Ir al contenido

Instalar Secretia

Secretia es una distribución: ejecuta las imágenes oficiales de Ollama y Open WebUI y le agrega una pequeña capa de identidad. Elige el camino que se adapte a tu host — un Compose de un solo archivo, o tres servicios separados (la opción más cómoda en EasyPanel).

Host con Docker

Cualquier servidor que ejecute imágenes Docker. Ollama necesita internet de salida una vez, para hacer ollama pull de tus modelos; después todo es local.

Suficiente RAM

Un modelo de 7–8B necesita aproximadamente 4–5 GB. Funciona solo con CPU; una GPU es mucho más rápida.

Un secreto de sesión

Una cadena aleatoria larga para Open WebUI (openssl rand -hex 32). Para el SSO, los datos del cliente de Lockatus (opcional).

EasyPanel prefiere servicios separados antes que un Compose. Crea un proyecto y tres servicios:

  1. ollama — App → Docker Image ollama/ollama:latest. Monta un volumen en /root/.ollama. Sin dominio (interno).
  2. open-webui — App → Docker Image ghcr.io/open-webui/open-webui:main. Monta /app/backend/data. Define las variables de entorno (abajo). Sin dominio (interno).
  3. secretia — App → GitHub diegoparras/secretia, Build = Dockerfile. Define OPEN_WEBUI_UPSTREAM=open-webui:8080. Asigna tu dominio público → puerto 8080.

Dentro de un mismo proyecto, los servicios se alcanzan entre sí por nombre (http://ollama:11434, open-webui:8080). El checklist completo vive en el DEPLOY.md del repositorio.

VariableEjemploDescripción
OLLAMA_BASE_URLhttp://ollama:11434Dónde vive el motor de modelos (hostname interno).
WEBUI_NAMESecretiaEl nombre de la app que se muestra en la UI.
WEBUI_URLhttps://your-domainURL pública — se usa para construir las redirecciones OIDC.
WEBUI_SECRET_KEY(aleatorio)Clave de sesión/cripto. openssl rand -hex 32. Mantenla en secreto.
ENABLE_SIGNUPfalseRegistro local desactivado — las cuentas entran por Lockatus.
ENABLE_OAUTH_SIGNUPtrueCrea un usuario automáticamente en el primer login con Lockatus.
OAUTH_CLIENT_IDsecretiaSlug de la app registrado en Lockatus.
OAUTH_CLIENT_SECRET(secreto)El secreto registrado en Lockatus.
OPENID_PROVIDER_URL…/.well-known/openid-configurationURL de descubrimiento de Lockatus.
OPENID_REDIRECT_URIhttps://your-domain/oauth/oidc/callbackDebe coincidir con la registrada en Lockatus.

El servicio de identidad toma una sola variable: OPEN_WEBUI_UPSTREAM (default open-webui:8080).

  1. Abre tu dominio e inicia sesión con Lockatus.
  2. El primer usuario suele convertirse en admin; si no, promuévelo en Open WebUI → Settings → Users.
  3. En la terminal del servicio ollama, descarga un modelo:
Ventana de terminal
ollama pull llama3.1:8b # or qwen2.5:7b, or llava:7b for images

El modelo aparece solo en el selector de Secretia.