Complete handleiding voor gebruikersbeheer en -aanmaak in LibreChat

Laatste update: 31/07/2026

  • Implementatie van een flexibel authenticatiesysteem dat lokale en gefedereerde accounts ondersteunt met behulp van protocollen zoals OAuth2, OIDC en LDAP.
  • Gedetailleerde toegangscontrole op basis van rollen, groepen en toegangscontrolelijsten (ACL's) om de zichtbaarheid van resources te beheren.
  • Geavanceerde aanpassingsmogelijkheden voor machtigingen en specifieke instellingen op basis van het gebruikersprofiel of de toegewezen groep.
Hoe maak je gebruikers aan en beheer je ze in LibreChat?

Als je op zoek bent naar een zelfgehost alternatief voor interactie met verschillende kunstmatige intelligentiemodellen, is LibreChat een van de meest complete opties. Het platform biedt je de mogelijkheid om de toegang tot aanbieders zoals OpenAI, Anthropic en Google te centraliseren, maar het biedt ook iets dat vooral belangrijk is wanneer het door een team wordt gebruikt: Bepaal wie toegang heeft en welke functies beschikbaar zijn..

Dit beheer gaat verder dan alleen het aanmaken van een account met een e-mailadres en wachtwoord. LibreChat combineert authenticatiesystemen, rollen, groepen, machtigingen voor specifieke functies en toegangscontrolelijsten voor gedeelde resources. Hierdoor kunt u voorkomen dat bepaalde gebruikers agents aanmaken, een team toestaan ​​prompts te bewerken of een deel van het beheer delegeren zonder volledige servertoegang te verlenen. En als u het platform nog steeds overweegt, kunt u onze vergelijking tussen LibreChat en andere platforms bekijken. LibreChat, ChatGPT en andere alternatieven.

Hoe maak je gebruikers aan in LibreChat?

Hoe maak je gebruikers aan in LibreChat?

Standaard kan een gebruiker zich bij LibreChat registreren met zijn of haar e-mailadres en een wachtwoord. Wanneer een nieuwe instantie wordt gestart, Het eerst geregistreerde account krijgt de rol van beheerder (ADMIN).Het is daarom raadzaam om deze aan te maken voordat de dienst wordt gepubliceerd en om hiervoor veilige inloggegevens te gebruiken.

El De overige geregistreerde accounts krijgen in eerste instantie de rol GEBRUIKER.De beheerder kan het inlog- en registratieproces beheren met behulp van verschillende variabelen in het bestand. .env:

ALLOW_EMAIL_LOGIN=true
ALLOW_REGISTRATION=true
ALLOW_SOCIAL_LOGIN=false
ALLOW_SOCIAL_REGISTRATION=false

ALLOW_EMAIL_LOGIN maakt het gebruik van lokale accounts mogelijk, terwijl ALLOW_REGISTRATION Het bepaalt of nieuwe registraties via e-mail beschikbaar worden gesteld. De andere twee variabelen doen hetzelfde voor compatibele sociale aanbieders.

Een typische configuratie voor een privé-instantie omvat eerst het aanmaken van de benodigde accounts en vervolgens het sluiten van het openbare register:

ALLOW_EMAIL_LOGIN=true
ALLOW_REGISTRATION=false

Zelfs als registratie is uitgeschakeld, kan de beheerder een lokaal account toevoegen met behulp van het script dat bij LibreChat is meegeleverd. Bij een installatie met het standaard Docker Compose-bestand is het commando als volgt:

docker compose exec api npm run create-user

De wizard vraagt ​​om het e-mailadres en wachtwoord voor het nieuwe account. Bij een lokale installatie, zonder Docker, kan deze vanuit de projectmap worden uitgevoerd:

npm run create-user

LibreChat bevat ook een script voor het verwijderen van accounts. Voordat u dit script gebruikt, is het raadzaam te controleren welke gesprekken, agenten en bronnen bij de gebruiker horen, aangezien het verwijderen van een account niet verward moet worden met het tijdelijk intrekken van de toegang.

Vergelijking tussen LibreChat, Open WebUI en Onyx
Gerelateerd artikel:
LibreChat versus ChatGPT en de beste open-source alternatieven

Gebruik LDAP, SAML, OAuth of OpenID Connect.

Voor een klein team volstaan ​​lokale accounts wellicht. In een organisatie is het handiger om LibreChat te koppelen aan het identiteitssysteem dat medewerkers al gebruiken.

