מדריך מלא לניהול ויצירת משתמשים ב-LibreChat

עדכון אחרון: 31/07/2026
מְחַבֵּר: אלברטו נבארו

  • יישום מערכת אימות גמישה התומכת בחשבונות מקומיים ומאוחדים באמצעות פרוטוקולים כגון OAuth2, OIDC ו-LDAP.
  • בקרת גישה מפורטת המבוססת על תפקידים, קבוצות ורשימות בקרת גישה (ACL) לניהול נראות משאבים.
  • יכולות התאמה אישית מתקדמות עבור הרשאות והגדרות ספציפיות בהתבסס על פרופיל המשתמש או הקבוצה שהוקצתה.
כיצד ליצור ולנהל משתמשים ב-LibreChat

אם אתם מחפשים אלטרנטיבה עצמאית לאינטראקציה עם מודלים שונים של בינה מלאכותית, LibreChat היא אחת האפשרויות המקיפות ביותר. הפלטפורמה מאפשרת לכם לרכז גישה לספקים כמו OpenAI, Anthropic וגוגל, אך היא מציעה גם משהו חשוב במיוחד כאשר משתמשים בה על ידי צוות: לשלוט במי יכול להיכנס ובאילו פונקציות זמינות.

ניהול זה חורג מיצירת חשבון פשוט עם כתובת דוא"ל וסיסמה. LibreChat משלבת מערכות אימות, תפקידים, קבוצות, הרשאות לפונקציות ספציפיות ורשימות בקרת גישה למשאבים משותפים. זה מאפשר לך למנוע ממשתמשים מסוימים ליצור סוכנים, לאפשר לצוות לערוך הנחיות או להאציל חלק מהניהול מבלי להעניק גישה מלאה לשרת. ואם אתה עדיין שוקל את הפלטפורמה, אתה יכול לבדוק את ההשוואה שלנו בין LibreChat, ChatGPT וחלופות אחרות.

כיצד ליצור משתמשים ב-LibreChat

כיצד ליצור משתמשים ב-LibreChat

כברירת מחדל, LibreChat מאפשר לאדם להירשם באמצעות כתובת הדוא"ל והסיסמה שלו. כאשר מופעל מופע חדש, החשבון הרשום הראשון מקבל את תפקיד המנהללכן, מומלץ ליצור אותו לפני פרסום השירות ולהשתמש באישורים מאובטחים עבורו.

El החשבונות הרשומים הנותרים מקבלים בתחילה את תפקיד המשתמשמנהל המערכת יכול לשלוט בכניסה ורישום באמצעות משתנים שונים בקובץ. .env:

ALLOW_EMAIL_LOGIN=true
ALLOW_REGISTRATION=true
ALLOW_SOCIAL_LOGIN=false
ALLOW_SOCIAL_REGISTRATION=false

ALLOW_EMAIL_LOGIN מאפשר שימוש בחשבונות מקומיים, בעוד ALLOW_REGISTRATION זה שולט האם הרשמות חדשות יהיו זמינות באמצעות דוא"ל. שני המשתנים האחרים עושים את אותו הדבר עבור ספקי מדיה חברתית תואמים.

הגדרה אופיינית עבור מופע פרטי כוללת תחילה יצירת החשבונות הדרושים ולאחר מכן סגירת הרישום הציבורי:

ALLOW_EMAIL_LOGIN=true
ALLOW_REGISTRATION=false

אפילו כאשר ההרשמה מושבתת, מנהל המערכת יכול להוסיף חשבון מקומי באמצעות הסקריפט הכלול ב-LibreChat. בהתקנה המשתמשת בקובץ Docker Compose המוגדר כברירת מחדל, הפקודה היא:

docker compose exec api npm run create-user

האשף יבקש את כתובת הדוא"ל והסיסמה עבור החשבון החדש. בהתקנה מקומית, ללא Docker, ניתן להפעיל אותו משורש הפרויקט:

npm run create-user

LibreChat כולל גם סקריפט למחיקת חשבונות. לפני השימוש בו, מומלץ לבדוק אילו שיחות, סוכנים ומשאבים שייכים למשתמש, מכיוון שאין לבלבל בין מחיקת חשבון לבין הסרה זמנית של גישה.

השוואה בין LibreChat, Open WebUI ו-Onyx
מאמר קשור:
LibreChat לעומת ChatGPT והחלופות הטובות ביותר בקוד פתוח

השתמש ב-LDAP, SAML, OAuth או OpenID Connect

עבור צוות קטן, חשבונות מקומיים עשויים להספיק. בארגון, נוח יותר לחבר את LibreChat למערכת הזהויות שכבר בשימוש העובדים.

