Teable は OIDC シングルサインオンに対応しており、外部のIDプロバイダーと連携してユーザーを認証できます。
環境変数
セルフホストの Teable で OIDC を有効にするには、次の環境変数を設定します。
設定リファレンス
複数の認証プロバイダーを有効にする
複数の認証方法を有効にできます。
これにより、ユーザーは GitHub、Google、または設定した OIDC プロバイダーを介してログインできます。
IDプロバイダーのセキュリティ要件
Teable は IdP から返されたメールアドレスを信頼し、そのアドレスを使用して、同じメールアドレスを持つ既存アカウントに OIDC ログインを自動的に関連付けます。接続するIDプロバイダーは、ユーザーのメールアドレスが認証済みであることを保証する必要があります。
ユーザーが任意の未認証メールアドレスを設定できるIDプロバイダー(自由に登録できるマルチテナント IdP など)には接続しないでください。このようなプロバイダーでは、攻撃者がインスタンス上の既存ユーザーのメールアドレスを使用してアカウントを登録し、OIDC でサインインしてそのアカウントを乗っ取る可能性があります。同じインスタンスでローカルのパスワードログインも有効になっている場合は、特に危険です。
推奨事項:
- メール認証を有効にした、管理下のエンタープライズ向け IdP(Okta、Azure Entra ID、Google Workspace、Keycloak など)だけに接続してください。
- インスタンスで SSO だけを使用する場合は、
PASSWORD_LOGIN_DISABLED=true を設定してローカルのパスワードログインを無効にし、攻撃対象領域をさらに縮小してください。
重要な注意事項
- HTTPS が必須:本番環境では、すべてのURLに HTTPS を使用する必要があります
- コールバックURLを一致させる:Teable のコールバックURLは、IdP に設定した内容と完全に一致させる必要があります
- 再起動が必要:環境変数を変更した後は、変更を反映するために Teable を再起動します
- 安全な保管:シークレットをバージョン管理へコミットしないでください。環境変数またはシークレット管理ツールを使用します
- IdP によるメール認証が必須:上記のIDプロバイダーのセキュリティ要件を参照してください
関連ドキュメント