Kuinka salasanasuojata Open WebUI ja rajoittaa käyttäjien rekisteröitymistä

Viimeisin päivitys: 23/07/2026
Kirjoittaja: Daniel Terrasa

  • Suojauskerrosten määrittäminen käänteisten välityspalvelimien, VPN-palveluiden ja HTTPS-protokollien avulla verkon suojaamiseksi.
  • Edistynyt identiteetinhallinta paikallisen todennuksen, kertakirjautumisen, OIDC:n ja LDAP-hakemistojen avulla.
  • Tarkka roolipohjainen käyttöoikeuksien hallinta (RBAC), ryhmäoikeudet ja API-rajoitukset.
  • Käyttöönottoympäristön vahvistaminen ympäristömuuttujien hallinnan ja säilöjen eristämisen avulla.
Suojaa Open WebUI salasanalla

Jos olet juuri perustanut oman Open WebUI -instanssisi, olet luultavasti tajunnut, että täydellinen hallinta siitä, kuka sisään tulee ja mitä he voivat tehdä, on ratkaisevan tärkeää. Ei riitä, että vain... Asenna Open WebUI Dockerilla Ja siinä kaikki. Se on myös välttämätöntä. Suojaa Open WebUI salasanallajotta ympäristösi on todella turvallinen.

Tässä mielessä Open WebUI:n turvallisuus ei riipu yhdestä painikkeesta, vaan kerrostettu lähestymistapaTietokannan hallinnasta verkon konfigurointiin on olemassa useita muuttujia ja työkaluja, jotka tekevät palvelimestasi linnoituksen ja varmistavat, että vain valtuutetut käyttäjät voivat olla vuorovaikutuksessa kielimalliesi kanssa.

Verkon suojaus ja ulkoinen pääsy

Avoin verkkokäyttöliittymä Se on suunniteltu toimimaan yksityisissä, suojatuissa verkoissa. Sen altistaminen suoraan internetille ilman välikättä ei ole hyvä idea. Paras lähestymistapa on sijoittaa sovellus jonkin muun taakse... VPN, kuten WireGuard tai Tailscaletai käytä nollaluottamusperiaatteella toimivaa välityspalvelinta, kuten Cloudflare Accessia.

Jos valitset käänteisen välityspalvelimen (kuten Nginxin tai Caddyn), on tärkeää, että se käsittelee HTTPS-liikennettä. Istunnon turvallisuuden vahvistamiseksi sinun tulee määrittää evästeet asianmukaisilla parametreilla. Secure=true ja SameSite=strictTämä estää käyttöoikeustunnusten kulkemisen suojaamattomien kanavien kautta. Älä myöskään unohda säätää

Ainutlaatuinen sisältö - Napsauta tästä  Väliaikaisten tiedostojen poistaminen Windows 10:ssä
Kuinka suojata salasanalla Open WebUI
Kuinka suojata salasanalla Open WebUI

Todennus ja käyttäjähallinta

Rekisteröintijärjestelmä on varsin nerokas: ensimmäisestä rekisteröityneestä käyttäjästä tulee automaattisesti ylläpitäjä, ja sitten Julkinen rekisteri on deaktivoitu.Jos tarvitset lisää ihmisiä liittymään, ylläpitäjä voi aktivoida sen uudelleen muuttujan avulla ENABLE_SIGNUP=trueUudet käyttäjät pysyvät kuitenkin "odottaa"-tilassa, kunnes joku, jolla on käyttöoikeudet, hyväksyy ne.

Open WebUI:n salasanasuojaamiseksi ammattimaisemmissa tai yritysympäristöissä ihanteellinen ratkaisu on unohtaa paikalliset salasanat ja siirtyä käyttämään Kertakirjautuminen (SSO)Open WebUI on yhteensopiva Googlen, Microsoftin, GitHubin ja kaikkien OIDC-palveluntarjoajien kanssa. Jos sinulla on perinteisempi infrastruktuuri, voit integroida LDAP-palvelimen. Luo käyttäjiä ja hallinnoi käyttöoikeuksia Open WebUI:ssa omasta hakemistostasi. Tilin luomisen ja poistamisen automatisoimiseksi tuki seuraaville: SCIM 2.0 Sen avulla identiteetintarjoaja voi hallita käyttäjän elinkaarta ilman manuaalisia toimia.

Käyttäjien luominen ja käyttöoikeuksien hallinta Open WebUI:ssa
Aiheeseen liittyvä artikkeli:
Täydellinen opas Open WebUI:iin ja Ollamaan: Asennus, konfigurointi ja edistynyt hallinta

Roolipohjainen käyttöoikeuksien hallinta (RBAC)

Alusta käyttää additiivista käyttöoikeusmallia. Tämä tarkoittaa, että käyttäjät aloittavat perusominaisuuksilla ja He saavat lisää lupia kun se lisätään tiettyihin ryhmiin. Päärooleja on kolme: järjestelmänvalvoja (täydet oikeudet), käyttäjä (vakiokäyttöoikeudet) ja odottava (ei käyttöoikeuksia ennen hyväksyntää).

