- Внедрение гибкой системы аутентификации, поддерживающей локальные и федеративные учетные записи с использованием таких протоколов, как OAuth2, OIDC и LDAP.
- Детальный контроль доступа на основе ролей, групп и списков контроля доступа (ACL) для управления видимостью ресурсов.
- Расширенные возможности настройки разрешений и конкретных параметров на основе профиля пользователя или назначенной группы.
Если вы ищете альтернативу с самостоятельным размещением для взаимодействия с различными моделями искусственного интеллекта, LibreChat — один из наиболее полных вариантов. Платформа позволяет централизовать доступ к таким поставщикам, как OpenAI, Anthropic и Google, но она также предлагает нечто особенно важное при использовании в команде: контролировать, кто может войти и какие функции доступны.
Управление в LibreChat выходит за рамки простого создания учетной записи с помощью электронной почты и пароля. LibreChat объединяет системы аутентификации, роли, группы, разрешения для определенных функций и списки контроля доступа к общим ресурсам. Это позволяет запретить определенным пользователям создавать агентов, разрешить команде редактировать запросы или делегировать часть администрирования без предоставления полного доступа к серверу. А если вы все еще рассматриваете эту платформу, вы можете ознакомиться с нашим сравнением между ними. LibreChat, ChatGPT и другие альтернативы.
Как создать пользователей в LibreChat

По умолчанию LibreChat позволяет пользователю зарегистрироваться, используя свой адрес электронной почты и пароль. При запуске нового экземпляра... Первому зарегистрированному аккаунту присваивается роль АДМИНИСТРАТОРА.Поэтому рекомендуется создать его до публикации сервиса и использовать для него надежные учетные данные.
El Оставшиеся зарегистрированные учетные записи изначально получают роль ПОЛЬЗОВАТЕЛЯ.Администратор может управлять входом в систему и регистрацией, используя различные переменные в файле. .env:
ALLOW_EMAIL_LOGIN=true
ALLOW_REGISTRATION=true
ALLOW_SOCIAL_LOGIN=false
ALLOW_SOCIAL_REGISTRATION=false
ALLOW_EMAIL_LOGIN позволяет использовать локальные учетные записи, в то время как ALLOW_REGISTRATION Этот параметр определяет, будут ли новые регистрации отправляться по электронной почте. Два других параметра делают то же самое для совместимых социальных сетей.
Типичная настройка частного экземпляра включает в себя сначала создание необходимых учетных записей, а затем закрытие публичного реестра:
ALLOW_EMAIL_LOGIN=true
ALLOW_REGISTRATION=false
Даже при отключенной регистрации администратор может добавить локальную учетную запись, используя скрипт, входящий в состав LibreChat. В установке с использованием файла Docker Compose по умолчанию команда выглядит следующим образом:
docker compose exec api npm run create-user
Мастер запросит адрес электронной почты и пароль для новой учетной записи. При локальной установке, без Docker, его можно запустить из корневой папки проекта:
npm run create-user
LibreChat также включает скрипт для удаления учетных записей. Перед его использованием рекомендуется проверить, какие беседы, агенты и ресурсы принадлежат пользователю, поскольку удаление учетной записи не следует путать с временным лишением доступа.
Используйте LDAP, SAML, OAuth или OpenID Connect.
Для небольшой команды может быть достаточно локальных учетных записей. В крупной организации удобнее связать LibreChat с системой идентификации, уже используемой сотрудниками.
Платформа поддерживает различные методы аутентификации:
- LDAP или Active Directoryдля проверки подлинности пользователей по существующему каталогу.
- SAMLОбычно используется для внедрения единого входа в корпоративную сеть.
- OAuth2Совместимо с такими провайдерами, как Google, GitHub, Discord или Apple.
- OpenID ConnectИспользуется для подключения таких сервисов, как Keycloak, Auth0, AWS Cognito или Microsoft Entra ID.
