Auth 概覽
Mastra 讓你自行選擇處理身份驗證的方式,使用最切合技術架構的身份系統,保障 API 及 Studio 的存取安全。
你可以先使用基本的共享密鑰 JWT 身份驗證,並在需要更進階的身份功能時轉用知名 Provider。
Auth 保障的內容Auth 保障的內容 的直接連結
設定身份驗證會同時限制以下兩方面的存取:
- Studio UI:Studio 會顯示登入畫面(SSO、電郵/密碼或兩者),並實施以角色為本的存取控制,以決定每位團隊成員可以查看及執行的操作。
- API 路由:所有內置路由(
/api/agents/*、/api/workflows/*等)及自訂路由均須通過身份驗證,不論請求來自 Studio 還是直接 API 呼叫。
身份驗證並非必要。如未設定 Auth,所有路由及 Studio 均可供公開存取。你亦可在個別自訂路由上使用 requiresAuth: false 啟用公開存取。
如要控制自訂端點的身份驗證,請參閱自訂 API 路由。如要進一步了解如何保障 Studio 部署,請參閱 Studio Auth 文件。
注意
預設 Auth 設定會保護 /api/*,並將 /api、/api/auth/* 視為公開。設定自訂 server.apiPrefix 後,這些預設模式便不再吻合,內置路由亦會落在受保護模式之外。請更新 server.auth.protected 及 server.auth.public,令其指向新的前綴。
備註
Studio 身份驗證目前支援以下 Provider:Simple Auth、JWT、WorkOS、Better Auth 及 Google。
可用 Provider可用 Provider 的直接連結
內置內置 的直接連結
- Simple Auth:用於開發及 API 金鑰的權杖至使用者對應
- JSON Web Token (JWT):驗證以 HMAC 簽署的 JWT
第三方整合第三方整合 的直接連結
進階進階 的直接連結
- Composite Auth:結合多個 Auth Provider
- 自訂 Auth Provider:建立自己的 Provider