Pular para o conteúdo

Instalar o Secretia

O Secretia é uma distribuição: ele roda as imagens oficiais do Ollama e do Open WebUI e adiciona uma pequena camada de identidade. Escolha o caminho que se encaixa no seu host — um Compose de um único arquivo, ou três serviços separados (a opção mais amigável no EasyPanel).

Host Docker

Qualquer servidor que rode imagens Docker. O Ollama precisa de internet de saída uma vez, para o ollama pull dos seus modelos; depois disso, tudo é local.

RAM suficiente

Um modelo de 7–8B precisa de cerca de 4–5 GB. Funciona só com CPU; uma GPU é bem mais rápida.

Um segredo de sessão

Uma string aleatória longa para o Open WebUI (openssl rand -hex 32). Para o SSO, os detalhes do cliente do Lockatus (opcional).

O EasyPanel prefere serviços separados a um Compose. Crie um projeto e três serviços:

  1. ollama — App → Docker Image ollama/ollama:latest. Monte um volume em /root/.ollama. Sem domínio (interno).
  2. open-webui — App → Docker Image ghcr.io/open-webui/open-webui:main. Monte /app/backend/data. Defina as variáveis de ambiente (abaixo). Sem domínio (interno).
  3. secretia — App → GitHub diegoparras/secretia, Build = Dockerfile. Defina OPEN_WEBUI_UPSTREAM=open-webui:8080. Atribua o seu domínio público → porta 8080.

Dentro de um mesmo projeto, os serviços se alcançam pelo nome (http://ollama:11434, open-webui:8080). O checklist completo vive no DEPLOY.md do repositório.

VariableExampleDescription
OLLAMA_BASE_URLhttp://ollama:11434Onde vive o motor de modelos (hostname interno).
WEBUI_NAMESecretiaO nome do app exibido na UI.
WEBUI_URLhttps://your-domainURL pública — usada para montar os redirects OIDC.
WEBUI_SECRET_KEY(random)Chave de sessão/cripto. openssl rand -hex 32. Mantenha em segredo.
ENABLE_SIGNUPfalseCadastro local desligado — as contas entram pelo Lockatus.
ENABLE_OAUTH_SIGNUPtrueCria um usuário automaticamente no primeiro login pelo Lockatus.
OAUTH_CLIENT_IDsecretiaSlug do app registrado no Lockatus.
OAUTH_CLIENT_SECRET(secret)O segredo registrado no Lockatus.
OPENID_PROVIDER_URL…/.well-known/openid-configurationURL de discovery do Lockatus.
OPENID_REDIRECT_URIhttps://your-domain/oauth/oidc/callbackDeve coincidir com a registrada no Lockatus.

O serviço de identidade recebe uma variável: OPEN_WEBUI_UPSTREAM (padrão open-webui:8080).

  1. Abra o seu domínio e faça login com o Lockatus.
  2. O primeiro usuário geralmente vira admin; se não, promova-o no Open WebUI → Settings → Users.
  3. No terminal do serviço ollama, baixe um modelo:
Terminal window
ollama pull llama3.1:8b # or qwen2.5:7b, or llava:7b for images

O modelo aparece sozinho no seletor do Secretia.