Skip to main content
Teable 支持 OIDC 单点登录,可以与外部身份提供商集成实现用户认证。

环境变量配置

在私有化部署的 Teable 中启用 OIDC,需要配置以下环境变量:

配置参考

启用多种认证方式

可以同时启用多种认证方式:
这样用户可以通过 GitHub、Google 或 OIDC 登录。

身份提供商安全要求

Teable 会信任 IdP 返回的邮箱地址,并用它将 OIDC 登录与相同邮箱的已有账号自动关联。因此,所连接的身份提供商必须保证用户邮箱归属已经过验证
不要接入允许用户自行填写、且不验证邮箱归属的身份提供商(例如开放注册的多租户 IdP)。在这类 IdP 上,攻击者可以注册账号并将邮箱设置为你实例中已有用户的地址,再通过 OIDC 登录接管该账号。当实例同时开放本地密码登录时,此风险尤其突出。
建议:
  • 仅接入由你控制、企业级的 IdP(如 Okta、Azure Entra ID、Google Workspace、Keycloak 等),并确保其开启了邮箱验证。
  • 如果实例完全通过 SSO 登录,可设置 PASSWORD_LOGIN_DISABLED=true 禁用本地密码登录,进一步收窄攻击面。

重要注意事项

  1. 必须使用 HTTPS:生产环境中所有 URL 必须使用 HTTPS
  2. 回调 URL 必须匹配:Teable 中的回调 URL 必须与 IdP 中配置的完全一致
  3. 需要重启:修改环境变量后需要重启 Teable 才能生效
  4. 安全存储:切勿将密钥提交到版本控制系统;使用环境变量或密钥管理工具
  5. IdP 必须验证邮箱:详见上方「身份提供商安全要求」

相关文档

最后修改于 2026年8月10日