Sari la conținut

n8n authentication

Configurați o credențială de token OAuth pentru nodurile platformei n8n, selectați domenii de resurse și diagnosticați eșecurile de testare și autorizare a credențialelor.

View as Markdown

Nodurile platformei n8n autentifică cu un token de acces OAuth 2.0 creat în interfața de utilizare a platformei și stocat într-o credențială n8n.

Fiecare cerere de platformă API include:

Authorization: Bearer <oauth-token>

Accesul eficient este intersecția dintre domeniile OAuth ale tokenului și permisiunile actuale ale platformei utilizatorului subiacent.

Serverul și tokenul OAuth trebuie să aparțină aceleiași implementări ale platformei:

https://us.probo.com

Introduceți numai originea. Nu atașați /api, o cale GraphQL sau o rută de urmărire. Nodul selectează calea API pentru fiecare operațiune.

  1. Conectați-vă la implementarea platformei care conține datele.
  2. Deschideți meniul contului și selectați OAuth tokens.
  3. Select Create token.
  4. Enter a purpose-specific name such as n8n production – compliance sync.
  5. Alegeți o expirare și numai domeniile cerute de fluxul de lucru.
  6. Creați și copiați tokenul. platforma își afișează valoarea o singură dată.

Creați un token separat pentru fiecare mediu n8nToken-urile separate oferă domenii independente, expirare, istoric de audit și limite de revocare.

Resource scopes use two forms:

  • v1:<resource>:read Permite citirea operațiunilor pentru acea familie de resurse.
  • v1:<resource> permite atât citirea, cât și scrierea operațiunilor pentru acea familie.

For example:

Workflow capabilityScope examples
Credential test and organizationsv1:iam:read Pentru a citi sau v1:iam for writes
Citeste sau schimba riscurilev1:risk:read or v1:risk
Citește sau modifică terțe părțiv1:third-party:read or v1:third-party
Citirea sau modificarea documentelorv1:document:read or v1:document
Citirea sau schimbarea sarcinilorv1:task:read or v1:task
Activarea și gestionarea platformei Triggerv1:webhook

Other families include asset, audit, control, privacy, access-review, itam, and compliance-pageLista domeniului de aplicare afișată la crearea tokenului este autoritativă pentru această implementare.

Testul de acreditare n8n solicită identitatea autentificată, deci include v1:iam:read or v1:iam chiar și atunci când fluxul de lucru utilizează în principal o altă familie de resurse. Un domeniu de scriere include operațiunile de citire ale acelei familii; nu este necesar să selectați ambele formulare.

  1. Open a the platform node

    Add the platform or the platform Trigger to a workflow.

  2. Create a the platform credential

    Open Credential and select Create New CredentialUtilizați un nume care identifică implementarea și mediul, cum ar fi Probo EU – production.

  3. Setarea serverului și a tokenului OAuth

    FieldValue
    the platform Serverhttps://us.probo.com, https://eu.probo.com, sau originea implementării dvs. de auto-hosting
    OAuth TokenToken-ul Scoped OAuth creat pe această implementare
  4. Test the credential

    Select Test. n8n sends a viewer { id } query to:

    <Probo Server>/api/console/v1/graphql
    

    Un test de succes dovedește că n8n poate ajunge la implementare și că tokenul include un domeniu de aplicare IAM acceptat de interogarea de identitate.

  5. Salvați și testați o operațiune de citire

    Save the credential, then run Organization → Get Many sau o altă operațiune numai pentru citire înainte de scrierea testului sau de activarea unui declanșator.

În cazul în care credențialul este utilizat

Secțiunea intitulată „Unde se utilizează credențialul”

Toate nodurile platformei pot reutiliza credențialul:

Node or operationCerere făcută cu token-ul OAuth
Dedicated the platform actionsConsole GraphQL API at /api/console/v1/graphql
Execute → Console APICustom operation at /api/console/v1/graphql
Execute → Connect APICustom operation at /api/connect/v1/graphql
the platform Trigger activationCreează, verifică și șterge un abonament webhook prin intermediul consolei GraphQLAPI
the platform Trigger event deliveryNu trimite tokenul OAuth; platforma semnează livrarea cu secretul de semnare al abonamentului

Actualizarea sau revocarea tokenului OAuth nu invalidează o semnătură webhook deja livrată.