Voit hallita tarkasti, mitä kukin henkilö voi tehdä. Voit esimerkiksi poistaa tiedostojen lataamisen, keskustelujen muokkaamisen tai jopa kooditulkin käytön käytöstä muuttujien, kuten USER_PERMISSIONS_CHAT_FILE_UPLOADResursseja, kuten malleja tai tietokantoja, ovat oletuksena yksityinenJa luoja päättää, jakaako hän ne muiden käyttäjien, koko ryhmän vai tekeekö hän niistä julkisia koko instanssille.

Ainutlaatuinen sisältö - Napsauta tästä  S10-tiedoston avaaminen
vuotanut tili
Suojaa Open WebUI salasanalla

Tietokannan turvallisuus ja salaisuudet

Useimmat käyttäjät aloittavat SQLite-ympäristöllä, mutta tuotantoympäristöissä siirtymistä [toiseen SQLiteen] suositellaan vahvasti. PostgreSQL saavuttaaksesi paremman samanaikaisuuden ja luotettavuuden. Jos pidät kiinni SQLite:stä, mutta käsittelet erittäin arkaluonteisia tietoja, voit käyttää SQLCipher tietokannan salaamiseksi lepotilassa määrittämällä DATABASE_TYPE kuten sqlite+sqlcipher.

Open WebUI:n varmuuskopiointi ja palauttaminen
Aiheeseen liittyvä artikkeli:
Täydellinen opas Open WebUI:n varmuuskopiointiin ja päivittämiseen

Kriittinen kohta on WEBUI_SECRET_KEYTätä avainta käytetään JWT-tokenien allekirjoittamiseen ja istuntotietojen salaamiseen. Jos et määritä avainta, järjestelmä luo satunnaisen avaimen datahakemistoon, mutta käyttöönotoissa, joissa on useita replikoita kuormituksen tasaajan takana, Kaikkien instanssien on jaettava sama avain jotta käyttäjien ei tarvitse kirjautua sisään joka kerta palvelinta vaihdettaessa.

Konttien koventaminen ja koodin suorittaminen

Tärkeää Open WebUI:n salasanasuojauksessa: Jos käytät Dockeria, älä suorita sovellusta root-käyttäjänä. On suositeltavaa käyttää ei-etuoikeutettu UID rajoittaakseen vahinkoja, jos joku onnistuu tunkeutumaan järjestelmään. Lisäksi /app/backend/data-hakemisto on suojattava tiukoilla tiedostojärjestelmän käyttöoikeuksilla.

Työkalujen ja funktioiden käyttö on tehokkain, mutta myös riskialttein näkökohta, koska se mahdollistaa Python-koodin suorittamisen palvelimella. Ongelmien välttämiseksi on tärkeää... poista automaattinen riippuvuuksien asennus käytöstä kautta ENABLE_PIP_INSTALL_FRONTMATTER_REQUIREMENTS=falseJos sinun ei tarvitse suorittaa koodia chatissa, on parasta poistaa tulkki käytöstä kokonaan muuttujan avulla. ENABLE_CODE_EXECUTION=false.

Avoin verkkokäyttöliittymä
Aiheeseen liittyvä artikkeli:
Kuinka päivittää Open WebUI menettämättä mitään prosessissa

Avoimen WebUI:n suojaaminen salasanalla: Vianmääritys

Joskus salasanasuojausta Open WebUI:lle tehtäessämme teemme virheen ja lukitsemme itsemme ulos. Jos käytät Dockeria ja vianmääritysoppaan vakiokomennot epäonnistuvat (esimerkiksi virheet osoitteesta socat o bash), muista, että voit pakota muuttujien lukeminen ympäristön konfigurointi ENABLE_PERSISTENT_CONFIG=FalseTämä saa järjestelmän jättämään huomiotta tietokannan sisällön ja priorisoimaan asetustiedostoon tai säilömuuttujiin kirjoittamasi tiedot.

Ainutlaatuinen sisältö - Napsauta tästä  Miksi vuokaaviot ovat hyödyllisiä?

Äärimmäisissä tapauksissa, jos et pääse käsiksi tietokantaan webui.db Varmista WSL:stä tai Dockerista, että polku on oikea ja että tiedostoa ei ole lukittu toisen prosessin toimesta. Käyttämällä ympäristömuuttujat järjestelmänvalvojalle (WEBUI_ADMIN_EMAIL y WEBUI_ADMIN_PASSWORD) toimii vain puhtaissa asennuksissa, joissa ei ole aiempia käyttäjiä; kun ensimmäinen ylläpitäjä on luotu, näillä muuttujilla ei ole enää vaikutusta.

Järjestelmän pitäminen ajan tasalla, API-käyttöoikeuden rajoittaminen avaimilla ja rajoitetuilla päätepisteillä sekä metatietotason auditointilokien valvonta varmistavat, että Open WebUI -käyttöönottosi on vankka ja tunkeutumisnkestävä. Salasanasuojattu Open WebUI antaa sinulle mahdollisuuden nauttia generatiivisesta tekoälystä vaarantamatta tietosuojaasi.