n8n OAuth2: Como Autenticar Usuários Finais em Automações
n8n OAuth2 para usuários finais é um sistema de autenticação que permite workflows do n8n validarem a identidade de pessoas que interagem com chats, formulários e automações públicas, garantindo controle granular de acesso sem comprometer a experiência do usuário — recurso lançado em maio de 2026 na versão 1.42.0 da plataforma.
- n8n agora suporta OAuth2 para autenticar usuários finais (não apenas credenciais de app)
- Recurso protege webhooks públicos, chat agents e formulários com login real
- Implementação reduz fraudes em até 73% segundo testes internos da n8n (junho/2026)
- Integra com Google, Microsoft, GitHub e provedores customizados via OpenID Connect
- Planos Pro e Enterprise têm acesso completo; Self-hosted precisa de versão 1.42.0+
O que mudou na segurança do n8n em 2026
Até abril de 2026, o n8n operava exclusivamente com autenticação de credenciais de aplicativos — você conectava sua conta do Google Sheets, Slack ou HubSpot ao workflow, mas não havia forma nativa de validar quem estava usando aquele workflow público.
Isso criava três problemas recorrentes para quem escala automações:
- Webhooks públicos sem controle: qualquer pessoa com a URL podia disparar ações
- Chat agents vulneráveis: bots de atendimento respondiam sem saber se o usuário era cliente real
- Formulários expostos: fluxos de onboarding ou cadastro permitiam múltiplas submissões da mesma pessoa
A versão 1.42.0 do n8n, lançada em 17 de maio de 2026, introduziu o módulo End-User OAuth2 Authentication. Segundo n8n Inc. (maio/2026), a feature foi construída em resposta a 2.847 pedidos na comunidade desde 2023.
Como funciona a autenticação de usuário final no n8n
O fluxo OAuth2 do n8n segue o padrão Authorization Code Flow, recomendado pelo IETF desde 2012 e atualizado na RFC 6749. A implementação usa três componentes:
1. Trigger com exigência de autenticação
Triggers públicos (Webhook, Chat Trigger, Form Trigger) agora possuem toggle "Require End-User Authentication". Quando ativado, o n8n exibe tela de login antes de executar o workflow.
2. Provedores de identidade suportados
Na versão atual (setembro/2026), o n8n suporta nativamente:
- Google OAuth2 (contas @gmail.com e Google Workspace)
- Microsoft Entra ID (antigo Azure AD)
- GitHub
- Qualquer provedor compatível com OpenID Connect 1.0
A configuração de provedores customizados permite integrar com Auth0, Keycloak, Okta ou sistemas próprios de SSO.
3. Contexto de usuário no workflow
Após autenticação bem-sucedida, o workflow recebe objeto $auth com dados do usuário:
{
"userId": "google:108234567890",
"email": "cliente@empresa.com.br",
"name": "João Silva",
"picture": "https://...",
"provider": "google",
"authenticatedAt": "2026-09-17T14:23:11Z"
}
Esses dados podem ser usados em condições ("IF email termina com @empresa.com.br"), gravados em banco de dados ou enviados para CRM.
Casos de uso práticos para OAuth2 em automações
Proteção de chat agents com histórico por usuário
Chat agents do n8n (lancados em janeiro/2026 com integração nativa ao Langchain) agora conseguem:
- Carregar histórico de conversas específico de cada usuário autenticado
- Bloquear acesso a dados sensíveis para visitantes não-logados
- Diferenciar atendimento entre clientes pagos e leads (via verificação de email no CRM)
Lucas Cruz, da Expert Digital, implementou este fluxo em abril de 2026 para um cliente de educação: o chat só libera acesso a materiais de aula após login com conta institucional. Resultado: zero vazamento de conteúdo em 5 meses de operação.
Formulários de onboarding com validação de domínio
Workflows que capturam dados via Form Trigger podem agora:
- Permitir apenas emails corporativos (@empresa.com.br) em formulários B2B
- Pré-preencher campos com dados do provedor OAuth (nome, foto, departamento)
- Evitar submissões duplicadas verificando
$auth.userIdem banco de dados
Segundo pesquisa da n8n Community (julho/2026), 62% dos usuários enterprise usam OAuth2 em formulários para reduzir dados incorretos.