Testarea acreditărilor nu dovedește că fiecare operațiune a fluxului de lucru este autorizată.

Accesul efectiv este intersecţia dintre:

  1. Domeniul de aplicare al resurselor acordat tokenului OAuth.
  2. Membrul curent al utilizatorului token în organizația țintă.
  3. Permisiunea utilizatorului pentru citirea, crearea, actualizarea, publicarea, arhivarea, ștergerea sau operațiunea specială solicitată.

De exemplu, un token poate trece testul de acreditare, dar eșuează Risk → Create Când are doar v1:risk:read, sau atunci când utilizatorul său nu poate crea riscuri în organizația selectată. platforma Trigger necesită ambele v1:webhook domeniul de aplicare și permisiunea utilizatorului de a crea și șterge abonamentele webhook.

To reduce access:

  • Acordați numai domeniile de resurse necesare pentru fluxul de lucru.
  • Prefer :read scale atunci când fluxul de lucru nu scrie.
  • Utilizați un utilizator al platformei cu doar membrii și permisiunile cerute de automatizare.
  • Fluxuri de lucru separate cu niveluri de privilegiu substanțial diferite în diferite credențiale n8n și, dacă este cazul, identități diferite ale platformei.
  • Revocați jetoanele înainte de a elimina sau de a dezactiva utilizatorul care le-a creat.

Modificările de permisiune și de membru se aplică solicitărilor ulterioare API; tokenul nu păstrează accesul pe care utilizatorul nu îl mai are.

Tokenurile OAuth create de UI au o expirare explicită și niciun token de reîmprospătare.n8n nu le poate extinde sau reîmprospăta.

Rotate without interrupting scheduled workflows:

  1. Creați un token de înlocuire OAuth pe aceeași implementare cu domeniile necesare.
  2. Înlocuiți tokenul în credențialul n8n existent.
  3. Testarea credențialului și executarea unei operațiuni de citire reprezentativă.
  4. Testați o scriere autorizată într-un mediu sigur atunci când fluxul de lucru scrie date.
  5. Confirmarea activă a fluxurilor de lucru de declanșare poate verifica în continuare abonamentele lor.
  6. Revoke the old token under OAuth tokens.

Revocați un token imediat când este expus, fluxul său de lucru este retras sau utilizatorul său nu ar trebui să mai fie reprezentat de automatizare. Revocarea nu este o pauză: solicitările care utilizează acel token opresc autentificarea și nu poate fi restaurată.

Pentru o implementare auto-gazdă a platformei, utilizați originea accesibilă din fiecare proces n8n care execută un nod al platformei, de exemplu https://probo.internal.example.comProcesul principal n8n și lucrătorii trebuie:

  • Resolve the hostname.
  • Atingeți serverul prin regulile aplicabile de rețea și firewall.
  • Trust the server’s TLS certificate chain.
  • Preserve the Authorization header through any reverse proxy.

The credential test targets:

https://probo.internal.example.com/api/console/v1/graphql

platforma Trigger necesită conectivitate bidirecțională.n8n trebuie să ajungă la platformă pentru a gestiona abonamentul, în timp ce platforma trebuie să ajungă la URL-ul webhook-ului de producție al n8n prin HTTPS pentru a livra evenimente.

SymptomLikely cause
Credential test cannot connectOriginea serverului nevalid, eșecul DNS, certificatul TLS nesigur, proxy sau firewall
Credential test reports authentication errorMalformed, expired, revoked, or wrong-deployment token
Credential test reports insufficient scopeToken is missing v1:iam:read or v1:iam
Testul trece, dar o operație este interzisăLipsa domeniului de aplicare al resurselor, a membrilor organizației sau a permisiunii utilizatorului
Resource is not foundID-ul greșit al resurselor, organizarea greșită sau o resursă ascunsă de limita de autorizare
Executați lucrări pentru Console, dar nu pentru ConnectOperațiunea este absentă din acel API sau tokenul nu îl autorizează
Trigger activation failsMissing v1:webhook, lipsa permisiunii utilizatorului, ID-ul organizației incorect sau configurația webhook de producție invalidă n8n

Modificarea formatării purtătorului nu corectează un eșec de autorizare după ce testul de acreditare a reușit. Verificați implementarea selectată, expirarea tokenului, domeniile acordate, organizația și permisiunile curente ale utilizatorului.

Ultima actualizare: