Teable 支持 OIDC 单点登录,可以与外部身份提供商集成实现用户认证。
环境变量配置
在私有化部署的 Teable 中启用 OIDC,需要配置以下环境变量:
配置参考
启用多种认证方式
可以同时启用多种认证方式:
这样用户可以通过 GitHub、Google 或 OIDC 登录。
身份提供商安全要求
Teable 会信任 IdP 返回的邮箱地址,并用它将 OIDC 登录与相同邮箱的已有账号自动关联。因此,所连接的身份提供商必须保证用户邮箱归属已经过验证。
不要接入允许用户自行填写、且不验证邮箱归属的身份提供商(例如开放注册的多租户 IdP)。在这类 IdP 上,攻击者可以注册账号并将邮箱设置为你实例中已有用户的地址,再通过 OIDC 登录接管该账号。当实例同时开放本地密码登录时,此风险尤其突出。
建议:
- 仅接入由你控制、企业级的 IdP(如 Okta、Azure Entra ID、Google Workspace、Keycloak 等),并确保其开启了邮箱验证。
- 如果实例完全通过 SSO 登录,可设置
PASSWORD_LOGIN_DISABLED=true 禁用本地密码登录,进一步收窄攻击面。
重要注意事项
- 必须使用 HTTPS:生产环境中所有 URL 必须使用 HTTPS
- 回调 URL 必须匹配:Teable 中的回调 URL 必须与 IdP 中配置的完全一致
- 需要重启:修改环境变量后需要重启 Teable 才能生效
- 安全存储:切勿将密钥提交到版本控制系统;使用环境变量或密钥管理工具
- IdP 必须验证邮箱:详见上方「身份提供商安全要求」
相关文档