Update zh tw languages and fix some broken links

This commit is contained in:
Lunny Xiao
2026-07-01 14:47:51 -07:00
parent 9558006c39
commit a084bdb556
842 changed files with 31137 additions and 31065 deletions

View File

@@ -6,208 +6,208 @@ aliases:
- /zh-tw/authentication
---
# 认证
# 認證
## 轻量级目录访问协议Lightweight Directory Access ProtocolLDAP
## 輕量級目錄訪問協議Lightweight Directory Access ProtocolLDAP
通过 BindDN 的 LDAP 和简单认证方式 LDAP 共享以下字段:
透過 BindDN 的 LDAP 和簡單認證方式 LDAP 共享以下欄位:
- 认证名称 **(必)**
- 認證名稱 **(必)**
- 分配新授方法的名
- 分配新授方法的名
-**(必)**
-**(必)**
- LDAP 服的主地址.
- LDAP 服的主地址.
- 例如:`mydomain.com`
- 端口 **(必)**
- 端口 **(必)**
- LDAP 服的端口.
- LDAP 服的端口.
- 例如: LDAP `389`/ LDAPs `636`
- 安全协议 (可)
- 安全協議 (可)
- 接 LDAP 服务器时是否使用 TLS 协议
- 接 LDAP 伺服器時是否使用 TLS 協議
- 管理员过滤规则 (可)
- 管理員過濾規則 (可)
- LDAP 过滤器,用指定哪些用户应该被赋予管理员特权。如果用户帐户符合过滤器条件,则该用户将被授予管理员权限。
- 例:`(objectClass=adminAccount)`
- 适用于 Microsoft Active DirectoryAD例:`memberOf=CN=admin-group,OU=example,DC=example,DC=org`
- LDAP 過濾器,用指定哪些使用者應該被賦予管理員特權。如果使用者帳戶符合過濾器條件,則該使用者將被授予管理員權限。
- 例:`(objectClass=adminAccount)`
- 適用於 Microsoft Active DirectoryAD例:`memberOf=CN=admin-group,OU=example,DC=example,DC=org`
- 用户名属性(可
- 使用者名稱屬性(可
- 用户 LDAP 记录中包含用户名称的属性。在第一次成功登录后,将使用指定的性值作新的 Gitea 账户用户名。若留空,使用登录表单上提供的用户名
- 提供的登录名与多个属性匹配时,这一选项非常有用,但是有一特定属性应该用于 Gitea 账户名称,请参阅"用户过滤器"。
- 例:uid
- 适用于 Microsoft Active DirectoryAD例:`sAMAccountName`
- 使用者 LDAP 記錄中包含使用者名稱稱的屬性。在第一次成功登入後,將使用指定的性值作新的 Gitea 帳號名稱。若留空,使用登入表單上提供的使用者名稱
- 提供的登入名與多個屬性匹配時,這一選項非常有用,但是有一特定屬性應該用於 Gitea 帳號名稱,請參閱"使用者過濾器"。
- 例:uid
- 適用於 Microsoft Active DirectoryAD例:`sAMAccountName`
- 名字性(可
- 名字性(可
- 用户 LDAP 记录中包含用户名字的性。将用于填充他们的账户信息
- 例:givenName
- 使用者 LDAP 記錄中包含使用者名稱字的性。將用於填充他們的帳號資訊
- 例:givenName
- 姓氏性(可
- 姓氏性(可
- 用户 LDAP 记录中包含用户姓氏的性。将用于填充他们的账户信息
- 例:`sn`
- 使用者 LDAP 記錄中包含使用者姓氏的性。將用於填充他們的帳號資訊
- 例:`sn`
- 电子邮件属**(必)**
- 用户 LDAP 记录中包含用户电子邮件地址的性。将用于填充他们的账户信息
- 例:`mail`
- 電子郵件屬**(必)**
- 使用者 LDAP 記錄中包含使用者電子電子郵件地址的性。將用於填充他們的帳號資訊
- 例:`mail`
### LDAP(via BindDN)
需要额外设置以下字段:
需要額外設定以下欄位:
- 定 DN (可)
- 定 DN (可)
- 搜索用户时绑定到 LDAP 服器的 DN。可以留空以行匿名搜索。
- 例: `cn=Search,dc=mydomain,dc=com`
- 搜索使用者時綁定到 LDAP 服器的 DN。可以留空以行匿名搜索。
- 例: `cn=Search,dc=mydomain,dc=com`
- 定密 (可)
- 定密 (可)
- 上述指定的 Bind DN绑定区别名)的密,如果有的。注意:该密码在服务器上使用 SECRET_KEY 行加密存。仍然建议确保 Bind DN 具有可能少的限。
- 上述指定的 Bind DN綁定區別名)的密,如果有的。注意:該密碼在伺服器上使用 SECRET_KEY 行加密存。仍然建議確保 Bind DN 具有可能少的限。
- 用户搜索基 **(必)**
- 使用者搜索基 **(必)**
- 是用搜索用户帐户的 LDAP 基础路径.
- 例: `ou=Users,dc=mydomain,dc=com`
- 是用搜索使用者帳戶的 LDAP 基礎路徑.
- 例: `ou=Users,dc=mydomain,dc=com`
- 用户过滤规则 **(必)**
- LDAP 过滤器声明如何查找试图进行身份验证的用户记录
`%[1]s`匹配参数将替换为登录表单中给出的登
- 例: `(&(objectClass=posixAccount)(|(uid=%[1]s)(mail=%[1]s)))`
- 例 for Microsoft Active Directory (AD): `(&(objectCategory=Person)(memberOf=CN=user-group,OU=example,DC=example,DC=org)(sAMAccountName=%s)(!(UserAccountControl:1.2.840.113556.1.4.803:=2)))`
- 如需多次替换,应使用 `%[1]s`,例如在提供的登录名与多个属性(如用户标识符、电子邮件甚至电话号码)进行匹配
- 例: `(&(objectClass=Person)(|(uid=%[1]s)(mail=%[1]s)(mobile=%[1]s)))`
- 启用用户同步
- 这个选项启用了一个周期性任,用于将 Gitea 用户与 LDAP 服务器进行同步。默认的同步期是每 24 小
但您可以在 app.ini 文件中行更改。
此部分的详细说明,请参阅[sample
- 使用者過濾規則 **(必)**
- LDAP 過濾器聲明如何查找試圖進行身份驗證的使用者記錄
`%[1]s`匹配參數將替換爲登入表單中給出的登
- 例: `(&(objectClass=posixAccount)(|(uid=%[1]s)(mail=%[1]s)))`
- 例 for Microsoft Active Directory (AD): `(&(objectCategory=Person)(memberOf=CN=user-group,OU=example,DC=example,DC=org)(sAMAccountName=%s)(!(UserAccountControl:1.2.840.113556.1.4.803:=2)))`
- 如需多次替換,應使用 `%[1]s`,例如在提供的登入名與多個屬性(如使用者標識符、電子郵件甚至電話號碼)進行匹配
- 例: `(&(objectClass=Person)(|(uid=%[1]s)(mail=%[1]s)(mobile=%[1]s)))`
- 啟用使用者同步
- 這個選項啟用了一個週期性任,用於將 Gitea 使用者與 LDAP 伺服器進行同步。預設的同步期是每 24 小
但您可以在 app.ini 文件中行更改。
此部分的詳細說明,請參閱[sample
app.ini](https://github.com/go-gitea/gitea/blob/main/custom/conf/app.example.ini)
的*cron.sync_external_users* 部分的注释。前面提到的*User Search Base*和*User Filter*
设置将限制哪些用户可以使用 Gitea 以及哪些用户将被同步。
在初始行任务时,将根据给定的设置创建所有 LDAP 匹配的用户,因此在使用大型企 LDAP 目录时需要小心。
的*cron.sync_external_users* 部分的註釋。前面提到的*User Search Base*和*User Filter*
設定將限制哪些使用者可以使用 Gitea 以及哪些使用者將被同步。
在初始行任務時,將根據給定的設定建立所有 LDAP 匹配的使用者,因此在使用大型企 LDAP 目錄時需要小心。
### LDAP(simple auth)
需要额外设置以下字段:
需要額外設定以下欄位:
- 用户 DN **(必)**
- 使用者 DN **(必)**
- 用作用户 DN 的模板。匹配参数 `%s` 将替换为登录表单中的登名。
- 例: `cn=%s,ou=Users,dc=mydomain,dc=com`
- 例: `uid=%s,ou=Users,dc=mydomain,dc=com`
- 用作使用者 DN 的模板。匹配參數 `%s` 將替換爲登入表單中的登名。
- 例: `cn=%s,ou=Users,dc=mydomain,dc=com`
- 例: `uid=%s,ou=Users,dc=mydomain,dc=com`
- 用户搜索基 (可)
- 使用者搜索基 (可)
- 用户搜索基准声明哪些用户帐户将被搜索.
- 例: `ou=Users,dc=mydomain,dc=com`
- 使用者搜索基準聲明哪些使用者帳戶將被搜索.
- 例: `ou=Users,dc=mydomain,dc=com`
- 用户过滤规则 **(必)**
- LDAP 过滤器声明何时允许用户登录
`%[1]s`匹配参数将替换为登录表单中给出的登名。
- 例: `(&(objectClass=posixAccount)(|(cn=%[1]s)(mail=%[1]s)))`
- 例: `(&(objectClass=posixAccount)(|(uid=%[1]s)(mail=%[1]s)))`
- 使用者過濾規則 **(必)**
- LDAP 過濾器聲明何時允許使用者登入
`%[1]s`匹配參數將替換爲登入表單中給出的登名。
- 例: `(&(objectClass=posixAccount)(|(cn=%[1]s)(mail=%[1]s)))`
- 例: `(&(objectClass=posixAccount)(|(uid=%[1]s)(mail=%[1]s)))`
### 使用 LDAP 验证分组成员
### 使用 LDAP 驗證分組成員
使用以下字段:
使用以下欄位:
- 群组搜索基 DN(可)
- 羣組搜索基 DN(可)
- 使用的 LDAP DN。
- 例: `ou=group,dc=mydomain,dc=com`
- 使用的 LDAP DN。
- 例: `ou=group,dc=mydomain,dc=com`
- 组名过滤器 (可)
- 組名過濾器 (可)
- LDAP 过滤器,明如何在上述 DN 中查找有效
- 例: `(|(cn=gitea_users)(cn=admins))`
- LDAP 過濾器,明如何在上述 DN 中查找有效
- 例: `(|(cn=gitea_users)(cn=admins))`
- 中的用户属性 (可)
- 中的使用者屬性 (可)
- 中列出了哪个用户的 LDAP 性。
- 例: `uid`
- 中列出了哪個使用者的 LDAP 性。
- 例: `uid`
- 用户组属性 (可)
-个组的 LDAP 性包含一个高于用户属性名称的数组
- 例: `memberUid`
- 使用者組屬性 (可)
-個組的 LDAP 性包含一個高於使用者屬性名稱的數組
- 例: `memberUid`
## 可插拔式认证模块(Pluggable Authentication Module,PAM)
## 可插拔式認證模組(Pluggable Authentication Module,PAM)
这个过程启用了 PAMPluggable Authentication Modules认证。用户仍然可以通过用户管理手添加到系中。
PAM 提供了一种机制,通过对用户进行 PAM 认证来自动将其添加到当前数据库中。为了与普通的 Linux 密一起使用,
行 Gitea 的用户还必须具有`/etc/shadow`读取权限,以便在使用公钥登录时检查账户的有效性。
這個過程啟用了 PAMPluggable Authentication Modules認證。使用者仍然可以透過使用者管理手添加到系中。
PAM 提供了一種機制,通過對使用者進行 PAM 認證來自動將其添加到當前資料庫中。爲了與普通的 Linux 密一起使用,
行 Gitea 的使用者還必須具有`/etc/shadow`讀取權限,以便在使用公鑰登入時檢查帳號的有效性。
**注意**:如果用户已将 SSH 公添加到 Gitea 中,使用些密可能会绕过登录检查系。因此,
如果您希望禁用使用 PAM 行身份验证的用户,应该在 Gitea 中手禁用该账户,使用置的用户管理功能。
**注意**:如果使用者已將 SSH 公添加到 Gitea 中,使用些密可能會繞過登入檢查系。因此,
如果您希望禁用使用 PAM 行身份驗證的使用者,應該在 Gitea 中手禁用該帳號,使用置的使用者管理功能。
1. 配置和安装准备.
-议您创建一个管理用户.
-取消自动注册.
1. 一旦数据库已初始化完成,使用新建的管理员账户登录.
1. 航至用户设置(右上角的图标),然后选择
`Site Administration` -> `Authentication Sources`, 并选择
1. 設定和安裝準備.
-議您建立一個管理使用者.
-取消自動註冊.
1. 一旦資料庫已初始化完成,使用新建的管理員帳號登入.
1. 航至使用者設定(右上角的圖標),然後選擇
`Site Administration` -> `Authentication Sources`, 並選擇
`Add Authentication Source`.
1.写字段如下:
- 认证类型:`PAM`
-:任何有效的值都可以,如果您意,可以使用"System Authentication"。
- PAM 服务名称:从/etc/pam.d/目录下选择适用于所需认证的正文件[^1]。
- PAM 电子邮件域:用户认证时要附加的电子邮件后缀。例如,如果登录系统期望一个名为 gituse 的用户
并且将此字段设置为 mail.com Gitea 在验证一个 GIT 例的用户时将期望 user emai 字段为gituser@mail.com[^2]。
1.寫欄位如下:
- 認證類型:`PAM`
-:任何有效的值都可以,如果您意,可以使用"System Authentication"。
- PAM 服務名稱:從/etc/pam.d/目錄下選擇適用於所需認證的正文件[^1]。
- PAM 電子郵件域:使用者認證時要附加的電子郵件後綴。例如,如果登入系統期望一個名爲 gituse 的使用者
並且將此欄位設定爲 mail.com Gitea 在驗證一個 GIT 例的使用者時將期望 user emai 欄位爲gituser@mail.com[^2]。
**Note**: PAM 支持通过[build-time flags](installation/from-source.md#build)添加,
而官方提供的二制文件通常不会默认启用此功能。PAM 需要保系上有必要的 libpam 动态库,并且编译器可以访问必要的 PAM 开发头文件。
**Note**: PAM 支援通過[build-time flags](installation/from-source.md)添加,
而官方提供的二制文件通常不會預設啟用此功能。PAM 需要保系上有必要的 libpam 動態庫,並且編譯器可以訪問必要的 PAM 開發頭文件。
[^1]:
例如,在 Debian "Bullseye"上使用标准 Linux 登,可以使用`common-session-noninteractive`这个值对于其他版本的 Debian
包括 Ubuntu 和 Mint可能也是有效的请查阅您所使用行版的文档以确认
例如,在 Debian "Bullseye"上使用標準 Linux 登,可以使用`common-session-noninteractive`這個值對於其他版本的 Debian
包括 Ubuntu 和 Mint可能也是有效的請查閱您所使用行版的文件以確認
[^2]: **PAM 的必选项** 注意:在上面的例中,用户将作为`gituser`而不是`gituser@mail.com`到 Gitea 的 Web 面。
[^2]: **PAM 的必選項** 注意:在上面的例中,使用者將作爲`gituser`而不是`gituser@mail.com`到 Gitea 的 Web 面。
## 简单邮件传输协议(Simple Mail Transfer Protocol,SMTP)
## 簡單郵件傳輸協議(Simple Mail Transfer Protocol,SMTP)
选项允许 Gitea 以 Gitea 用户身份登 SMTP 主机。请设置以下字段:
選項允許 Gitea 以 Gitea 使用者身份登 SMTP 主機。請設定以下欄位:
- 身份验证名称 **(必)**
- 身份驗證名稱 **(必)**
- 分配新授方法的名
- 分配新授方法的名
- SMTP 验证类**(必)**
- SMTP 驗證類**(必)**
-于连接 SMTP 主机的验证类plain 或 login
-於連接 SMTP 主機的驗證類plain 或 login
-**(必)**
-**(必)**
- SMTP 服的主地址
- SMTP 服的主地址
- 例如:`smtp.mydomain.com`
- 端口 **(必)**
- 端口 **(必)**
- SMTP 服的端口
- SMTP 服的端口
- 例如: `587`
-的域名
-的域名
- 如果使用公共 SMTP 主或有多域的 SMTP 主,限制哪些域可以登
限制哪些域可以登
- 例: `gitea.com,mydomain.com,mydomain2.com`
- 如果使用公共 SMTP 主或有多域的 SMTP 主,限制哪些域可以登
限制哪些域可以登
- 例: `gitea.com,mydomain.com,mydomain2.com`
- 制使用 SMTPS
- 默认情况下将使用 SMTPS 接到端口 465.如果您希望 smtp 用其他端口,自行设置
-,如果服器提供' STARTTLS '展名,则将使用此展名
- TLS 验证
- 禁用 TLS 验证身份.
- 该认证源处于激活状态
- 用或禁用此身份验证
- 制使用 SMTPS
- 預設情況下將使用 SMTPS 接到端口 465.如果您希望 smtp 用其他端口,自行設定
-,如果服器提供' STARTTLS '展名,則將使用此展名
- TLS 驗證
- 禁用 TLS 驗證身份.
- 該認證源處於激活狀態
- 用或禁用此身份驗證
## FreeIPA
- 要使用 FreeIPA 凭据登录 Gitea需要 Gitea 创建一个绑定帐户
创建一个绑定帐户:
- 在 FreeIPA 服务器上创建一个 gitea.ldif 文件,并将`dc=example,dc=com`换为您的`dn`,然提供一个适当安全的密
- 要使用 FreeIPA 憑據登入 Gitea需要 Gitea 建立一個綁定帳戶
建立一個綁定帳戶:
- 在 FreeIPA 伺服器上建立一個 gitea.ldif 文件,並將`dc=example,dc=com`換爲您的`dn`,然提供一個適當安全的密
```sh
dn: uid=gitea,cn=sysaccounts,cn=etc,dc=example,dc=com
@@ -220,76 +220,76 @@ PAM 提供了一种机制,通过对用户进行 PAM 认证来自动将其添
nsIdleTimeout: 0
```
- 入 LDIF 文件(如果需要,请将 localhost 更改 IPA 服器)。系统会提示您入 Directory Manager 的密。:
- 入 LDIF 文件(如果需要,請將 localhost 更改 IPA 服器)。系統會提示您入 Directory Manager 的密。:
```sh
ldapmodify -h localhost -p 389 -x -D \
"cn=Directory Manager" -W -f gitea.ldif
```
- `gitea_users`添加 IPA :
- `gitea_users`添加 IPA :
```sh
ipa group-add --desc="Gitea Users" gitea_users
```
- **提示**:对于 IPA 凭证错误,运行' kinit admin '提供域管理帐户密码.
- 以管理身份登 Gitea点击 Admin Panel 下的`Authentication`。然后单击`Add New Source`并填写详细信息,更改所有适当的地方。
- **提示**:對於 IPA 憑證錯誤,運行' kinit admin '提供域管理帳戶密碼.
- 以管理身份登 Gitea點擊 Admin Panel 下的`Authentication`。然後單擊`Add New Source`並填寫詳細資訊,更改所有適當的地方。
## SPNEGO with SSPI (Kerberos/NTLM, for Windows only)
Gitea 支持通过 Windows 置的安全支提供程序接口Security Support Provider InterfaceSSPI实现 SPNEGO 单点登录认证(由 RFC4559 定的方案),用于服务器的 Web 部分。SSPI 在 Windows 境中工作,即当服务器和客端都在 Windows 操作系统上运行时
Gitea 支援通過 Windows 置的安全支提供程式介面Security Support Provider InterfaceSSPI實現 SPNEGO 單點登入認證(由 RFC4559 定的方案),用於伺服器的 Web 部分。SSPI 在 Windows 境中工作,即當伺服器和客端都在 Windows 操作系統上運行時
在激活 SSPI 单点登录认证SSO之前您需要准备您的境:
在激活 SSPI 單點登入認證SSO之前您需要準備您的境:
- 在 Active Directory 中创建一个单独的用户账户gitea.exe 进程将在该账户下运行(例如,在 domain.local 域下创建一个名为 user 的账户:
- 为运行 gitea.exe 的主机创建一个服务主体名称Service Principal NameSPN类别为 HTTP:
- 在 Active Directory 中建立一個單獨的使用者帳號gitea.exe 進程將在該帳號下運行(例如,在 domain.local 域下建立一個名爲 user 的帳號:
- 爲運行 gitea.exe 的主機建立一個服務主體名稱Service Principal NameSPN類別爲 HTTP:
- 以特权域用户(例如域管理)的身份启动“命令提示符”或“PowerShell”。
- 行下面的命令, host.domain.local 替换为 Web 用程序将运行的服务器的完全限定域名FQDN domain\user 替换为在前一步中创建的账户名称:
- 以特權域使用者(例如域管理)的身份啟動“命令提示符”或“PowerShell”。
- 行下面的命令, host.domain.local 替換爲 Web 用程式將運行的伺服器的完全限定域名FQDN domain\user 替換爲在前一步中建立的帳號名稱:
```sh
setspn -A HTTP/host.domain.local domain\user
```
在遵循上述步之前,请确保您按照以下流程行操作:
在遵循上述步之前,請確保您按照以下流程行操作:
1. 用之前创建的用户登录(如果已经登录,请先注销)。
2. 保在`custom/conf/app.ini`文件的`[server]`部分中,`ROOT_URL`设置为 Web 用程序将运行的服务器的完全限定域名FQDN之前创建服务主体名称时使用的一致(例如,`host.domain.local`)。
3. 启动 Web 服器(行 `gitea.exe web`)。
4. 在 `Site Administration -> Authentication Sources` 中添加一 `SPNEGO with SSPI` 认证源,以用 SSPI 认证
5. 在域中的客户端计算机上,使用任何域用户登录(与运行`gitea.exe`的服器不同)。
6. 如果您使用 Chrome 或 Edge 浏览器,请将 Web 用程的 URL 添加到“本地站”(`Internet选项 -> 安全 -> 本地站 -> 站`)。
7. 启动 Chrome 或 Edge 浏览器,航到 Gitea 的 FQDN URL例如`http://host.domain.local:3000`)。
8. 在控制面板中点击“Sign In”按,然后选择 SSPI将会自动使用前登录到计算机的用户进行登
9. 如果法正常工作,请确保:
- 您不是在行`gitea.exe`的同一台服务器上行 Web 浏览器。应该在与服务器不同的域加入计算机(客端)上行 Web 浏览器。如果客端和服器都在同一台计算机上运行, NTLM 将优先于 Kerberos。
- 主上只有一`HTTP/...`的 SPN。
- SPN 中只包含主名,不包含端口
- Web 用程的 URL 添加到"本地站"。
- 服器和客端的时钟差异不超 5 分(取决于组策略)。
- 在 Internet Explorer 中用了"集成 Windows 身份验证"(在"高级设置"下)。
1. 用之前建立的使用者登入(如果已經登入,請先註銷)。
2. 保在`custom/conf/app.ini`文件的`[server]`部分中,`ROOT_URL`設定爲 Web 用程式將運行的伺服器的完全限定域名FQDN之前建立服務主體名稱時使用的一致(例如,`host.domain.local`)。
3. 啟動 Web 服器(行 `gitea.exe web`)。
4. 在 `Site Administration -> Authentication Sources` 中添加一 `SPNEGO with SSPI` 認證源,以用 SSPI 認證
5. 在域中的客戶端計算機上,使用任何域使用者登入(與運行`gitea.exe`的服器不同)。
6. 如果您使用 Chrome 或 Edge 瀏覽器,請將 Web 用程的 URL 添加到“本地站”(`Internet選項 -> 安全 -> 本地站 -> 站`)。
7. 啟動 Chrome 或 Edge 瀏覽器,航到 Gitea 的 FQDN URL例如`http://host.domain.local:3000`)。
8. 在控制面板中點擊“Sign In”按,然後選擇 SSPI將會自動使用前登入到計算機的使用者進行登
9. 如果法正常工作,請確保:
- 您不是在行`gitea.exe`的同一臺伺服器上行 Web 瀏覽器。應該在與伺服器不同的域加入計算機(客端)上行 Web 瀏覽器。如果客端和服器都在同一臺計算機上運行, NTLM 將優先於 Kerberos。
- 主上只有一`HTTP/...`的 SPN。
- SPN 中只包含主名,不包含端口
- Web 用程的 URL 添加到"本地站"。
- 服器和客端的時鐘差異不超 5 分(取決於組策略)。
- 在 Internet Explorer 中用了"整合 Windows 身份驗證"(在"高級設定"下)。
遵循些步,您应该能够成功用和使用 SSPI 单点登录认证SSO
遵循些步,您應該能夠成功用和使用 SSPI 單點登入認證SSO
## 反向代理认证
## 反向代理認證
Gitea 支持通过读取反向代理传递的 HTTP 中的登名或者 email 地址来支持反向代理来认证。默认是不用的,你可以用以下配置启用。
Gitea 支援通過讀取反向代理傳遞的 HTTP 中的登名或者 email 地址來支援反向代理來認證。預設是不用的,你可以用以下設定啟用。
```ini
[service]
ENABLE_REVERSE_PROXY_AUTHENTICATION = true
```
默认的登录用户名的 HTTP 是 `X-WEBAUTH-USER`,你可以通过修改 `REVERSE_PROXY_AUTHENTICATION_USER` 来变更它。如果用户不存在,可以自动创建用户,当然你需要修改 `ENABLE_REVERSE_PROXY_AUTO_REGISTRATION=true` 来启用它。
預設的登入使用者名稱的 HTTP 是 `X-WEBAUTH-USER`,你可以透過修改 `REVERSE_PROXY_AUTHENTICATION_USER` 來變更它。如果使用者不存在,可以自動建立使用者,當然你需要修改 `ENABLE_REVERSE_PROXY_AUTO_REGISTRATION=true` 來啟用它。
默认的登录用户 Email 的 HTTP 是 `X-WEBAUTH-EMAIL`,你可以通过修改 `REVERSE_PROXY_AUTHENTICATION_EMAIL` 来变更它。如果用户不存在,可以自动创建用户,当然你需要修改 `ENABLE_REVERSE_PROXY_AUTO_REGISTRATION=true` 来启用它。你也可以通过修改 `ENABLE_REVERSE_PROXY_EMAIL` 来启用或停用这个 HTTP
預設的登入使用者 Email 的 HTTP 是 `X-WEBAUTH-EMAIL`,你可以透過修改 `REVERSE_PROXY_AUTHENTICATION_EMAIL` 來變更它。如果使用者不存在,可以自動建立使用者,當然你需要修改 `ENABLE_REVERSE_PROXY_AUTO_REGISTRATION=true` 來啟用它。你也可以透過修改 `ENABLE_REVERSE_PROXY_EMAIL` 來啟用或停用這個 HTTP
如果设置了 `ENABLE_REVERSE_PROXY_FULL_NAME=true`则用户的全名会从 `X-WEBAUTH-FULLNAME` 取,这样在自动创建用户时将使用这个字段作为用户全名,你也可以通过修改 `REVERSE_PROXY_AUTHENTICATION_FULL_NAME` 来变更 HTTP
如果設定了 `ENABLE_REVERSE_PROXY_FULL_NAME=true`則使用者的全名會從 `X-WEBAUTH-FULLNAME` 取,這樣在自動建立使用者時將使用這個欄位作爲使用者全名,你也可以透過修改 `REVERSE_PROXY_AUTHENTICATION_FULL_NAME` 來變更 HTTP
你也可以通过修改 `REVERSE_PROXY_TRUSTED_PROXIES` 来设置反向代理的 IP 地址范围,加安全性,默认值是 `127.0.0.0/8,::1/128`。 通 `REVERSE_PROXY_LIMIT` 可以设置最多信任几级反向代理。
你也可以透過修改 `REVERSE_PROXY_TRUSTED_PROXIES` 來設定反向代理的 IP 地址範圍,加安全性,預設值是 `127.0.0.0/8,::1/128`。 通 `REVERSE_PROXY_LIMIT` 可以設定最多信任幾級反向代理。
你可以通过以下配置为 API 用此认证方法:
你可以透過以下設定爲 API 用此認證方法:
```ini
[service]
@@ -297,5 +297,5 @@ ENABLE_REVERSE_PROXY_AUTHENTICATION_API = true
```
:::note
此方法用 API ,反向代理负责处理 CSRF 保
此方法用 API ,反向代理負責處理 CSRF 保
:::