Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Identity Hub
    • Все руководства
    • Разграничение прав доступа для групп пользователей
    • Сервисный аккаунт с профилем OS Login для управления ВМ с помощью Ansible
      • Обзор
      • 1С:Предприятие
      • Grafana OSS
      • Harbor
        • SAML
        • OpenID Connect
      • Managed Service for GitLab
      • Managed Service for OpenSearch
      • MWS
      • NetBird
      • OpenSearch
      • Open WebUI
      • Selectel
      • Sentry
      • SonarQube
      • VK Cloud
      • Zabbix
      • Пассворк
      • Яндекс 360
      • Яндекс Браузер для организаций
      • Использование OAuth2 Proxy для приложений, не поддерживающих SSO
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Аудитные логи Audit Trails
  • История изменений
  • История изменений Yandex Identity Hub Sync Agent
  • Обучающие курсы

В этой статье:

  • Создайте приложение
  • Настройте интеграцию
  • Получите учетные данные и создайте секрет приложения
  • Задайте дополнительные настройки OIDC-приложения в Yandex Identity Hub
  • Настройте OIDC-аутентификацию на стороне LibreChat
  • Добавьте пользователей
  • Убедитесь в корректной работе приложения
  1. Практические руководства
  2. Настройка единого входа в приложения (SSO)
  3. LibreChat
  4. OpenID Connect

Создать OIDC-приложение в Yandex Identity Hub для интеграции с LibreChat

Статья создана
Yandex Cloud
Обновлена 4 сентября 2026 г.
Открыть в Markdown
  • Создайте приложение
  • Настройте интеграцию
    • Получите учетные данные и создайте секрет приложения
    • Задайте дополнительные настройки OIDC-приложения в Yandex Identity Hub
    • Настройте OIDC-аутентификацию на стороне LibreChat
  • Добавьте пользователей
  • Убедитесь в корректной работе приложения

LibreChat — это бесплатная платформа с открытым исходным кодом для удобной работы с большими языковыми моделями, AI-агентами и MCP-серверами, которую можно развернуть в собственной инфраструктуре. LibreChat поддерживает аутентификацию OpenID Connect (OIDC) для обеспечения безопасного единого входа пользователей организации.

Чтобы пользователи вашей организации могли аутентифицироваться в LibreChat с помощью технологии единого входа по стандарту OpenID Connect, создайте OIDC-приложение в Yandex Identity Hub и настройте его на стороне Yandex Identity Hub и на стороне LibreChat.

Управлять OIDC-приложениями может пользователь, которому назначена роль organization-manager.oauthApplications.admin или выше.

Чтобы предоставить пользователям вашей организации доступ в LibreChat:

  1. Создайте приложение.
  2. Настройте интеграцию.
  3. Добавьте пользователей.
  4. Убедитесь в корректной работе приложения.

Создайте приложениеСоздайте приложение

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения.
  3. В правом верхнем углу страницы нажмите Создать приложение и в открывшемся окне:
    1. Выберите метод единого входа OIDC (OpenID Connect).
    2. В поле Тип приложения выберите тип Web Application.

      OIDC-приложения типа Web Application оптимально подходят для аутентификации пользователей во внешних веб-приложениях, имеющих серверную часть (бэкенд), в которой может безопасно храниться секрет приложения. Подробнее о типах OIDC-приложений читайте в разделе Типы OIDC-приложений в Yandex Identity Hub.

    3. В поле Имя задайте имя создаваемого приложения: librechat-oidc-app.
    4. В поле Каталог выберите каталог, в котором будет создан OAuth-клиент для приложения.
    5. (Опционально) Добавьте описание и метки приложения.
    6. Нажмите Создать приложение.

Настройте интеграциюНастройте интеграцию

Чтобы настроить интеграцию LibreChat с созданным OIDC-приложением в Yandex Identity Hub, выполните настройки на стороне Yandex Identity Hub и на стороне LibreChat.

Получите учетные данные и создайте секрет приложенияПолучите учетные данные и создайте секрет приложения

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения и выберите приложение librechat-oidc-app.
  3. На вкладке Обзор в блоке Конфигурация поставщика удостоверений (IdP) скопируйте значение поля ClientID.
  4. Создайте секрет приложения (действие доступно только для приложений типа Web Application).

    Для этого в блоке Секреты приложения нажмите кнопку Добавить секрет и в открывшемся окне:

    1. (Опционально) Добавьте произвольное описание создаваемого секрета.

    2. Нажмите Создать.

      В окне отобразится сгенерированный секрет приложения. Сохраните полученное значение.

      Важно

      После обновления или закрытия страницы с информацией о приложении посмотреть секрет будет невозможно.

    Если вы закрыли или обновили страницу, не сохранив сгенерированный секрет, используйте кнопку Добавить секрет, чтобы создать новый.

    Чтобы удалить секрет, в списке секретов на странице OIDC-приложения в строке с нужным секретом нажмите значок и выберите Удалить.

Задайте дополнительные настройки OIDC-приложения в Yandex Identity HubЗадайте дополнительные настройки OIDC-приложения в Yandex Identity Hub

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.

  2. На панели слева выберите Приложения и выберите приложение librechat-oidc-app.