Het platform ondersteunt verschillende authenticatiemethoden:

  • LDAP of Active Directoryom gebruikers te valideren aan de hand van een bestaande gebruikerslijst.
  • SAML, wordt vaak gebruikt om single sign-on voor bedrijven te implementeren.
  • OAuth2, compatibel met providers zoals Google, GitHub, Discord of Apple.
  • OpenID Connect, gebruikt om verbinding te maken met services zoals Keycloak, Auth0, AWS Cognito of Microsoft Entra ID.
Exclusieve inhoud - Klik hier  Battlefield 6 Labs: nieuwe testgids, registratie en updates

Houd er rekening mee dat SAML en OpenID Connect niet gelijktijdig werken. Als beide zijn ingeschakeld, LibreChat geeft prioriteit aan OpenID Connect en schakelt SAML uit.Bovendien bieden deze twee methoden geen mogelijkheid om het inloggen van bestaande gebruikers en de registratie van nieuwe gebruikers te scheiden door middel van een eenvoudige variabele, zoals wel het geval is bij lokale of sociale registratie.

Bij Keycloak kun je gebruikmaken van OPENID_REQUIRED_ROLE Om te voorkomen dat personen zonder een van de geautoriseerde rollen toegang krijgen. Dit is handig als u wilt voorkomen dat accounts in de directory toegang hebben tot de instantie.

Integreer LibreChat met uw Microsoft-aanmeldings-ID.

Microsoft Entra ID kan verbinding maken met LibreChat als OpenID Connect-provider. Elke gebruiker wordt gekoppeld met zijn of haar eigen ID en kan inloggen met de bedrijfsgegevens.

De integratie kan worden uitgebreid met Microsoft Graph, zodat de personenkiezer van LibreChat gebruikers en groepen binnen de organisatie kan vinden. Hiervoor zijn de juiste machtigingen vereist voor de applicatie die is geregistreerd bij Entra ID en moet hergebruik van OpenID-tokens zijn ingeschakeld.

OPENID_REUSE_TOKENS=true
USE_ENTRA_ID_FOR_PEOPLE_SEARCH=true
ENTRA_ID_INCLUDE_OWNERS_AS_MEMBERS=true
OPENID_GRAPH_SCOPES=User.Read,People.Read,GroupMember.Read.All,User.ReadBasic.All

Sommige machtigingen, zoals GroupMember.Read.AllMogelijk hebben ze de toestemming van een Entra ID-beheerder nodig.

Deze integratie moet niet simpelweg worden omschreven als automatische naamsynchronisatie. Microsoft Graph stelt u in staat om naar personen te zoeken, lidmaatschappen te bekijken en externe groepen te gebruiken binnen het machtigingssysteem, altijd binnen de reikwijdte die aan de toepassing is toegekend.

Beheer gebruikers vanuit het LibreChat-paneel

Beheer gebruikers vanuit het LibreChat-paneel

LibreChat heeft een apart beheerderspaneel dat verbinding maakt met dezelfde API en database als de hoofdinstantie. Vanuit dit paneel kunt u gebruikers bekijken, groepen en rollen beheren, specifieke configuraties toepassen en beheerdersrechten toekennen.

In de huidige documentatie staat echter het volgende: Het LibreChat-beheerpaneel wordt nog steeds weergegeven als preview.Hoewel het al getest kan worden en onderdeel uitmaakt van de officiële implementaties met Docker Compose, is het raadzaam de status en compatibiliteit te controleren voordat u er in een productieomgeving op vertrouwt.

Het paneel maakt onder andere de volgende handelingen mogelijk:

  • Zoek en bekijk de instantieaccounts.
  • Maak lokale groepen aan en pas hun leden aan.
  • Maak aangepaste rollen aan en wijs ze toe aan gebruikers.
  • Wijzig de machtigingen die aan elke rol zijn gekoppeld.
  • Pas verschillende instellingen toe op groepen of rollen.
  • Het delegeren van administratieve functies door middel van systeemconcessies.

Het paneel functioneert als een aparte service. Bewerkingen worden verwerkt via routes. /api/admin/* LibreChat controleert of het account de benodigde beheerdersrechten heeft voordat elke wijziging wordt geaccepteerd.

Het verschil begrijpen tussen rollen en groepen

LibreChat maakt gebruik van twee systeemrollen die altijd aanwezig zijn:

  • ADMINISTRATIEHeeft volledige toegang tot instellingen, bronnen en beheerdersfuncties.
  • GEBRUIKERDit is de basisrol die nieuwe accounts krijgen.

Vanaf LibreChat 0.8.5 kun je ook aanmaken aangepaste rollenElk ervan bevat een machtigingsmatrix om te bepalen of de leden agents, prompts, MCP-servers en andere functies kunnen gebruiken, maken, delen of publiceren.

Je zou bijvoorbeeld een rol kunnen aanmaken met de naam 'Prompt Editor', met de bevoegdheid om prompts te maken en te delen, maar zonder de mogelijkheid om agents te publiceren of algemene instellingen te wijzigen.

Exclusieve inhoud - Klik hier  Hoe krijg je toegang tot Jellyfin vanaf buiten je huis: een complete handleiding voor toegang op afstand

Een gebruiker kan meerdere rollen hebben. In dat geval worden hun effectieve machtigingen berekend aan de hand van de volgende criteria: vereniging van de toegekende mogelijkhedenDit betekent dat het toevoegen van een tweede, meer permissieve rol een functie kan teruggeven die je juist probeerde te beperken met de eerste rol.

Groepen hebben een ander doel. Ze worden gebruikt om gebruikers te groeperen op afdeling, project of toegangsbehoefte. Ze kunnen lokaal worden aangemaakt of via een compatibele integratie, zoals Entra ID.

Groepen worden gebruikt als ontvangers van gedeelde middelen en kunnen ook ontvangen configuratie-overridesOp deze manier kon een groep onderzoekers extra eindpunten of een andere configuratie gebruiken zonder de ervaring van de rest van de organisatie te beïnvloeden.

Configureer machtigingen voor agents, prompts en MCP-servers.

Configureer machtigingen voor agents, prompts en MCP-servers.

Rolmachtigingen bepalen wat elke rol kan doen. LibreChat stelt je in staat om acties afzonderlijk te beheren, zoals:

  • GEBRUIK: gebruik een functie of resourcetype.
  • CREËREN: nieuwe bronnen creëren.
  • DEELDeel ze met specifieke gebruikers, groepen of rollen.
  • SHARE_PUBLIC: maak ze toegankelijk voor alle geauthenticeerde gebruikers van de instantie.

Het verschil tussen SHARE y SHARE_PUBLIC Dit is met name belangrijk. Je kunt een team toestaan ​​om agents intern te delen, zonder ze de mogelijkheid te geven deze voor de hele organisatie beschikbaar te stellen.

In eerdere versies werden veel van deze machtigingen geïnitialiseerd met behulp van het blok. interface de librechat.yamlDeze mogelijkheid bestaat nog steeds om je voor te bereiden op de rol. USER tijdens het opstarten, maar Het is niet langer de aanbevolen methode voor dagelijkse toediening..

Via het paneel kunt u de machtigingen van elke rol, inclusief aangepaste rollen, rechtstreeks wijzigen zonder LibreChat opnieuw te hoeven opstarten. YAML blijft handig voor de eerste implementatie en voor volledig bestandsgestuurde installaties.

Bronnen delen met behulp van ACL-lijsten.

Algemene machtigingen alleen bepalen niet wie elke agent of prompt kan openen. Deelbare resources hebben ook een toegangscontrolelijst of eigen ACL.

Dit systeem is onder andere van toepassing op agents, promptgroepen, MCP-servers, externe agents, bestanden en projecten. De eigenaar kan elke resource delen met gebruikers, groepen of rollen en een van de volgende niveaus kiezen:

  • KijkerHiermee kunt u de bron bekijken en gebruiken.
  • EditorHiermee kun je het gebruiken en de instellingen ervan wijzigen.
  • EigenaarGeeft volledige controle over het bewerken, verwijderen en opnieuw delen.

Een persoon kan bijvoorbeeld algemene toestemming hebben om agents te gebruiken, maar geen toegang krijgen tot een privé-agent als deze niet in zijn of haar ACL (Access Control List) staat. Evenzo geeft het verkrijgen van Viewer-toegang tot een agent niet automatisch toestemming om nieuwe agents aan te maken.

Wanneer u agents deelt met bestanden, interne instructies of tools die gegevens kunnen wijzigen, moet u hun toegewezen toegangsrechten zorgvuldig controleren. LibreChat waarschuwt dat een agent tijdens een gesprek bijgevoegde informatie kan onthullen, zelfs als de gebruiker geen directe toegang heeft tot de instellingen ervan.

Hoe configureer je MCP-servers in LibreChat?
Gerelateerd artikel:
Hoe configureer je MCP-servers in LibreChat en verbind je externe tools?

Delegeer administratieve taken met behulp van systeemrechten.

