> ## Documentation Index
> Fetch the complete documentation index at: https://help.teable.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Единый вход OIDC

> Настройте аутентификацию OpenID Connect (OIDC) для своего экземпляра Teable с самостоятельным размещением.

Teable поддерживает единый вход OIDC, позволяя интегрироваться с внешними поставщиками удостоверений для аутентификации пользователей.

## Переменные среды

Чтобы включить OIDC в Teable с самостоятельным размещением, настройте следующие переменные среды:

```sh theme={null}
# Основная конфигурация OIDC
BACKEND_OIDC_CLIENT_ID=your_client_id
BACKEND_OIDC_CLIENT_SECRET=your_client_secret
BACKEND_OIDC_CALLBACK_URL=https://your-teable-domain.com/api/auth/oidc/callback

# Конечные точки OAuth (от вашего IdP)
BACKEND_OIDC_AUTHORIZATION_URL=https://your-idp.com/authorize
BACKEND_OIDC_TOKEN_URL=https://your-idp.com/token
BACKEND_OIDC_USER_INFO_URL=https://your-idp.com/userinfo
BACKEND_OIDC_ISSUER=https://your-idp.com

# Дополнительные параметры
BACKEND_OIDC_OTHER={"scope":["email","profile"]}

# Включите OIDC как провайдер аутентификации
SOCIAL_AUTH_PROVIDERS=oidc
```

## Справочник конфигурации

| Переменная                       | Описание                                                             |
| -------------------------------- | -------------------------------------------------------------------- |
| `BACKEND_OIDC_CLIENT_ID`         | ID клиента от вашего поставщика удостоверений                        |
| `BACKEND_OIDC_CLIENT_SECRET`     | Секрет клиента от вашего поставщика удостоверений                    |
| `BACKEND_OIDC_CALLBACK_URL`      | URL обратного вызова Teable (должен совпадать с конфигурацией IdP)   |
| `BACKEND_OIDC_AUTHORIZATION_URL` | Конечная точка авторизации IdP                                       |
| `BACKEND_OIDC_TOKEN_URL`         | Конечная точка токенов IdP                                           |
| `BACKEND_OIDC_USER_INFO_URL`     | Конечная точка сведений о пользователе IdP                           |
| `BACKEND_OIDC_ISSUER`            | Идентификатор издателя IdP                                           |
| `BACKEND_OIDC_OTHER`             | Дополнительные параметры в формате JSON (например, области действия) |
| `SOCIAL_AUTH_PROVIDERS`          | Включите `oidc`, чтобы активировать кнопку входа OIDC                |

## Включение нескольких поставщиков аутентификации

Вы можете включить несколько методов аутентификации:

```sh theme={null}
SOCIAL_AUTH_PROVIDERS=github,google,oidc
```

Это позволяет пользователям входить через GitHub, Google или вашего поставщика OIDC.

***

<h2 id="identity-provider-security-requirements">
  Требования безопасности к поставщику удостоверений
</h2>

Teable доверяет адресу электронной почты, возвращаемому вашим IdP, и использует его для автоматической привязки входов OIDC к существующим учётным записям с тем же адресом электронной почты. Подключаемый поставщик удостоверений **должен гарантировать подтверждение адресов электронной почты пользователей**.

<Warning>
  Не подключайте поставщиков удостоверений, которые позволяют пользователям указывать произвольные неподтверждённые адреса электронной почты (например, многопользовательские IdP с открытой регистрацией). В таких системах злоумышленник может зарегистрировать учётную запись, используя адрес электронной почты существующего пользователя вашего экземпляра, и захватить эту учётную запись, войдя через OIDC. Этот риск особенно высок, когда в том же экземпляре также включён локальный вход по паролю.
</Warning>

Рекомендации:

* Подключайте только корпоративные IdP под вашим контролем (например, Okta, Azure Entra ID, Google Workspace или Keycloak) с включённым подтверждением электронной почты.
* Если ваш экземпляр использует только SSO, установите [`PASSWORD_LOGIN_DISABLED=true`](/ru/deploy/env), чтобы отключить локальный вход по паролю и дополнительно уменьшить поверхность атаки.

***

## Важные примечания

1. **Требуется HTTPS**: В рабочей среде все URL должны использовать HTTPS
2. **URL обратного вызова должен совпадать**: URL обратного вызова в Teable должен в точности совпадать с настроенным в вашем IdP
3. **Требуется перезапуск**: После изменения переменных среды перезапустите Teable, чтобы изменения вступили в силу
4. **Безопасное хранение**: Никогда не добавляйте секреты в систему контроля версий; используйте переменные среды или менеджеры секретов
5. **IdP должен подтверждать адреса электронной почты**: См. раздел [Требования безопасности к поставщику удостоверений](#identity-provider-security-requirements) выше

***

## Связанная документация

* [Справочник переменных среды](/ru/deploy/env)
