Teable prend en charge l’authentification unique OIDC, ce qui vous permet de l’intégrer à des fournisseurs d’identité externes pour l’authentification des utilisateurs.
Variables d’environnement
Pour activer OIDC dans votre Teable Auto-hébergé, configurez ces variables d’environnement :
Référence de configuration
Activer plusieurs fournisseurs d’authentification
Vous pouvez activer plusieurs méthodes d’authentification :
Cela permet aux utilisateurs de se connecter via GitHub, Google ou votre fournisseur OIDC.
Exigences de sécurité du fournisseur d’identité
Teable fait confiance à l’adresse e-mail renvoyée par votre IdP et l’utilise pour associer automatiquement les connexions OIDC aux comptes existants utilisant la même adresse e-mail. Le fournisseur d’identité que vous connectez doit garantir que les adresses e-mail des utilisateurs sont vérifiées.
Ne connectez pas de fournisseurs d’identité qui permettent aux utilisateurs de définir des adresses e-mail arbitraires et non vérifiées (par exemple, des IdP mutualisés avec inscription ouverte). Sur ces fournisseurs, un attaquant peut créer un compte en utilisant l’adresse e-mail d’un utilisateur existant sur votre instance et prendre le contrôle de ce compte en se connectant via OIDC. Ce risque est particulièrement élevé lorsque la connexion locale par mot de passe est également activée sur la même instance.
Recommandations :
- Connectez uniquement des IdP de niveau entreprise sous votre contrôle (tels qu’Okta, Azure Entra ID, Google Workspace ou Keycloak) avec vérification de l’adresse e-mail activée.
- Si votre instance utilise exclusivement le SSO, définissez
PASSWORD_LOGIN_DISABLED=true pour désactiver la connexion locale par mot de passe et réduire davantage la surface d’attaque.
Remarques importantes
- HTTPS requis : toutes les URL doivent utiliser HTTPS en production
- L’URL de rappel doit correspondre : l’URL de rappel dans Teable doit correspondre exactement à celle configurée dans votre IdP
- Redémarrage requis : après avoir modifié les variables d’environnement, redémarrez Teable pour que les modifications prennent effet
- Stockage sécurisé : ne validez jamais de secrets dans le contrôle de version ; utilisez des variables d’environnement ou des gestionnaires de secrets
- L’IdP doit vérifier les e-mails : consultez les Exigences de sécurité du fournisseur d’identité ci-dessus
Documentation associée