Local AI

Keycloak ve LDAP ile Open WebUI'yi Güvence Altına Alın

Giriş

Open WebUI, geliştiricilerin yerel Büyük Dil Modelleri (LLM'ler) ile etkileşim şeklini devrim niteliğinde değiştirse de, bir ekip için dağıtımı genellikle kritik bir güvenlik açığının ortaya çıkmasına neden olur: sağlam kimlik yönetiminin eksikliği. Varsayılan olarak, birçok kurulum basit şifre dosyalarına veya açık erişime dayanır ki bu da kurumsal düzeyde işbirliği için yetersizdir. Bu rehber, bir Kimlik Sağlayıcısı (IdP) olarak Keycloak ve dizin senkronizasyonu için LDAP kullanarak Open WebUI örneğinizi nasıl güçlendireceğinizi detaylandırır. Bu mimari, her ekip üyesinin benzersiz bir kimliğe, ince ayarlı erişim kontrollerine ve sorunsuz Tek Oturum Açma (SSO) olanağına sahip olmasını sağlar.

Ön Koşullar ve Mimari

Yapılandırmaya başlamadan önce, çalışan bir Keycloak sunucusuna (sürüm 21+) ve bir Open WebUI örneğine (Docker ile çalıştırılması önerilir) sahip olduğunuzdan emin olun. Mimari, OpenID Connect (OIDC) standardına dayanır. Keycloak kullanıcı kimlik doğrulamasını yönetirken, Open WebUI güvenilen taraf olarak görev yapar. Şunlara ihtiyacınız olacak: 1. Kuruluşunuz için oluşturulmuş bir Keycloak realm'i. 2. İstemci Kimlik Doğrulamayı etkinleştirmiş bir Keycloak istemci uygulaması. 3. Open WebUI kapsayıcısı ile Keycloak sunucusu arasında ağ bağlantısı.

Keycloak Yapılandırması

İlk olarak, Keycloak yönetici konsolunuza gidin. "OpenID Connect" türünde yeni bir istemci oluşturun. Kök URL'yi ve Geçerli Yönlendirme URI'lerini Open WebUI kurulumunuzu gösterecek şekilde ayarlayın (örneğin, `http://alan-adiniz/*`). Kritik olarak, "İstemci Kimlik Doğrulamayı" ve "Standart Akışı" etkinleştirin. Ardından, "Kapsam" ayarlarını yapılandırın. Open WebUI'nin kullanıcıları doğru şekilde eşleştirebilmesi için "Kullanıcı Bilgisi" kapsamının etkin olduğundan emin olun; bu kapsam `email`, `preferred_username` ve `name` iddialarını gerektirir. Bir LDAP dizini ile senkronizasyon yapıyorsanız, devam etmeden önce Keycloak'ta kullanıcı federasyonunu yapılandırın; LDAP kullanıcı adlarının IdP kullanıcı adlarına temiz bir şekilde eşlendiğinden emin olun.

Open WebUI Ortam Değişkenleri

İşte entegrasyonun hayata geçtiği yer. Open WebUI Docker kapsayıcınıza belirli ortam değişkenlerini aktarmanız gerekir. Bu değişkenler, uygulamanın kimlik sağlayıcısını nerede bulacağını ve belirteçleri nasıl doğrulayacağını söyler. ```bash WEBUI_AUTH=True WEBUI_SECRET_KEY="rastgele-bir-gizli-anahtarla-degistirin" AUTH_TYPE_CREDENTIALS=True AUTH_TYPE_OAUTH_OIDC=True # Keycloak Yapılandırması AUTH_OIDC_PROVIDER_URL=http://keycloak-alan-adiniz/auth/realms/alan-adiniz AUTH_OIDC_CLIENT_ID=istemci-id-niz AUTH_OIDC_CLIENT_SECRET=istemci-gizli-anahtar-niz AUTH_OIDC_SERVER_NAME=http://acik-web-ui-alan-adiniz AUTH_OIDC_SCOPES=openid email profile AUTH_OIDC_JWKS_URI=http://keycloak-alan-adiniz/auth/realms/alan-adiniz/protocol/openid-connect/certs AUTH_OIDC_TOKEN_ENDPOINT=http://keycloak-alan-adiniz/auth/realms/alan-adiniz/protocol/openid-connect/token AUTH_OIDC_AUTH_ENDPOINT=http://keycloak-alan-adiniz/auth/realms/alan-adiniz/protocol/openid-connect/auth AUTH_OIDC_USER_INFO_ENDPOINT=http://keycloak-alan-adiniz/auth/realms/alan-adiniz/protocol/openid-connect/userinfo ``` Yönetici kullanıcılar için yedekleme amaçlı oturum açmaya izin vermek istiyorsanız `AUTH_TYPE_CREDENTIALS` değerini `True` olarak ayarlayın veya yalnızca sıkı OIDC kullanımını zorlamak için `False` olarak ayarlayın.

Kullanıcıların ve Grupların Eşleştirilmesi

Bu değişkenlerle kapsayıcılar yeniden başlatıldıktan sonra, Open WebUI giriş sayfanıza gidin. "OpenID Connect ile Oturum Aç" düğmesini görmelisiniz. Başarılı kimlik doğrulamasından sonra Keycloak, kullanıcının kimliğini döndürür. Open WebUI, `ALLOW_USER_SIGN_UP` ortam değişkeni bunu açıkça kısıtlamıyorsa, e-posta veya kullanıcı adı mevcut değilse otomatik olarak yerel bir kullanıcı profili oluşturur. Gelişmiş ekip işbirliği için Keycloak gruplarını erişimi yönetmek üzere kullanın. `WEBUI_ADMIN_USER` ve `WEBUI_USER_USER` bayraklarını uygun şekilde ayarlayarak veya Keycloak içindeki LDAP grup üyeliği senkronizasyonundan yararlanarak, Open WebUI'nin yalnızca belirli Keycloak gruplarından gelen kullanıcıların oturum açmasına izin verecek şekilde yapılandırabilirsiniz.

Sonuç

Keycloak ve LDAP'ı Open WebUI ile entegre ederek, kişisel bir aracı ekip işbirliği için güvenli ve ölçeklenebilir bir platforma dönüştürürsünüz. Bu kurulum, merkezi kimlik yönetimi aracılığıyla güvenliği artırmakla kalmaz, aynı zamanda kullanıcı yaşam döngüsü yönetimini de basitleştirir. Yerel AI kullanımı arttıkça, OIDC gibi uygun kimlik doğrulama standartlarının uygulanması artık isteğe bağlı değildir; her profesyonel ortamda veri bütünlüğünü ve erişim kontrolünü korumak için zorunludur.
Share: