n8n authentication
Configurați o credențială de token OAuth pentru nodurile platformein8n, selectați domenii de resurse și diagnosticați eșecurile de testare și autorizare a credențialelor.
Nodurile platformein8nautentifică cu un token de acces OAuth 2.0 creat în interfața de utilizare a platformei și stocat într-o credențialăn8n.
Fiecare cerere de platformăAPIinclude:
Authorization: Bearer <oauth-token>Accesul eficient este intersecția dintre domeniile OAuth ale tokenului și permisiunile actuale ale platformei utilizatorului subiacent.
Alegeți platforma de implementare
Secțiune intitulată „Choose the the platform deployment”Serverul și tokenul OAuth trebuie să aparțină aceleiași implementări ale platformei:
https://us.probo.comhttps://eu.probo.comhttps://<your-host>Nu atașați /api, o caleGraphQLsau o rută de urmărire. Nodul selectează caleaAPIpentru fiecare operațiune.
Create an OAuth token
Secțiune intitulată „Create an OAuth token”- Conectați-vă la implementarea platformei care conține datele.
- Deschideți meniul contului și selectați OAuth tokens.
- Select Create token.
- Introduceți un nume specific scopului, cum ar fi
n8n production – compliance sync. - Alegeți o expirare și numai domeniile cerute de fluxul de lucru.
- Creați și copiați tokenul. platforma își afișează valoarea o singură dată.
Creați un token separat pentru fiecare mediun8nToken-urile separate oferă domenii independente, expirare, istoric de audit și limite de revocare.
Select scopes
Secțiune intitulată „Select scopes”Resource scopes use two forms:
v1:<resource>:readpermite operatiuni de citire pentru acea familie de resurse.- ___ZBT_I18N_RUNTIME_BLOCK_180__ permite atât operațiuni de citire, cât și de scriere pentru acea familie.
For example:
| Workflow capability | Scope examples |
|---|---|
| Credential test and organizations | v1:iam:read pentru citiri sau v1:iam pentru scrieri |
| Citeste sau schimba riscurile | v1:risk:read sau v1:risk |
| Citește sau modifică terțe părți | v1:third-party:read sau v1:third-party |
| Citirea sau modificarea documentelor | v1:document:read sau v1:document |
| Citirea sau schimbarea sarcinilor | v1:task:read sau v1:task |
| Activarea și gestionarea platformei Trigger | v1:webhook |
Alte familii includ asset, audit, control, privacy, access-review, itam, și compliance-page.
Testul de acreditaren8nsolicită identitatea autentificată, astfel încât să includă v1:iam:read sau v1:iam chiar și atunci când fluxul de lucru utilizează în principal o altă familie de resurse.
Configure the n8n credential
Secțiune intitulată „Configure the n8n credential”-
Open a the platform node
Add the platform or the platform Trigger to a workflow.
-
Create a the platform credential
Open Credential and select Create New CredentialUtilizați un nume care identifică implementarea și mediul, cum ar fi ___ZBT_I18N_RUNTIME_BLOCK_202__.
-
Setarea serverului și a tokenului OAuth
Field Value the platform Server https://us.probo.com,https://eu.probo.comsau originea implementării auto-hostateOAuth Token Token-ul Scoped OAuth creat pe această implementare -
Test the credential
Select Testn8ntrimite o interogare ___ZBT_I18N_RUNTIME_BLOCK_205__ către:
<Probo Server>/api/console/v1/graphqlUn test de succes dovedește căn8npoate ajunge la implementare și că tokenul include un domeniu de aplicare IAM acceptat de interogarea de identitate.
-
Salvați și testați o operațiune de citire
Save the credential, then run Organization → Get Many sau o altă operațiune numai pentru citire înainte de scrierea testului sau de activarea unui declanșator.
În cazul în care credențialul este utilizat
Secțiune intitulată „Where the credential is used”Toate nodurile platformei pot reutiliza credențialul:
| Node or operation | Cerere făcută cu token-ul OAuth |
|---|---|
| Dedicated the platform actions | ConsolaGraphQLAPIla /api/console/v1/graphql |
| Execute → Console API | Operațiune personalizată la /api/console/v1/graphql |
| Execute → Connect API | Operațiune personalizată la /api/connect/v1/graphql |
| the platform Trigger activation | Creează, verifică și șterge un abonament webhook prin intermediul consoleiGraphQLAPI |
| the platform Trigger event delivery | Nu trimite tokenul OAuth; platforma semnează livrarea cu secretul de semnare al abonamentului |
Actualizarea sau revocarea tokenului OAuth nu invalidează o semnătură webhook deja livrată.