Следует учитывать, что SAML и OpenID Connect не работают одновременно. Если оба протокола включены, LibreChat отдает приоритет OpenID Connect и отключает SAML.Кроме того, эти два метода не позволяют разделить вход существующих пользователей и регистрацию новых пользователей с помощью простой переменной, как это происходит при локальной или социальной регистрации.
В Keycloak вы можете использовать OPENID_REQUIRED_ROLE Это позволяет предотвратить доступ для тех, кто не имеет одной из авторизованных ролей. Это полезно, если вы не хотите, чтобы какая-либо учетная запись в каталоге могла получить доступ к экземпляру.
Интеграция LibreChat с учетной записью Microsoft.
Microsoft Entra ID может подключаться к LibreChat в качестве поставщика OpenID Connect. Каждый пользователь связывается с помощью своего стабильного идентификатора и может войти в систему, используя свои корпоративные учетные данные.
Интеграцию можно расширить с помощью Microsoft Graph, чтобы средство выбора пользователей LibreChat могло находить пользователей и группы внутри организации. Для этого необходимо наличие соответствующих разрешений в приложении, зарегистрированном в Entra ID, и включение возможности повторного использования токенов OpenID.
OPENID_REUSE_TOKENS=true
USE_ENTRA_ID_FOR_PEOPLE_SEARCH=true
ENTRA_ID_INCLUDE_OWNERS_AS_MEMBERS=true
OPENID_GRAPH_SCOPES=User.Read,People.Read,GroupMember.Read.All,User.ReadBasic.All
Некоторые разрешения, например... GroupMember.Read.AllИм может потребоваться согласие администратора Entra ID.
Эту интеграцию не следует описывать просто как автоматическую синхронизацию имен. Microsoft Graph позволяет искать людей, просматривать членство и использовать внешние группы в рамках системы разрешений, всегда в пределах области действия, предоставленной приложению.
Управляйте пользователями из панели LibreChat.

LibreChat имеет отдельную панель администрирования, которая подключается к тому же API и базе данных, что и основной экземпляр. Оттуда вы можете просматривать пользователей, управлять группами и ролями, применять определенные настройки и предоставлять административные привилегии.
Однако в текущей документации... Панель администратора LibreChat по-прежнему отображается как «Предварительный просмотр».Хотя его уже можно протестировать, и он входит в официальные развертывания с использованием Docker Compose, рекомендуется проверить его состояние и совместимость, прежде чем полагаться на него в производственной среде.
Панель позволяет, помимо прочего, выполнять следующие операции:
- Поиск и просмотр учетных записей экземпляров.
- Создавайте локальные группы и изменяйте состав их участников.
- Создавайте пользовательские роли и назначайте их пользователям.
- Измените права доступа, связанные с каждой ролью.
- Применяйте различные настройки к группам или ролям.
- Делегирование административных функций посредством системных уступок.
Панель функционирует как отдельный сервис. Операции обрабатываются по маршрутам. /api/admin/* LibreChat проверяет наличие у учетной записи необходимых административных прав перед принятием каждого изменения.
Понимание разницы между ролями и группами.
LibreChat включает в себя две системные роли, которые присутствуют постоянно:
- АДМИНИСТРАТОР: имеет полный доступ к настройкам, ресурсам и административным функциям.
- ПОЛЬЗОВАТЕЛЬ: это основная роль, которую получают новые учетные записи.
Начиная с версии LibreChat 0.8.5, вы также можете создавать пользовательские ролиКаждый из них содержит матрицу разрешений, определяющую, могут ли его участники использовать, создавать, совместно использовать или публиковать агентов, подсказки, серверы MCP и другие функции.
Например, вы можете создать роль под названием «Редактор подсказок» с разрешением создавать и делиться подсказками, но без возможности публиковать агентов или изменять общие настройки.
У пользователя может быть несколько ролей. В этом случае его фактические права доступа рассчитываются с использованием... объединение предоставленных возможностейЭто означает, что добавление второй, более разрешительной роли может вернуть функцию, которую вы пытались ограничить с помощью первой роли.
Группы служат другой цели. Они используются для группировки пользователей по отделам, проектам или потребностям в доступе. Их можно создавать локально или с помощью совместимой интеграции, например, Entra ID.
Группы используются в качестве получателей общих ресурсов, а также могут получать другие ресурсы. переопределения конфигурацииТаким образом, группа исследователей могла бы использовать дополнительные конечные точки или другую конфигурацию, не меняя при этом опыт остальной части организации.
Настройте права доступа для агентов, подсказок и серверов MCP.

Права доступа определяют, что может делать каждая роль. LibreChat позволяет управлять действиями отдельно, например:
- ИСПОЛЬЗОВАТЬ: используйте функцию или тип ресурса.
- СОЗДАВАТЬ: создать новые ресурсы.
- ДЕЛИТЬСЯ: делиться ими с конкретными пользователями, группами или ролями.
- SHARE_PUBLIC: сделать их доступными для всех авторизованных пользователей экземпляра.
Разница между SHARE y SHARE_PUBLIC Это особенно важно. Вы можете разрешить команде обмениваться агентами внутри организации, не предоставляя им возможности публиковать их для всей организации.
В предыдущих версиях многие из этих разрешений инициализировались с помощью блока. interface de librechat.yamlТакая возможность для подготовки к этой роли по-прежнему существует. USER во время запуска, но Этот метод больше не рекомендуется для ежедневного применения..
Панель позволяет напрямую изменять права доступа для каждой роли, включая пользовательские роли, без необходимости перезапуска LibreChat. Формат YAML остается полезным для первоначального развертывания и для полностью управляемых файлами установок.
Предоставляйте доступ к ресурсам с помощью списков ACL.
Одних только общих разрешений недостаточно для определения того, кто может открывать каждый агент или запрос. Ресурсы, доступные для совместного использования, также имеют свои ограничения. список контроля доступа или собственный список контроля доступа (ACL).
Эта система применяется, помимо прочего, к агентам, группам запросов, серверам MCP, удаленным агентам, файлам и проектам. Владелец может предоставлять доступ к каждому ресурсу пользователям, группам или ролям и выбирать один из следующих уровней:
- Зритель: позволяет просматривать и использовать ресурс.
- Редактор: позволяет использовать его и изменять его настройки.
- Владелец: предоставляет полный контроль над редактированием, удалением и повторным распространением.
Например, у пользователя может быть общее разрешение на использование агентов, но он не сможет получить доступ к частному агенту, если тот не указан в его списке контроля доступа (ACL). Аналогично, получение доступа «Просмотрщик» к агенту не предоставляет автоматически разрешение на создание новых агентов.
При предоставлении агентам доступа к файлам, внутренним инструкциям или инструментам, способным изменять данные, следует внимательно проверить назначенный им уровень привилегий. LibreChat предупреждает, что агент может раскрыть прикрепленную информацию во время разговора, даже если пользователь не имеет прямого доступа к его настройкам.
Делегируйте административные задачи с помощью системных грантов.
Назначение пользователя администратором для выполнения одной-единственной задачи нарушает принцип минимальных привилегий. Чтобы этого избежать, LibreChat использует так называемые... системные гранты.
Эти льготы позволяют предоставлять пользователю, группе или роли определенные административные возможности. Примеры, задокументированные в литературе, включают:
manage:usersдля управления пользователями.manage:rolesдля управления ролями.manage:mcpserversдля управления серверами MCP.read:usage, чтобы ознакомиться с информацией об использовании.
Таким образом, менеджер службы поддержки может управлять учетными записями, не имея полного доступа ко всему экземпляру. Проверки выполняются через API LibreChat, поэтому панель не может предоставлять себе привилегии.
