Teable, kullanıcı kimlik doğrulaması için harici kimlik sağlayıcılarıyla entegrasyon kurmanıza olanak tanıyan OIDC ile tek oturum açmayı destekler.
Ortam Değişkenleri
Kendi sunucunuzda barındırdığınız Teable’da OIDC’yi etkinleştirmek için şu ortam değişkenlerini yapılandırın:
Yapılandırma Başvurusu
Birden Fazla Kimlik Doğrulama Sağlayıcısını Etkinleştirme
Birden fazla kimlik doğrulama yöntemini etkinleştirebilirsiniz:
Böylece kullanıcılar GitHub, Google veya OIDC sağlayıcınız üzerinden oturum açabilir.
Kimlik Sağlayıcısı Güvenlik Gereksinimleri
Teable, IdP’nizin döndürdüğü e-posta adresine güvenir ve OIDC oturumlarını aynı e-posta adresine sahip mevcut hesaplarla otomatik olarak ilişkilendirmek için bu adresi kullanır. Bağlandığınız kimlik sağlayıcısı kullanıcı e-posta adreslerinin doğrulandığını garanti etmelidir.
Kullanıcıların rastgele, doğrulanmamış e-posta adresleri belirlemesine izin veren kimlik sağlayıcılarına bağlanmayın (örneğin, herkese açık kayda izin veren çok kiracılı IdP’ler). Böyle bir sağlayıcıda saldırgan, örneğinizdeki mevcut bir kullanıcının e-posta adresiyle hesap oluşturabilir ve OIDC üzerinden oturum açarak bu hesabı ele geçirebilir. Aynı örnekte yerel parolayla oturum açma da etkinse bu risk özellikle yüksektir.
Öneriler:
- Yalnızca denetiminizde olan ve e-posta doğrulaması etkinleştirilmiş kurumsal düzeyde IdP’lere (Okta, Azure Entra ID, Google Workspace veya Keycloak gibi) bağlanın.
- Örneğiniz yalnızca SSO kullanıyorsa yerel parolayla oturum açmayı devre dışı bırakmak ve saldırı yüzeyini daha da küçültmek için
PASSWORD_LOGIN_DISABLED=true ayarını kullanın.
Önemli Notlar
- HTTPS Zorunludur: Üretimde tüm URL’ler HTTPS kullanmalıdır
- Geri Çağırma URL’si Eşleşmelidir: Teable’daki geri çağırma URL’si, IdP’nizde yapılandırılan değerle tam olarak eşleşmelidir
- Yeniden Başlatma Gereklidir: Ortam değişkenlerini değiştirdikten sonra değişikliklerin uygulanması için Teable’ı yeniden başlatın
- Güvenli Depolama: Gizli anahtarları asla sürüm denetimine göndermeyin; ortam değişkenleri veya gizli anahtar yöneticileri kullanın
- IdP E-postaları Doğrulamalıdır: Yukarıdaki Kimlik Sağlayıcısı Güvenlik Gereksinimleri bölümüne bakın
İlgili Belgeler