Aller au contenu
Source

Open WebUI — SSO (OAuth, OIDC, LDAP, trusted header)

Le trusted header ne doit être activé que derrière un proxy authentifiant qui écrase l'en-tête ; la fusion de comptes par e-mail est à éviter sauf IdP unique et maîtrisé.

Confirmée#interface#open-webui#sso#identitePublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026
Organisation
Open WebUI
Type
Documentation officielle
Fiabilité
Fiabilité haute
Publié
lu le 16/09/2026
Consulté le
16 septembre 2026
Sujets
interface, open-webui, sso, identite

Citée par 5 page(s)

Identité : comptes, groupes, SSO, MFAIdentité · Comment les utilisateurs de la Box sont identifiés (SSO OIDC via Entra ID, Google Workspace, Authentik ou Keycloak), authentifiés (MFA, passkeys) et comment leurs groupes deviennent des rôles Box puis des ACL RAG.Reverse proxy, TLS et accès distantIdentité · Comment exposer l'interface de la Box aux postes du cabinet et aux collaborateurs distants : reverse proxy (Caddy, Traefik, Nginx Proxy Manager), TLS interne (CA privée ou Let's Encrypt), VPN (WireGuard, Tailscale, Headscale, NetBird), et pourquoi éviter Cloudflare Tunnel.Interface IA : comparatif et choix initialInterface IA · Comparaison des interfaces de chat auto-hébergées (Open WebUI, LibreChat, AnythingLLM, Onyx, Lobe Chat, Dify, RAGFlow, Kotaemon, Khoj, Msty) sur la licence, le RAG, les permissions, le SSO et la maturité ; Open WebUI retenu pour le POC sous conditions.Open WebUI : fiche détailléeInterface IA · Modèle de permissions (admin/user/pending, groupes, knowledge privées, permissions additives sans deny), variables d'environnement clés, défauts du RAG intégré, branchement d'un RAG externe, CVE 2026 et limites pour un cabinet.Brancher le RAG de la Box sur Open WebUI (pipeline, endpoint, outil)Expérimentation · Comparer trois façons de remplacer le RAG intégré d'Open WebUI par le service RAG de la Box, en vérifiant la transmission fiable de l'identité SSO et l'affichage des citations.

Ce que dit la source : un seul fournisseur OIDC générique à la fois (OPENID_PROVIDER_URL), plus Google, Microsoft Entra ID (MICROSOFT_CLIENT_ID, MICROSOFT_CLIENT_TENANT_ID, scope offline_access), GitHub, LDAP, en-tête de confiance (WEBUI_AUTH_TRUSTED_EMAIL_HEADER) et SCIM 2.0. Avertissement officiel sur OAUTH_MERGE_ACCOUNTS_BY_EMAIL : « Incorrect configuration can allow users to authenticate as any user ».

Ce qu'on en retient : le trusted header ne doit être activé que derrière un proxy authentifiant qui écrase l'en-tête ; la fusion de comptes par e-mail est à éviter sauf IdP unique et maîtrisé.

Limites : page de troubleshooting SSO séparée ; le comportement exact des claims de groupes dépend de l'IdP.

content/sources/open-webui-sso.md103 mots