הפלטפורמה תומכת בשיטות אימות שונות:

  • LDAP או Active Directory, כדי לאמת משתמשים מול ספרייה קיימת.
  • SAML, המשמש בדרך כלל ליישום כניסה יחידה (Single Sign-On) לארגונים.
  • OAuth2, תואם לספקים כמו גוגל, גיטהאב, דיסקורד או אפל.
  • OpenID Connect, המשמש לחיבור שירותים כגון Keycloak, Auth0, AWS Cognito או Microsoft Entra ID.
תוכן בלעדי - לחץ כאן  כיצד להשבית את SearchIndexer.exe ולמטב את החיפוש ב-Windows

עליך להיות מודע לכך ש-SAML ו-OpenID Connect אינם פועלים בו זמנית. אם שניהם מופעלים, LibreChat נותנת עדיפות ל-OpenID Connect ומשביתה את SAMLיתר על כן, שתי שיטות אלו אינן מאפשרות הפרדה בין כניסה של משתמשים קיימים לבין רישום של משתמשים חדשים באמצעות משתנה פשוט, כפי שקורה ברישום מקומי או חברתי.

ב-Keycloak ניתן להשתמש OPENID_REQUIRED_ROLE כדי למנוע גישה מאלה שאין להם אחד מהתפקידים המורשים. זה שימושי אם אינך רוצה שאף חשבון בספרייה יוכל לגשת למופע.

שלב את LibreChat עם מזהה הכניסה של Microsoft

מזהה Microsoft Entra יכול להתחבר ל-LibreChat כספק OpenID Connect. כל משתמש מקושר באמצעות המזהה היציב שלו ויכול להתחבר באמצעות אישורי החברה שלו.

ניתן להרחיב את האינטגרציה באמצעות Microsoft Graph כך שבוחר האנשים של LibreChat יוכל למצוא משתמשים וקבוצות בתוך הארגון. זה דורש את ההרשאות המתאימות באפליקציה הרשומה עם Entra ID ושימוש חוזר באסימוני OpenID חייב להיות מופעל.

OPENID_REUSE_TOKENS=true
USE_ENTRA_ID_FOR_PEOPLE_SEARCH=true
ENTRA_ID_INCLUDE_OWNERS_AS_MEMBERS=true
OPENID_GRAPH_SCOPES=User.Read,People.Read,GroupMember.Read.All,User.ReadBasic.All

חלק מההרשאות, כגון GroupMember.Read.Allייתכן שהם יזדקקו להסכמתו של מנהל Entra ID.

אין לתאר שילוב זה רק כסינכרון שמות אוטומטי. Microsoft Graph מאפשר לך לחפש אנשים, לצפות בחברות ולהשתמש בקבוצות חיצוניות בתוך מערכת ההרשאות, תמיד במסגרת ההיקף שהוענקה לאפליקציה.

ניהול משתמשים מלוח LibreChat

ניהול משתמשים מלוח LibreChat

ל-LibreChat יש פאנל ניהול נפרד שמתחבר לאותו API ומסד נתונים כמו ה-instance הראשי. משם, ניתן לצפות במשתמשים, לנהל קבוצות ותפקידים, להחיל תצורות ספציפיות ולהעניק הרשאות ניהול.

עם זאת, בתיעוד הנוכחי, ה- לוח הניהול של LibreChat עדיין מסומן כתצוגה מקדימהלמרות שכבר ניתן לבדיקה והוא חלק מהפריסות הרשמיות באמצעות Docker Compose, מומלץ לבדוק את הסטטוס והתאימות שלו לפני שתסתמך עליו בסביבת ייצור.

הפאנל מאפשר, בין היתר:

  • חפש והצג את חשבונות המופע.
  • צור קבוצות מקומיות ועבור לשינוי חבריהן.
  • צור תפקידים מותאמים אישית והקצה אותם למשתמשים.
  • שנה את ההרשאות המשויכות לכל תפקיד.
  • החל הגדרות שונות על קבוצות או תפקידים.
  • האצלת תפקידים אדמיניסטרטיביים באמצעות ויתורים למערכת.

הפאנל מתפקד כשירות נפרד. פעולות מעובדות דרך נתיבים. /api/admin/* LibreChat, שבודק אם לחשבון יש את הרשאות הניהול הנדרשות לפני קבלת כל שינוי.

הבנת ההבדל בין תפקידים לקבוצות

LibreChat משלבת שני תפקידי מערכת שתמיד קיימים:

  • אדמין: יש גישה מלאה להגדרות, משאבים ופונקציות ניהול.
  • מִשׁתַמֵשׁ: הוא התפקיד הבסיסי שמקבלים חשבונות חדשים.

החל מ-LibreChat 0.8.5, ניתן גם ליצור תפקידים מותאמים אישיתכל אחת מהן מכילה מטריצת הרשאות כדי להחליט אם חבריה יכולים להשתמש, ליצור, לשתף או לפרסם סוכנים, הנחיות, שרתי MCP ופונקציות אחרות.

