Aller au contenu
Source

Open WebUI — permissions et groupes (RBAC)

Permissions additives sans « deny » ; bonne pratique documentée = tout désactiver par défaut puis accorder par groupe. La discussion communautaire #15100 (ouverte le 18/06/2025, toujours ouverte) signale que tout…

Confirmée#interface#open-webui#permissionsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026
Organisation
Open WebUI
Type
Documentation officielle
Fiabilité
Fiabilité haute
Publié
lu le 16/09/2026
Consulté le
16 septembre 2026
Sujets
interface, open-webui, permissions

Citée par 4 page(s)

Ce que dit la source (pages Permissions et Groups) : rôles admin, user, pending ; catégories Workspace, Sharing, Chat, Features, Settings. Règle d'agrégation : « A user's effective permissions are the combination of Global Defaults and all their Group Memberships. True takes precedence over False » et « You cannot use a specific group to "take away" a permission ». Ressources (modèles, knowledge) « Private » avec grants Resource / Principal / Permission (read ou write). Fonction admin « Preview Access » qui résout tous les grants d'un utilisateur ou d'un groupe. Groupes synchronisables depuis les claims OAuth (ENABLE_OAUTH_GROUP_MANAGEMENT).

Ce qu'on en retient : permissions additives sans « deny » ; bonne pratique documentée = tout désactiver par défaut puis accorder par groupe. La discussion communautaire #15100 (ouverte le 18/06/2025, toujours ouverte) signale que tout membre d'un groupe peut partager une ressource avec tout le groupe sans contrôle fin.

Limites : le contrôle est appliqué par l'application, pas par la base vectorielle (voir les advisories 2026).

content/sources/open-webui-rbac.md166 mots