> ## Documentation Index
> Fetch the complete documentation index at: https://help.teable.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Єдиний вхід OIDC

> Налаштуйте автентифікацію OpenID Connect (OIDC) для самостійно розміщеного екземпляра Teable.

Teable підтримує єдиний вхід OIDC, що дає змогу інтегрувати зовнішніх постачальників ідентифікації для автентифікації користувачів.

## Змінні середовища

Щоб увімкнути OIDC у самостійно розміщеному Teable, налаштуйте такі змінні середовища:

```sh theme={null}
# Основні налаштування OIDC
BACKEND_OIDC_CLIENT_ID=your_client_id
BACKEND_OIDC_CLIENT_SECRET=your_client_secret
BACKEND_OIDC_CALLBACK_URL=https://your-teable-domain.com/api/auth/oidc/callback

# Кінцеві точки OAuth (від вашого IdP)
BACKEND_OIDC_AUTHORIZATION_URL=https://your-idp.com/authorize
BACKEND_OIDC_TOKEN_URL=https://your-idp.com/token
BACKEND_OIDC_USER_INFO_URL=https://your-idp.com/userinfo
BACKEND_OIDC_ISSUER=https://your-idp.com

# Додаткові параметри
BACKEND_OIDC_OTHER={"scope":["email","profile"]}

# Увімкніть OIDC як постачальника автентифікації
SOCIAL_AUTH_PROVIDERS=oidc
```

## Довідник налаштувань

| Змінна                           | Опис                                                                     |
| -------------------------------- | ------------------------------------------------------------------------ |
| `BACKEND_OIDC_CLIENT_ID`         | Ідентифікатор клієнта від вашого постачальника ідентифікації             |
| `BACKEND_OIDC_CLIENT_SECRET`     | Секрет клієнта від вашого постачальника ідентифікації                    |
| `BACKEND_OIDC_CALLBACK_URL`      | URL-адреса зворотного виклику Teable (має відповідати налаштуванням IdP) |
| `BACKEND_OIDC_AUTHORIZATION_URL` | Кінцева точка авторизації IdP                                            |
| `BACKEND_OIDC_TOKEN_URL`         | Кінцева точка токена IdP                                                 |
| `BACKEND_OIDC_USER_INFO_URL`     | Кінцева точка інформації про користувача IdP                             |
| `BACKEND_OIDC_ISSUER`            | Ідентифікатор емітента IdP                                               |
| `BACKEND_OIDC_OTHER`             | Додаткові параметри у форматі JSON (наприклад, області доступу)          |
| `SOCIAL_AUTH_PROVIDERS`          | Додайте `oidc`, щоб увімкнути кнопку входу через OIDC                    |

## Увімкнення кількох постачальників автентифікації

Можна ввімкнути кілька способів автентифікації:

```sh theme={null}
SOCIAL_AUTH_PROVIDERS=github,google,oidc
```

Це дає користувачам змогу входити через GitHub, Google або вашого постачальника OIDC.

***

<h2 id="identity-provider-security-requirements">
  Вимоги до безпеки постачальника ідентифікації
</h2>

Teable довіряє адресі електронної пошти, яку повертає ваш IdP, і використовує її, щоб автоматично пов’язувати входи через OIDC з наявними обліковими записами з тією самою адресою. Підключений постачальник ідентифікації **має гарантувати, що адреси електронної пошти користувачів підтверджено**.

<Warning>
  Не підключайте постачальників ідентифікації, які дають користувачам змогу вказувати довільні непідтверджені адреси електронної пошти (наприклад, багатокористувацькі IdP з відкритою реєстрацією). У таких постачальників зловмисник може зареєструвати обліковий запис, указавши адресу електронної пошти наявного користувача вашого екземпляра, і заволодіти цим обліковим записом, увійшовши через OIDC. Ризик особливо високий, якщо в тому самому екземплярі також увімкнено локальний вхід за паролем.
</Warning>

Рекомендації:

* Підключайте лише контрольовані вами IdP корпоративного рівня (наприклад, Okta, Azure Entra ID, Google Workspace або Keycloak) з увімкненим підтвердженням електронної пошти.
* Якщо екземпляр використовує виключно SSO, задайте [`PASSWORD_LOGIN_DISABLED=true`](/uk/deploy/env), щоб вимкнути локальний вхід за паролем і додатково зменшити поверхню атаки.

***

## Важливі примітки

1. **Потрібен HTTPS**: у виробничому середовищі всі URL-адреси мають використовувати HTTPS
2. **URL-адреса зворотного виклику має збігатися**: URL-адреса зворотного виклику в Teable має точно відповідати адресі, налаштованій у вашому IdP
3. **Потрібен перезапуск**: після зміни змінних середовища перезапустіть Teable, щоб зміни набули чинності
4. **Безпечне зберігання**: ніколи не додавайте секрети до системи керування версіями; використовуйте змінні середовища або засоби керування секретами
5. **IdP має перевіряти адреси електронної пошти**: див. розділ [Вимоги до безпеки постачальника ідентифікації](#identity-provider-security-requirements) вище

***

## Пов’язана документація

* [Довідник змінних середовища](/uk/deploy/env)