לדוגמה, ניתן ליצור תפקיד בשם "עורך הנחיות" עם הרשאה ליצור ולשתף הנחיות, אך ללא היכולת לפרסם סוכנים או לשנות הגדרות כלליות.

תוכן בלעדי - לחץ כאן  האם דרימוויבר תואם ל-Windows 8?

למשתמש יכולים להיות מספר תפקידים. במקרה כזה, ההרשאות האפקטיביות שלו מחושבות באמצעות איחוד היכולות המוענקותמשמעות הדבר היא שהוספת תפקיד שני, מתירני יותר, יכולה להחזיר פונקציה שניסית להגביל מהראשון.

קבוצות משרתות מטרה שונה. הן משמשות לקיבוץ משתמשים לפי מחלקה, פרויקט או צורך גישה. ניתן ליצור אותן באופן מקומי או מאינטגרציה תואמת, כגון Entra ID.

קבוצות משמשות כמקבלות של משאבים משותפים ויכולות גם לקבל עקיפות תצורהבדרך זו, קבוצת חוקרים תוכל להשתמש בנקודות קצה נוספות או בתצורה שונה מבלי לשנות את החוויה של שאר הארגון.

הגדרת הרשאות עבור סוכנים, הנחיות ושרתי MCP

הגדרת הרשאות עבור סוכנים, הנחיות ושרתי MCP

הרשאות תפקיד קובעות מה כל תפקיד יכול לעשות. LibreChat מאפשר לך לשלוט בפעולות בנפרד, כגון:

  • לְהִשְׁתַמֵשׁ: השתמש בפונקציה או בסוג משאב.
  • לִיצוֹר: ליצור משאבים חדשים.
  • לַחֲלוֹק: שתפו אותם עם משתמשים, קבוצות או תפקידים ספציפיים.
  • שתף_בציבור: להפוך אותם לנגישים לכל המשתמשים המאומתים של המופע.

ההבדל בין SHARE y SHARE_PUBLIC זה חשוב במיוחד. ניתן לאפשר לצוות לשתף סוכנים באופן פנימי מבלי להעניק להם את היכולת לפרסם אותם לכל הארגון.

בגרסאות קודמות, רבות מההרשאות הללו אותחלו באמצעות הבלוק interface de librechat.yamlאפשרות זו עדיין קיימת להתכונן לתפקיד USER במהלך ההפעלה, אך זו כבר לא השיטה המומלצת לנטילה יומית.

הפאנל מאפשר לך לשנות ישירות את ההרשאות של כל תפקיד, כולל תפקידים מותאמים אישית, מבלי שתצטרך להפעיל מחדש את LibreChat. YAML נשאר שימושי לפריסה ראשונית ולהתקנות המנוהלות במלואן על ידי קבצים.

שיתוף משאבים באמצעות רשימות בקרת גישה

הרשאות כלליות לבדן אינן קובעות מי יכול לפתוח כל סוכן או בקשה. למשאבים הניתנים לשיתוף יש גם רשימת בקרת גישה או בקרת גישה משלה.

מערכת זו חלה, בין היתר, על סוכנים, קבוצות הפניות, שרתי MCP, סוכנים מרוחקים, קבצים ופרויקטים. הבעלים יכול לשתף כל משאב עם משתמשים, קבוצות או תפקידים ולבחור אחת מהרמות הבאות:

  • צוֹפֶה: מאפשר לך לצפות במשאב ולהשתמש בו.
  • עוֹרֵך: מאפשר לך להשתמש בו ולשנות את הגדרותיו.
  • בַּעַל: מעניק שליטה מלאה לעריכה, מחיקה ושיתוף מחדש.

לדוגמה, ייתכן שלאדם יש הרשאה כללית להשתמש בסוכנים, אך לא יוכל לגשת לסוכן פרטי אם הוא אינו רשום ברשימת הגישה שלו (ACL). באופן דומה, קבלת גישת צפייה לסוכן אינה מקנה אוטומטית הרשאה ליצור סוכנים חדשים.

בעת שיתוף קבצים, הוראות פנימיות או כלים המסוגלים לשנות נתונים עם סוכנים, עליך לבדוק היטב את רמת ההרשאה שהוקצתה להם. LibreChat מזהיר כי סוכן יכול לחשוף מידע מצורף במהלך שיחה, גם כאשר המשתמש אינו יכול לגשת ישירות להגדרות שלה.

כיצד להגדיר שרתי MCP ב-LibreChat
מאמר קשור:
כיצד להגדיר שרתי MCP ב-LibreChat ולחבר כלים חיצוניים

האצלת משימות אדמיניסטרטיביות באמצעות מענקי מערכת

הפיכת מישהו למנהל מערכת לביצוע משימה אחת מפרה את עקרון ההרשאות הנמוכות ביותר. כדי להימנע מכך, LibreChat משלבת את מה שנקרא... מענקי מערכת.

