Sari la conținut

n8n authentication

Configurați o credențială de token OAuth pentru nodurile platformein8n, selectați domenii de resurse și diagnosticați eșecurile de testare și autorizare a credențialelor.

Nodurile platformein8nautentifică cu un token de acces OAuth 2.0 creat în interfața de utilizare a platformei și stocat într-o credențialăn8n.

Fiecare cerere de platformăAPIinclude:

Authorization: Bearer <oauth-token>

Accesul eficient este intersecția dintre domeniile OAuth ale tokenului și permisiunile actuale ale platformei utilizatorului subiacent.

Serverul și tokenul OAuth trebuie să aparțină aceleiași implementări ale platformei:

https://us.probo.com

Nu atașați /api, o caleGraphQLsau o rută de urmărire. Nodul selectează caleaAPIpentru fiecare operațiune.

  1. Conectați-vă la implementarea platformei care conține datele.
  2. Deschideți meniul contului și selectați OAuth tokens.
  3. Select Create token.
  4. Introduceți un nume specific scopului, cum ar fi n8n production – compliance sync.
  5. Alegeți o expirare și numai domeniile cerute de fluxul de lucru.
  6. Creați și copiați tokenul. platforma își afișează valoarea o singură dată.

Creați un token separat pentru fiecare mediun8nToken-urile separate oferă domenii independente, expirare, istoric de audit și limite de revocare.

Resource scopes use two forms:

  • v1:<resource>:read permite operatiuni de citire pentru acea familie de resurse.
  • ___ZBT_I18N_RUNTIME_BLOCK_180__ permite atât operațiuni de citire, cât și de scriere pentru acea familie.

For example:

Workflow capability Scope examples
Credential test and organizations v1:iam:read pentru citiri sau v1:iam pentru scrieri
Citeste sau schimba riscurile v1:risk:read sau v1:risk
Citește sau modifică terțe părți v1:third-party:read sau v1:third-party
Citirea sau modificarea documentelor v1:document:read sau v1:document
Citirea sau schimbarea sarcinilor v1:task:read sau v1:task
Activarea și gestionarea platformei Trigger v1:webhook

Alte familii includ asset, audit, control, privacy, access-review, itam, și compliance-page.

Testul de acreditaren8nsolicită identitatea autentificată, astfel încât să includă v1:iam:read sau v1:iam chiar și atunci când fluxul de lucru utilizează în principal o altă familie de resurse.

  1. Open a the platform node

    Add the platform or the platform Trigger to a workflow.

  2. Create a the platform credential

    Open Credential and select Create New CredentialUtilizați un nume care identifică implementarea și mediul, cum ar fi ___ZBT_I18N_RUNTIME_BLOCK_202__.

  3. Setarea serverului și a tokenului OAuth

    Field Value
    the platform Server https://us.probo.com, https://eu.probo.com sau originea implementării auto-hostate
    OAuth Token Token-ul Scoped OAuth creat pe această implementare
  4. Test the credential

    Select Testn8ntrimite o interogare ___ZBT_I18N_RUNTIME_BLOCK_205__ către:

    <Probo Server>/api/console/v1/graphql

    Un test de succes dovedește căn8npoate ajunge la implementare și că tokenul include un domeniu de aplicare IAM acceptat de interogarea de identitate.

  5. Salvați și testați o operațiune de citire

    Save the credential, then run Organization → Get Many sau o altă operațiune numai pentru citire înainte de scrierea testului sau de activarea unui declanșator.

În cazul în care credențialul este utilizat

Secțiune intitulată „Where the credential is used”

Toate nodurile platformei pot reutiliza credențialul:

Node or operation Cerere făcută cu token-ul OAuth
Dedicated the platform actions ConsolaGraphQLAPIla /api/console/v1/graphql
Execute → Console API Operațiune personalizată la /api/console/v1/graphql
Execute → Connect API Operațiune personalizată la /api/connect/v1/graphql
the platform Trigger activation Creează, verifică și șterge un abonament webhook prin intermediul consoleiGraphQLAPI
the platform Trigger event delivery Nu trimite tokenul OAuth; platforma semnează livrarea cu secretul de semnare al abonamentului

Actualizarea sau revocarea tokenului OAuth nu invalidează o semnătură webhook deja livrată.

Testarea acreditărilor nu dovedește că fiecare operațiune a fluxului de lucru este autorizată.