Iemand beheerdersrechten geven voor één enkele taak schendt het principe van minimale bevoegdheden. Om dit te voorkomen, gebruikt LibreChat zogenaamde... systeemtoekenningen.

Deze concessies maken het mogelijk om specifieke beheerdersrechten toe te kennen aan een gebruiker, groep of rol. Gedocumenteerde voorbeelden zijn:

  • manage:users, om gebruikers te beheren.
  • manage:roles, om rollen te beheren.
  • manage:mcpservers, om MCP-servers te beheren.
  • read:usage, om gebruiksinformatie te raadplegen.
Exclusieve inhoud - Klik hier  Grammarly verandert van naam: het heet nu Superhuman en introduceert zijn assistent Go

Op deze manier kan de supportmanager accounts beheren zonder volledige toegang tot de hele instantie te hebben. Er worden controles uitgevoerd op de LibreChat API, zodat het paneel zichzelf geen privileges kan toekennen.

Aangezien het beheerderspaneel zich nog in de previewfase bevindt, is het raadzaam deze delegaties grondig te testen en ten minste één lokaal beheerdersaccount te bewaren voor hersteldoeleinden.

Welke bestanden zijn betrokken bij de configuratie?

LibreChat verdeelt de configuratie over verschillende componenten, maar elk component heeft een duidelijk doel:

  • .envBevat omgevingsvariabelen, geheimen, authenticatieopties en verbindingen met services.
  • librechat.yaml: definieert aangepaste eindpunten, modellen, interface-opties, agents, MCP en andere geavanceerde functies.
  • DatabaseSlaat gebruikers, aangepaste rollen, groepen, ACL's, concessies en instellingen op die vanuit het paneel worden beheerd.

Bij een Docker-installatie is het niet voldoende om te creëren librechat.yamlHet bestand moet in de API-container worden gemount. Na het wijzigen ervan moet de service ook opnieuw worden opgestart.

De huidige versies valideren het YAML-bestand tijdens het opstarten. Als het een onbekende sleutel, onjuiste inspringing of een incompatibele waarde bevat, LibreChat stopt en de foutmelding wordt in de logbestanden weergegeven.Je kunt ze controleren met:

docker compose logs api

Er is een variabele genaamd CONFIG_BYPASS_VALIDATION Dit kan de validatie tijdelijk omzeilen, maar het mag niet als permanente oplossing worden gebruikt. De juiste aanpak is om de fout op te sporen en te corrigeren.

MongoDB slaat de kerngegevens van LibreChat op, waaronder accounts en gesprekken. MeiliSearch wordt gebruikt om het zoeken naar berichten te versnellen, en PostgreSQL met vectorondersteuning is betrokken bij de RAG API. Deze laatste services zijn niet essentieel voor het gebruikerssysteem en kunnen afhankelijk zijn van functies die in elke implementatie zijn ingeschakeld.

Aanbevelingen voor het beschermen van accounts

Een LibreChat-instantie kan privégesprekken, bedrijfsdocumenten en inloggegevens voor toegang tot andere services bevatten. Daarom moet het gebruikersbeheer worden ontworpen voordat de service voor het hele team beschikbaar wordt gesteld.

Het is raadzaam de volgende maatregelen te nemen:

  • Maak en beveilig het eerste beheerdersaccount voordat u de instantie publiceert.
  • Schakel open logboekregistratie uit wanneer dit niet nodig is.
  • Gebruik HTTPS en uw eigen beveiligde JWT-geheimen.
  • Configureer e-mailverificatie en wachtwoordherstel als u lokale accounts gebruikt.
  • Pas het principe van minimale bevoegdheden toe op rollen, toegangscontrolelijsten (ACL's) en systeemrechten.
  • Controleer periodiek de gebruikers, groepen en openbaar gedeelde bronnen.
  • Zorg voor een lokaal beheerdersaccount om de toegang te herstellen als de SSO-provider uitvalt.
  • Controleer de logbestanden na het wijzigen van authenticatie- of machtigingsinstellingen.

Het aanmaken en beheren van gebruikers in LibreChat vereist een onderscheid tussen authenticatie en autorisatie. De inlogmethode verifieert de identiteit van elke persoon; rollen bepalen welke functies ze kunnen gebruiken; groepen vergemakkelijken gezamenlijk beheer; en ACL's bepalen wie toegang heeft tot elke specifieke bron.

Met deze structuur kunt u LibreChat zowel op een kleine privéserver als in een organisatie met een bedrijfsdirectory gebruiken, zonder alle gebruikers volledige toegang te geven tot agents, prompts, MCP-servers of beheerdersfuncties.