Teable unterstützt OIDC Single Sign-On und ermöglicht Ihnen die Integration externer Identitätsanbieter für die Benutzerauthentifizierung.
Umgebungsvariablen
Um OIDC in Ihrem Self-hosted-Teable zu aktivieren, konfigurieren Sie diese Umgebungsvariablen:
Konfigurationsreferenz
Mehrere Authentifizierungsanbieter aktivieren
Sie können mehrere Authentifizierungsmethoden aktivieren:
Dadurch können sich Benutzer über GitHub, Google oder Ihren OIDC-Anbieter anmelden.
Sicherheitsanforderungen an Identitätsanbieter
Teable vertraut der von Ihrem IdP zurückgegebenen E-Mail-Adresse und verwendet sie, um OIDC-Anmeldungen automatisch mit bestehenden Konten mit derselben E-Mail-Adresse zu verknüpfen. Der von Ihnen verbundene Identitätsanbieter muss garantieren, dass Benutzer-E-Mail-Adressen verifiziert sind.
Verbinden Sie keine Identitätsanbieter, bei denen Benutzer beliebige, nicht verifizierte E-Mail-Adressen festlegen können (z. B. mandantenfähige IdPs mit offener Registrierung). Bei solchen Anbietern kann ein Angreifer ein Konto mit der E-Mail-Adresse eines bestehenden Benutzers Ihrer Instanz registrieren und dieses Konto durch eine Anmeldung über OIDC übernehmen. Dieses Risiko ist besonders hoch, wenn auf derselben Instanz auch die lokale Passwortanmeldung aktiviert ist.
Empfehlungen:
- Verbinden Sie nur unter Ihrer Kontrolle stehende IdPs der Enterprise-Klasse (z. B. Okta, Azure Entra ID, Google Workspace oder Keycloak), bei denen die E-Mail-Verifizierung aktiviert ist.
- Wenn Ihre Instanz ausschließlich SSO verwendet, setzen Sie
PASSWORD_LOGIN_DISABLED=true, um die lokale Passwortanmeldung zu deaktivieren und die Angriffsfläche weiter zu reduzieren.
Wichtige Hinweise
- HTTPS erforderlich: In der Produktion müssen alle URLs HTTPS verwenden
- Callback-URL muss übereinstimmen: Die Callback-URL in Teable muss exakt mit der in Ihrem IdP konfigurierten URL übereinstimmen
- Neustart erforderlich: Starten Sie Teable nach dem Ändern von Umgebungsvariablen neu, damit die Änderungen wirksam werden
- Sichere Speicherung: Übertragen Sie Secrets niemals in die Versionsverwaltung; verwenden Sie Umgebungsvariablen oder Secret-Manager
- IdP muss E-Mails verifizieren: Siehe Sicherheitsanforderungen an Identitätsanbieter oben
Zugehörige Dokumentation
Zuletzt geändert am 4. September 2026