驗證概覽
Mastra 可讓你選擇處理身分驗證的方式,以最適合你技術堆疊的身分系統保護 API 與 Studio 的存取權。
你可以先使用基本的共用密鑰 JWT 驗證,並在需要更進階的身分功能時改用知名服務。
驗證會保護哪些項目「驗證會保護哪些項目」的直接連結
設定身分驗證會同時鎖定兩個項目:
- Studio UI:Studio 會顯示登入畫面(SSO、電子郵件/密碼或兩者),並強制執行角色型存取控制,以決定每位團隊成員可查看及執行的內容。
- API 路由:所有內建路由(
/api/agents/*、/api/workflows/*等)和自訂路由都需要驗證,無論請求來自 Studio 或直接 API 呼叫。
身分驗證並非必要。如果未設定驗證,所有路由和 Studio 都可供公開存取。你可以使用 requiresAuth: false,針對個別自訂路由啟用公開存取。
若要控制自訂端點的身分驗證,請參閱自訂 API 路由。如需進一步瞭解如何保護 Studio 部署,請參閱 Studio 驗證文件。
警告
預設驗證設定會保護 /api/*,並將 /api、/api/auth/* 視為公開路由。設定自訂 server.apiPrefix 後,這些預設值將不再符合,內建路由也會落在受保護的模式之外。請更新 server.auth.protected 和 server.auth.public,以參照新的前綴。
備註
Studio 的身分驗證目前支援下列服務:Simple Auth、JWT、WorkOS、Better Auth 和 Google。
可用服務「可用服務」的直接連結
內建「內建」的直接連結
- Simple Auth:供開發與 API 金鑰使用的權杖對使用者對應
- JSON Web Token (JWT):驗證以 HMAC 簽署的 JWT
第三方整合「第三方整合」的直接連結
進階「進階」的直接連結
- Composite Auth:結合多個驗證 Provider
- 自訂驗證 Provider:建立自己的 Provider