Поскольку панель администрирования все еще находится в режиме предварительного просмотра, рекомендуется тщательно протестировать эти делегирования и сохранить хотя бы одну локальную учетную запись администратора для восстановления.
Какие файлы участвуют в настройке?
LibreChat распределяет конфигурацию между различными компонентами, но каждый из них имеет четкое назначение:
.envСодержит переменные среды, секреты, параметры аутентификации и подключения к службам.librechat.yaml: определяет пользовательские конечные точки, модели, параметры интерфейса, агентов, MCP и другие расширенные функции.- База данных: сохраняет пользователей, пользовательские роли, группы, списки контроля доступа (ACL), права доступа и настройки, управляемые из панели.
В установке Docker недостаточно просто создать librechat.yamlФайл необходимо смонтировать внутри контейнера API. После его изменения также необходимо перезапустить службу.
В текущих версиях проверка YAML-файла выполняется во время запуска. Если он содержит неизвестный ключ, неправильный отступ или несовместимое значение, LibreChat остановится и отобразит ошибку в логах.Вы можете проверить их с помощью:
docker compose logs api
Существует переменная, называемая CONFIG_BYPASS_VALIDATION Это может временно обойти проверку, но не должно использоваться в качестве постоянного решения. Правильный подход — найти и исправить ошибку.
MongoDB хранит основные данные LibreChat, включая учетные записи и переписки. MeiliSearch используется для ускорения поиска сообщений, а PostgreSQL с поддержкой векторной обработки данных задействован в API RAG. Эти последние сервисы не являются основными для пользовательской системы и могут зависеть от функций, включенных в каждом конкретном развертывании.
Рекомендации по защите учетных записей
В экземпляре LibreChat могут храниться личные беседы, корпоративные документы и учетные данные для доступа к другим сервисам. Поэтому управление пользователями необходимо разработать до того, как открыть сервис для всей команды.
Рекомендуется применить следующие меры:
- Перед публикацией экземпляра создайте и защитите первую учетную запись администратора.
- Отключайте запись логов открытых окон, когда она не требуется.
- Используйте HTTPS и собственные защищенные JWT-секреты.
- Настройте подтверждение электронной почты и восстановление пароля при использовании локальных учетных записей.
- Применяйте принцип минимальных привилегий к ролям, спискам контроля доступа и предоставлению прав доступа к системе.
- Периодически проверяйте пользователей, группы и общедоступные ресурсы.
- Для восстановления доступа в случае сбоя поставщика SSO необходимо создать локальную учетную запись администратора.
- Проверьте журналы после изменения параметров аутентификации или прав доступа.
Создание и управление пользователями в LibreChat требует различения аутентификации и авторизации. Метод входа в систему проверяет личность каждого пользователя; роли определяют, какие функции они могут использовать; группы обеспечивают коллективное управление; а списки контроля доступа (ACL) определяют, кто может получить доступ к каждому конкретному ресурсу.
Благодаря такой структуре вы можете использовать LibreChat на небольшом частном сервере или в организации с корпоративным каталогом, не предоставляя всем пользователям полный доступ к агентам, подсказкам, серверам MCP или административным функциям.
Я энтузиаст технологий, который превратил свои «компьютерные» интересы в профессию. Я провел более 10 лет своей жизни, используя передовые технологии и возясь со всевозможными программами из чистого любопытства. Сейчас я специализируюсь на компьютерных технологиях и видеоиграх. Это потому, что более 5 лет я пишу статьи для различных сайтов, посвященных технологиям и видеоиграм, создавая статьи, которые стремятся дать вам необходимую информацию на понятном каждому языке.
Если у вас есть какие-либо вопросы, мои знания варьируются от всего, что связано с операционной системой Windows, а также Android для мобильных телефонов. И я предан вам, я всегда готов потратить несколько минут и помочь вам решить любые вопросы, которые могут у вас возникнуть в этом мире Интернета.