הקלות אלו מאפשרות להעניק יכולות ניהוליות ספציפיות למשתמש, קבוצה או תפקיד. דוגמאות מתועדות כוללות:

  • manage:users, כדי לנהל משתמשים.
  • manage:roles, לניהול תפקידים.
  • manage:mcpservers, כדי לנהל שרתי MCP.
  • read:usage, כדי לעיין במידע על השימוש.
תוכן בלעדי - לחץ כאן  CCleaner לעומת Glary Utilities: השוואה מקיפה ומדריך אולטימטיבי לניקוי והאצת המחשב האישי שלכם.

בדרך זו, מנהל התמיכה יכול לנהל חשבונות מבלי שתהיה לו גישה מלאה לכל המופע. הבדיקות מתבצעות בממשק ה-API של LibreChat, כך שהפאנל אינו יכול להעניק לעצמו הרשאות.

מכיוון שפאנל הניהול עדיין נמצא בגרסת תצוגה מקדימה, מומלץ לבדוק היטב את האצלות הללו ולשמור לפחות חשבון מנהל מקומי אחד לצורך שחזור.

אילו קבצים מעורבים בתצורה

LibreChat מחלק את התצורה בין רכיבים שונים, אך לכל אחד מהם יש מטרה ברורה:

  • .envמכיל משתני סביבה, סודות, אפשרויות אימות וחיבורים לשירותים.
  • librechat.yamlמגדיר נקודות קצה מותאמות אישית, מודלים, אפשרויות ממשק, סוכנים, MCP ותכונות מתקדמות אחרות.
  • מסד נתוניםשומר משתמשים, תפקידים מותאמים אישית, קבוצות, רשימות ACL, ויתורים והגדרות המנוהלות מהפאנל.

בהתקנת Docker, לא מספיק ליצור librechat.yamlיש להרכיב את הקובץ בתוך קונטיינר ה-API. לאחר עריכתו, יש גם להפעיל מחדש את השירות.

גרסאות נוכחיות מאמתות את ה-YAML במהלך ההפעלה. אם הוא מכיל מפתח לא ידוע, הזחה שגויה או ערך לא תואם, LibreChat יעצור ויציג את השגיאה ביומני הרישוםאתה יכול לבדוק אותם עם:

docker compose logs api

יש משתנה שנקרא CONFIG_BYPASS_VALIDATION פעולה זו יכולה לעקוף זמנית את האימות, אך אין להשתמש בה כפתרון קבוע. הגישה הנכונה היא לאתר ולתקן את השגיאה.

MongoDB מאחסן את נתוני הליבה של LibreChat, כולל חשבונות ושיחות. MeiliSearch משמש להאצת חיפושי הודעות, ו-PostgreSQL עם תמיכה בווקטורים מעורב בממשק ה-API של RAG. שירותים אלה אינם מרכזיים במערכת המשתמש ועשויים להיות תלויים בתכונות המופעלות בכל פריסה.

המלצות להגנה על חשבונות

מופע של LibreChat יכול להכיל שיחות פרטיות, מסמכים ארגוניים ואישורים לגישה לשירותים אחרים. מסיבה זו, יש לתכנן ניהול משתמשים לפני פתיחת השירות לכל הצוות.

מומלץ ליישם את האמצעים הבאים:

  • צור ואבטח את חשבון ה-ADMIN הראשון לפני פרסום המופע.
  • השבת רישום פתוח כאשר אין צורך בכך.
  • השתמש ב-HTTPS ובסודות JWT מאובטחים משלך.
  • הגדר אימות דוא"ל ושחזור סיסמה אם משתמשים בחשבונות מקומיים.
  • החל את עקרון ההרשאות הנמוכות ביותר על תפקידים, רשימות ACL והענקות מערכת.
  • סקירה תקופתית של משתמשים, קבוצות ומשאבים ששותפו באופן ציבורי.
  • שמור חשבון ניהול מקומי כדי לשחזר גישה במקרה של כשל בספק ה-SSO.
  • בדוק את היומנים לאחר שינוי אימות או הרשאות.

יצירה וניהול של משתמשים ב-LibreChat דורשים הבחנה בין אימות להרשאה. שיטת ההתחברות מאמתת את זהותו של כל אדם; תפקידים קובעים אילו פונקציות הוא יכול להשתמש בהן; קבוצות מאפשרות ניהול משותף; ו-ACL קובעים מי יכול לגשת לכל משאב ספציפי.

בעזרת מבנה זה ניתן להשתמש ב-LibreChat בשרת פרטי קטן או בארגון עם ספרייה ארגונית, מבלי לתת לכל המשתמשים גישה מלאה לסוכנים, הנחיות, שרתי MCP או פונקציות ניהול.