10b. ECHO Auth SSO & MFA

Le module ECHO Auth (hébergé dans docker-echo-auth-manager-manager) est le fournisseur d'identité (IdP) natif et autonome du framework. Il a pour vocation de remplacer complètement l'authentification interne d'Open WebUI par une solution externe centralisée offrant un niveau de sécurité entreprise.

Architecture et Forward Auth

ECHO Auth ne se contente pas de vérifier un mot de passe. Il est profondément intégré avec la sécurité périmétrique :

Le Tunnel SSH Éphémère (PKCE)

L'intégration d'ECHO Auth avec le flux d'authentification Google (OAuth2 PKCE) est essentielle pour la récupération sécurisée des jetons API sans navigateur. Lors du déploiement initial, un tunnel SSH éphémère est dynamiquement monté par l'infrastructure sur une plage de ports exposée de manière sécurisée (8020-8024).

Ce tunnel permet de capter le callback d'autorisation renvoyé par Google (sur les ports internes 8025-8034) et de finaliser la chaîne PKCE en toute autonomie (initiate_pkce_flowawait_pkce_callback). Une fois le token d'accès obtenu (ou au bout de 120s de timeout), la session SSH jetable se referme, refermant ainsi la fenêtre d'exposition réseau.

← Admin Manager    Bouclier BunkerWeb WAF →