  3. Справа сверху нажмите Редактировать и в открывшемся окне:

    1. В поле Redirect URI укажите значение https://<адрес_сервера>/oauth/openid/callback, где <адрес_сервера> — публичный IP-адрес или доменное имя, на котором развернут ваш экземпляр LibreChat.

      Примечание

      В настройках OIDC-приложения на стороне Yandex Identity Hub значение Redirect URI можно добавить только со схемой https://, поэтому ваш экземпляр LibreChat должен быть доступен по протоколу https.

    2. В блоке Scopes включите опцию groups (группы пользователя в организации).

    3. Нажмите Сохранить.

Настройте OIDC-аутентификацию на стороне LibreChatНастройте OIDC-аутентификацию на стороне LibreChat

  1. На хосте, на котором развернут ваш экземпляр LibreChat, в среде его выполнения задайте следующие переменные окружения, определяющие параметры интеграции LibreChat с OIDC-приложением:

    • Переменные, содержащие основные настройки интеграции:

      Имя переменной Значение
      OPENID_CLIENT_ID Значение поля ClientID, полученное ранее в свойствах OIDC-приложения на стороне Yandex Cloud.
      OPENID_CLIENT_SECRET Секрет OIDC-приложения, сгенерированный ранее.
      OPENID_ISSUER "https://auth.yandex.cloud/"
      OPENID_SESSION_SECRET Дополнительный секрет, используемый для защиты сессий.

      Самостоятельно сгенерируйте надежный секрет длиной не менее 32 символов.
      OPENID_SCOPE "openid profile email groups"
      OPENID_CALLBACK_URL "/oauth/openid/callback"
      OPENID_USERNAME_CLAIM "preferred_username"
      OPENID_NAME_CLAIM "name"
      OPENID_EMAIL_CLAIM "email"
      OPENID_USE_PKCE true
      OPENID_BUTTON_LABEL "Login with Yandex Identity Hub"
      OPENID_AUTO_REDIRECT false
    • Переменные, содержащие дополнительные настройки для синхронизации групп пользователей:

      Имя переменной Значение
      OPENID_ROLE_SYNC_ENABLED true
      OPENID_ROLE_SYNC_API_ENABLED false
      OPENID_ROLE_SYNC_SOURCE "id"
      OPENID_ROLE_SYNC_CLAIM "groups"
      OPENID_ROLE_SYNC_ROLE_PRIORITY Список имен групп в Yandex Identity Hub, с которыми будет выполняться синхронизация.

      Например: "librechat-admins,librechat-users".
      OPENID_ROLE_SYNC_FALLBACK_ROLE Группа пользователей, которая будет использоваться по умолчанию.

      Например: "librechat-users".
  2. Перезапустите экземпляр LibreChat в среде выполнения с заданными переменными окружения.

Добавьте пользователейДобавьте пользователей

Чтобы разрешить пользователям аутентифицироваться в LibreChat:

  1. Создайте в Yandex Identity Hub группу пользователей с одним из имен, указанных ранее в переменной окружения OPENID_ROLE_SYNC_ROLE_PRIORITY. Например: librechat-users.

  2. Добавьте нужного пользователя в группу librechat-users.

  3. Добавьте группу пользователей librechat-users в OIDC-приложение Yandex Identity Hub:

    Примечание

    Управлять пользователями и группами, добавленными в OIDC-приложение, может пользователь, которому назначена роль organization-manager.oidcApplications.userAdmin или выше.

    Интерфейс Cloud Center
    1. Войдите в сервис Yandex Identity Hub.
    2. На панели слева выберите Приложения и выберите приложение librechat-oidc-app.
    3. Перейдите на вкладку Пользователи и группы.
    4. Нажмите Добавить пользователей.
    5. В открывшемся окне перейдите на вкладку Группы и выберите группу пользователей librechat-users.
    6. Нажмите Добавить.

Совет

Если вы хотите более тонко настроить аутентификацию пользователей в приложениях, в том числе разрешить аутентификацию только с определенных IP-адресов, используйте политики аутентификации.

Политики аутентификации — это инструмент Yandex Identity Hub, позволяющий гибко настраивать доступ к приложениям, запрещая или разрешая аутентификацию определенным пользователям в определенных приложениях и/или с определенных IP-адресов. Подробнее читайте в разделе Политики аутентификации в Yandex Identity Hub.

Убедитесь в корректной работе приложенияУбедитесь в корректной работе приложения

Чтобы проверить корректность работы OIDC-приложения и интеграции с LibreChat, выполните вход в LibreChat с учетной записью пользователя, добавленного в группу librechat-users. Для этого:

  1. В окне браузера откройте страницу входа в ваш экземпляр LibreChat.
  2. Выберите вход через Yandex Identity Hub.
  3. Аутентифицируйтесь в Yandex Cloud с учетной записью пользователя вашей организации.
  4. Убедитесь, что в результате успешной аутентификации вы вошли в LibreChat и что авторизованный пользователь относится в LibreChat к той же группе, что и в Yandex Identity Hub — librechat-users.

Была ли статья полезна?

Предыдущая
SAML
Следующая
SAML
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»