Open WebUI — SSO (OAuth, OIDC, LDAP, trusted header)
Le trusted header ne doit être activé que derrière un proxy authentifiant qui écrase l'en-tête ; la fusion de comptes par e-mail est à éviter sauf IdP unique et maîtrisé.
- Organisation
- Open WebUI
- Type
- Documentation officielle
- Fiabilité
- Fiabilité haute
- Publié
- lu le 16/09/2026
- Consulté le
- 16 septembre 2026
- Sujets
- interface, open-webui, sso, identite
Citée par 5 page(s)
Ce que dit la source : un seul fournisseur OIDC générique à la fois (OPENID_PROVIDER_URL), plus Google, Microsoft Entra ID (MICROSOFT_CLIENT_ID, MICROSOFT_CLIENT_TENANT_ID, scope offline_access), GitHub, LDAP, en-tête de confiance (WEBUI_AUTH_TRUSTED_EMAIL_HEADER) et SCIM 2.0. Avertissement officiel sur OAUTH_MERGE_ACCOUNTS_BY_EMAIL : « Incorrect configuration can allow users to authenticate as any user ».
Ce qu'on en retient : le trusted header ne doit être activé que derrière un proxy authentifiant qui écrase l'en-tête ; la fusion de comptes par e-mail est à éviter sauf IdP unique et maîtrisé.
Limites : page de troubleshooting SSO séparée ; le comportement exact des claims de groupes dépend de l'IdP.