Salta ai contenuti

Installa Secretia

Secretia è una distribuzione: esegue le immagini ufficiali di Ollama e Open WebUI e aggiunge un piccolo livello di branding. Scegli il percorso più adatto al tuo host — un Compose con un solo file, oppure tre servizi separati (l’opzione più comoda su EasyPanel).

Host Docker

Qualsiasi server che esegue immagini Docker. Ollama ha bisogno di internet in uscita una volta, per fare ollama pull dei tuoi modelli; dopodiché tutto è locale.

RAM sufficiente

Un modello da 7–8B richiede all’incirca 4–5 GB. Funziona con la sola CPU; una GPU è molto più veloce.

Un session secret

Una lunga stringa casuale per Open WebUI (openssl rand -hex 32). Per l’SSO, i dettagli del client Lockatus (opzionale).

EasyPanel preferisce servizi separati a un Compose. Crea un progetto e tre servizi:

  1. ollama — App → Docker Image ollama/ollama:latest. Monta un volume su /root/.ollama. Nessun dominio (interno).
  2. open-webui — App → Docker Image ghcr.io/open-webui/open-webui:main. Monta /app/backend/data. Imposta le variabili d’ambiente (sotto). Nessun dominio (interno).
  3. secretia — App → GitHub diegoparras/secretia, Build = Dockerfile. Imposta OPEN_WEBUI_UPSTREAM=open-webui:8080. Assegna il tuo dominio pubblico → porta 8080.

All’interno di un progetto, i servizi si raggiungono per nome (http://ollama:11434, open-webui:8080). La checklist completa si trova nel DEPLOY.md del repository.

VariableExampleDescrizione
OLLAMA_BASE_URLhttp://ollama:11434Dove risiede il motore dei modelli (hostname interno).
WEBUI_NAMESecretiaIl nome dell’app mostrato nell’interfaccia.
WEBUI_URLhttps://your-domainURL pubblico — usato per costruire i redirect OIDC.
WEBUI_SECRET_KEY(random)Chiave di sessione/crittografia. openssl rand -hex 32. Tienila segreta.
ENABLE_SIGNUPfalseRegistrazione locale disattivata — gli account arrivano tramite Lockatus.
ENABLE_OAUTH_SIGNUPtrueCrea un utente automaticamente al primo login con Lockatus.
OAUTH_CLIENT_IDsecretiaSlug dell’app registrato in Lockatus.
OAUTH_CLIENT_SECRET(secret)Il secret registrato in Lockatus.
OPENID_PROVIDER_URL…/.well-known/openid-configurationURL di discovery di Lockatus.
OPENID_REDIRECT_URIhttps://your-domain/oauth/oidc/callbackDeve corrispondere a quello registrato in Lockatus.

Il servizio di branding accetta una variabile: OPEN_WEBUI_UPSTREAM (default open-webui:8080).

  1. Apri il tuo dominio e accedi con Lockatus.
  2. Il primo utente di solito diventa admin; in caso contrario, promuovilo in Open WebUI → Settings → Users.
  3. Nel terminale del servizio ollama, scarica un modello:
Terminal window
ollama pull llama3.1:8b # or qwen2.5:7b, or llava:7b for images

Il modello compare da solo nel selettore di Secretia.