Authorization model
Secțiune intitulată „Authorization model”Testarea acreditărilor nu dovedește că fiecare operațiune a fluxului de lucru este autorizată.
Accesul efectiv este intersecţia dintre:
- Domeniul de aplicare al resurselor acordat tokenului OAuth.
- Membrul curent al utilizatorului token în organizația țintă.
- Permisiunea utilizatorului pentru citirea, crearea, actualizarea, publicarea, arhivarea, ștergerea sau operațiunea specială solicitată.
De exemplu, un token poate trece testul de acreditare, dar eșuează Risk → Create
atunci când are doar v1:risk:read, sau când utilizatorul său nu poate crea riscuri în organizația selectată. platforma Trigger necesită atât domeniul v1:webhook, cât și permisiunea utilizatorului de a crea și șterge abonamentele webhook.
To reduce access:
- Acordați numai domeniile de resurse necesare pentru fluxul de lucru.
- Preferați domenii
:readatunci când fluxul de lucru nu scrie. - Utilizați un utilizator al platformei cu doar membrii și permisiunile cerute de automatizare.
- Fluxuri de lucru separate cu niveluri de privilegiu substanțial diferite în diferite credențialen8nși, dacă este cazul, identități diferite ale platformei.
- Revocați jetoanele înainte de a elimina sau de a dezactiva utilizatorul care le-a creat.
Modificările de permisiune și de membru se aplică solicitărilor ulterioareAPI; tokenul nu păstrează accesul pe care utilizatorul nu îl mai are.
Expiration, rotation, and revocation
Secțiune intitulată „Expiration, rotation, and revocation”Tokenurile OAuth create de UI au o expirare explicită și niciun token de reîmprospătare.n8nnu le poate extinde sau reîmprospăta.
Rotate without interrupting scheduled workflows:
- Creați un token de înlocuire OAuth pe aceeași implementare cu domeniile necesare.
- Înlocuiți tokenul în credențialuln8nexistent.
- Testarea credențialului și executarea unei operațiuni de citire reprezentativă.
- Testați o scriere autorizată într-un mediu sigur atunci când fluxul de lucru scrie date.
- Confirmarea activă a fluxurilor de lucru de declanșare poate verifica în continuare abonamentele lor.
- Revoke the old token under OAuth tokens.
Revocați un token imediat când este expus, fluxul său de lucru este retras sau utilizatorul său nu ar trebui să mai fie reprezentat de automatizare. Revocarea nu este o pauză: solicitările care utilizează acel token opresc autentificarea și nu poate fi restaurată.
Self-hosted connectivity
Secțiune intitulată „Self-hosted connectivity”Pentru o implementare auto-gazdă a platformei, utilizați originea accesibilă din fiecare procesn8ncare execută un nod al platformei, de exemplu https://probo.internal.example.com.
- Resolve the hostname.
- Atingeți serverul prin regulile aplicabile de rețea și firewall.
- Trust the server’s TLS certificate chain.
- Păstrați header-ul
Authorizationprin orice proxy invers.
The credential test targets:
https://probo.internal.example.com/api/console/v1/graphqlplatforma Trigger necesită conectivitate bidirecțională.n8ntrebuie să ajungă la platformă pentru a gestiona abonamentul, în timp ce platforma trebuie să ajungă la URL-ul webhook-ului de producție aln8nprin HTTPS pentru a livra evenimente.
Diagnose authentication failures
Secțiune intitulată „Diagnose authentication failures”| Symptom | Likely cause |
|---|---|
| Credential test cannot connect | Originea serverului nevalid, eșecul DNS, certificatulTLSnesigur, proxy sau firewall |
| Credential test reports authentication error | Malformed, expired, revoked, or wrong-deployment token |
| Credential test reports insufficient scope | Cuvânt cheie: ___ZBT_I18N_RUNTIME_BLOCK_221__ sau ___ZBT_I18N_RUNTIME_BLOCK_222__ |
| Testul trece, dar o operație este interzisă | Lipsa domeniului de aplicare al resurselor, a membrilor organizației sau a permisiunii utilizatorului |
| Resource is not found | ID-ul greșit al resurselor, organizarea greșită sau o resursă ascunsă de limita de autorizare |
| Executați lucrări pentru Console, dar nu pentru Connect | Operațiunea este absentă din acelAPIsau tokenul nu îl autorizează |
| Trigger activation fails | v1:webhook, permisiunea de utilizator lipsită, ID-ul organizației incorect sau configurația webhook de producție invalidăn8n |
Modificarea formatării purtătorului nu corectează un eșec de autorizare după ce testul de acreditare a reușit. Verificați implementarea selectată, expirarea tokenului, domeniile acordate, organizația și permisiunile curente ale utilizatorului.