Accesul efectiv este intersecţia dintre:

  1. Domeniul de aplicare al resurselor acordat tokenului OAuth.
  2. Membrul curent al utilizatorului token în organizația țintă.
  3. Permisiunea utilizatorului pentru citirea, crearea, actualizarea, publicarea, arhivarea, ștergerea sau operațiunea specială solicitată.

De exemplu, un token poate trece testul de acreditare, dar eșuează Risk → Create atunci când are doar v1:risk:read, sau când utilizatorul său nu poate crea riscuri în organizația selectată. platforma Trigger necesită atât domeniul v1:webhook, cât și permisiunea utilizatorului de a crea și șterge abonamentele webhook.

To reduce access:

  • Acordați numai domeniile de resurse necesare pentru fluxul de lucru.
  • Preferați domenii :read atunci când fluxul de lucru nu scrie.
  • Utilizați un utilizator al platformei cu doar membrii și permisiunile cerute de automatizare.
  • Fluxuri de lucru separate cu niveluri de privilegiu substanțial diferite în diferite credențialen8nși, dacă este cazul, identități diferite ale platformei.
  • Revocați jetoanele înainte de a elimina sau de a dezactiva utilizatorul care le-a creat.

Modificările de permisiune și de membru se aplică solicitărilor ulterioareAPI; tokenul nu păstrează accesul pe care utilizatorul nu îl mai are.

Tokenurile OAuth create de UI au o expirare explicită și niciun token de reîmprospătare.n8nnu le poate extinde sau reîmprospăta.

Rotate without interrupting scheduled workflows:

  1. Creați un token de înlocuire OAuth pe aceeași implementare cu domeniile necesare.
  2. Înlocuiți tokenul în credențialuln8nexistent.
  3. Testarea credențialului și executarea unei operațiuni de citire reprezentativă.
  4. Testați o scriere autorizată într-un mediu sigur atunci când fluxul de lucru scrie date.
  5. Confirmarea activă a fluxurilor de lucru de declanșare poate verifica în continuare abonamentele lor.
  6. Revoke the old token under OAuth tokens.

Revocați un token imediat când este expus, fluxul său de lucru este retras sau utilizatorul său nu ar trebui să mai fie reprezentat de automatizare. Revocarea nu este o pauză: solicitările care utilizează acel token opresc autentificarea și nu poate fi restaurată.

Pentru o implementare auto-gazdă a platformei, utilizați originea accesibilă din fiecare procesn8ncare execută un nod al platformei, de exemplu https://probo.internal.example.com.

  • Resolve the hostname.
  • Atingeți serverul prin regulile aplicabile de rețea și firewall.
  • Trust the server’s TLS certificate chain.
  • Păstrați header-ul Authorization prin orice proxy invers.

The credential test targets:

https://probo.internal.example.com/api/console/v1/graphql

platforma Trigger necesită conectivitate bidirecțională.n8ntrebuie să ajungă la platformă pentru a gestiona abonamentul, în timp ce platforma trebuie să ajungă la URL-ul webhook-ului de producție aln8nprin HTTPS pentru a livra evenimente.

Symptom Likely cause
Credential test cannot connect Originea serverului nevalid, eșecul DNS, certificatulTLSnesigur, proxy sau firewall
Credential test reports authentication error Malformed, expired, revoked, or wrong-deployment token
Credential test reports insufficient scope Cuvânt cheie: ___ZBT_I18N_RUNTIME_BLOCK_221__ sau ___ZBT_I18N_RUNTIME_BLOCK_222__
Testul trece, dar o operație este interzisă Lipsa domeniului de aplicare al resurselor, a membrilor organizației sau a permisiunii utilizatorului
Resource is not found ID-ul greșit al resurselor, organizarea greșită sau o resursă ascunsă de limita de autorizare
Executați lucrări pentru Console, dar nu pentru Connect Operațiunea este absentă din acelAPIsau tokenul nu îl autorizează
Trigger activation fails v1:webhook, permisiunea de utilizator lipsită, ID-ul organizației incorect sau configurația webhook de producție invalidăn8n

Modificarea formatării purtătorului nu corectează un eșec de autorizare după ce testul de acreditare a reușit. Verificați implementarea selectată, expirarea tokenului, domeniile acordate, organizația și permisiunile curente ale utilizatorului.

Ultima actualizare: