身份验证概览
Mastra 允许你自行选择身份验证的处理方式,因此可以使用适合自身技术栈的身份系统来保护 API 和 Studio 的访问。
你可以从基础的共享密钥 JWT 身份验证开始,并在需要更高级的身份功能时改用成熟的 Provider。
身份验证保护哪些内容身份验证保护哪些内容的直接链接
配置身份验证后,会同时保护以下两项内容:
- Studio UI:Studio 会显示登录界面(SSO、电子邮箱/密码,或两者兼有),并实施基于角色的访问控制,以决定每位团队成员可以查看和执行哪些内容。
- API 路由:所有内置路由(
/api/agents/*、/api/workflows/*等)和自定义路由都需要身份验证,无论请求来自 Studio 还是直接 API 调用。
身份验证是可选的。如果未配置身份验证,所有路由和 Studio 都可公开访问。你可以在单个自定义路由上使用 requiresAuth: false 启用公开访问。
有关控制自定义端点身份验证的方法,请参阅自定义 API 路由。有关保护 Studio 部署的更多信息,请参阅 Studio 身份验证文档。
注意
默认身份验证配置会保护 /api/*,并将 /api、/api/auth/* 视为公开路径。设置自定义 server.apiPrefix 后,这些默认规则将不再匹配,内置路由也会落在受保护模式之外。请更新 server.auth.protected 和 server.auth.public,使其引用新的前缀。
备注
目前以下 Provider 支持 Studio 身份验证:Simple Auth、JWT、WorkOS、Better Auth 和 Google。
可用的 Provider可用的 Provider的直接链接
内置内置的直接链接
- Simple Auth:用于开发和 API 密钥的令牌到用户映射
- JSON Web Token (JWT):验证 HMAC 签名的 JWT
第三方集成第三方集成的直接链接
高级用法高级用法的直接链接
- Composite Auth:组合多个身份验证 Provider
- 自定义身份验证 Provider:构建自己的 Provider