Vue d’ensemble d’Auth
Mastra vous laisse choisir la manière dont vous gérez l’authentification, afin de sécuriser l’accès à votre API et à Studio avec le système d’identité adapté à votre stack.
Vous pouvez commencer avec une authentification JWT élémentaire fondée sur un secret partagé, puis passer à des fournisseurs reconnus lorsque vous avez besoin de fonctions d’identité plus avancées.
Ce que protège AuthLien direct vers Ce que protège Auth
La configuration de l’authentification protège deux éléments à la fois :
- Interface de Studio : Studio affiche un écran de connexion (SSO, e-mail/mot de passe, ou les deux) et applique un contrôle d’accès fondé sur les rôles afin de déterminer ce que chaque membre de l’équipe peut voir et faire.
- Routes d’API : toutes les routes intégrées (
/api/agents/*,/api/workflows/*, etc.) et les routes personnalisées requièrent une authentification, que les requêtes proviennent de Studio ou d’appels directs à l’API.
L’authentification est facultative. Si aucune configuration Auth n’est définie, toutes les routes et Studio sont accessibles publiquement. Vous pouvez activer l’accès public pour chaque route personnalisée avec requiresAuth: false.
Consultez Routes d’API personnalisées pour contrôler l’authentification sur des endpoints personnalisés. Consultez la documentation Studio Auth pour en savoir plus sur la sécurisation de votre déploiement Studio.
La configuration Auth par défaut protège /api/* et considère /api ainsi que /api/auth/* comme publics. Lorsque vous définissez un server.apiPrefix personnalisé, ces valeurs par défaut ne correspondent plus et les routes intégrées sortent du modèle protégé. Mettez à jour server.auth.protected et server.auth.public pour référencer votre nouveau préfixe.
L’authentification de Studio est actuellement prise en charge par les fournisseurs suivants : Simple Auth, JWT, WorkOS, Better Auth et Google.
Fournisseurs disponiblesLien direct vers Fournisseurs disponibles
IntégrésLien direct vers Intégrés
- Simple Auth : mappage de token vers utilisateur pour le développement et les clés d’API
- JSON Web Token (JWT) : vérification de JWT signés avec HMAC
Intégrations tiercesLien direct vers Intégrations tierces
AvancéLien direct vers Avancé
- Composite Auth : combine plusieurs fournisseurs Auth
- Fournisseur Auth personnalisé : créez votre propre fournisseur