصادقة المستخدمين.
متغيرات البيئة
لتمكين OIDC في نسخة Teable ذاتية الاستضافة، هيّئ متغيرات البيئة التالية:
مرجع التهيئة
تمكين عدة موفري مصادقة
يمكنك تمكين عدة طرق للمصادقة:
يتيح ذلك للمستخدمين تسجيل الدخول عبر GitHub أو Google أو موفر OIDC لديك.
متطلبات الأمان لموفر الهوية
يثق Teable بعنوان البريد الإلكتروني الذي يعيده موفر الهوية ويستخدمه لربط عمليات تسجيل الدخول عبر OIDC تلقائيًا بالحسابات الموجودة التي تحمل عنوان البريد نفسه. يجب أن يضمن موفر الهوية الذي تتصل به أن عناوين البريد الإلكتروني للمستخدمين موثّقة.
لا تتصل بموفري هوية يسمحون للمستخدمين بتعيين عناوين بريد إلكتروني اعتباطية وغير موثّقة (مثل موفري الهوية متعددي المستأجرين الذين يتيحون التسجيل المفتوح). ففي هذه الأنظمة، يمكن للمهاجم تسجيل حساب باستخدام عنوان بريد مستخدم موجود في نسختك والاستيلاء على ذلك الحساب عبر تسجيل الدخول باستخدام OIDC. ويكون هذا الخطر أشد خصوصًا عند تمكين تسجيل الدخول المحلي بكلمة المرور في النسخة نفسها.
التوصيات:
- لا تتصل إلا بموفري هوية بمستوى مؤسسي وتحت سيطرتك (مثل Okta أو Azure Entra ID أو Google Workspace أو Keycloak) مع تمكين توثيق البريد الإلكتروني.
- إذا كانت نسختك تستخدم تسجيل الدخول الموحد حصريًا، فاضبط
PASSWORD_LOGIN_DISABLED=true لتعطيل تسجيل الدخول المحلي بكلمة المرور وتقليل سطح الهجوم بدرجة أكبر.
ملاحظات مهمة
- HTTPS مطلوب: يجب أن تستخدم جميع عناوين URL بروتوكول HTTPS في بيئة الإنتاج
- يجب أن يتطابق عنوان URL لمعاودة الاتصال: يجب أن يطابق عنوان معاودة الاتصال في Teable تمامًا العنوان المهيأ لدى موفر الهوية
- إعادة التشغيل مطلوبة: بعد تغيير متغيرات البيئة، أعد تشغيل Teable كي تسري التغييرات
- التخزين الآمن: لا تُودع الأسرار مطلقًا في نظام التحكم بالإصدارات؛ استخدم متغيرات البيئة أو أدوات إدارة الأسرار
- يجب أن يتحقق موفر الهوية من عناوين البريد الإلكتروني: راجع متطلبات الأمان لموفر الهوية أعلاه
الوثائق ذات الصلة