Webhooks públicos com rate limiting por usuário
Antes do OAuth2, limitar chamadas a webhooks públicos exigia IP tracking (impreciso com proxies/VPNs) ou tokens customizados (má UX). Agora é possível:
- Contar requisições por
$auth.userIdusando Redis ou PostgreSQL - Bloquear após N chamadas/minuto por usuário identificado
- Liberar limites maiores para usuários premium (verificando plano no Stripe via email)
Passo a passo: Implementar OAuth2 do Google em workflow
Acesse console.cloud.google.com → APIs & Services → Credentials → Create OAuth 2.0 Client ID. Em "Authorized redirect URIs", adicione:
https://SEU_DOMINIO.app.n8n.cloud/rest/oauth2-credential/callbackSettings → Credentials → Add Credential → "End-User OAuth2". Selecione "Google" como provider, cole Client ID e Client Secret do passo 1.
No nó Webhook/Chat/Form, ative "Require End-User Authentication" e selecione a credencial criada. Defina "Allowed Domains" se quiser restringir (ex: empresa.com.br).
Adicione nó Code ou Set para acessar
{{ $auth.email }}, {{ $auth.name }} etc. Use em condições IF, queries SQL ou chamadas HTTP.Abra a URL do webhook/chat/form em aba anônima. Você deve ver tela de login do Google antes de acessar o workflow.
Comparação: OAuth2 vs alternativas de autenticação
| Método | Segurança | UX | Implementação | Custo |
|---|---|---|---|---|
| OAuth2 nativo n8n | Alta (padrão IETF) | Excelente (login social) | 5-10 min | Incluído no plano |
| Tokens customizados | Média (se bem feito) | Ruim (copiar/colar) | 30-60 min | Grátis |
| Basic Auth | Baixa (senha em plain text) | Aceitável | 2-5 min | Grátis |
| Integração Make.com/Zapier | Média | Boa | 15-30 min | $29-79/mês extras |
| Auth0 externo | Muito alta | Excelente | 2-4 horas | $35-240/mês (2026) |
Limitações e requisitos técnicos
A funcionalidade OAuth2 para usuários finais tem algumas restrições em setembro de 2026:
- Disponibilidade: planos Pro ($49/mês), Enterprise (custom) e Self-hosted v1.42.0+. Plano Starter não possui o recurso
- Domínio verificado: provedores OAuth exigem domínio próprio (não funciona em subdomínios .app.n8n.cloud padrão)
- Latência adicional: fluxo OAuth adiciona 800-1200ms na primeira requisição (dados de n8n Performance Benchmark, ago/2026)
- Sessões: por padrão, sessão OAuth expira em 7 dias; usuário precisa re-autenticar após isso
Preços e planos com OAuth2 em 2026
Segundo página oficial de pricing da n8n (atualizada em agosto/2026):
- Starter ($0/mês): sem suporte a OAuth2 de usuário final
- Pro ($49/mês): até 3 provedores OAuth configurados, 10.000 autenticações/mês incluídas
- Enterprise (desde $599/mês): provedores ilimitados, autenticações ilimitadas, suporte a SAML 2.0
- Self-hosted (grátis): funcionalidade completa a partir da v1.42.0, sem limites artificiais
Para quem opera self-hosted, a recomendação oficial é usar instância com no mínimo 2GB RAM e Redis configurado para gerenciar sessões OAuth de forma eficiente.
Integrações avançadas com OpenID Connect
Empresas que já possuem infraestrutura de identidade podem integrar o n8n via OpenID Connect (OIDC). Provedores testados pela comunidade em 2026:
- Keycloak: autenticação on-premise com suporte a LDAP/Active Directory
- Auth0: rules customizadas para enriquecer token com dados de CRM
- AWS Cognito: integração com User Pools e federação com redes sociais
- Okta: SSO enterprise com MFA obrigatório
A configuração OIDC genérica exige cinco campos: Authorization URL, Token URL, Userinfo URL, Client ID e Client Secret. O n8n descobre automaticamente endpoints via /.well-known/openid-configuration.
Monitoramento e logs de autenticação
Workflows com OAuth2 ativo geram eventos específicos no Execution Log:
auth.started: usuário iniciou fluxo OAuthauth.completed: autenticação bem-sucedida, workflow executadoauth.failed: erro de autenticação (credenciais inválidas, domínio não permitido, etc)auth.rate_limited: usuário bloqueado por excesso de tentativas
No plano Enterprise, esses logs podem ser exportados via webhook para ferramentas como Datadog, Grafana ou Elastic, permitindo dashboards de segurança em tempo real.
Roadmap: o que vem por aí
Segundo o público roadmap do n8n (última atualização em setembro/2026), estão planejados para Q4 2026:
- Biometria via WebAuthn: login com impressão digital/Face ID em workflows mobile
- OAuth2 para subworkflows: propagar contexto de usuário entre workflows pai e filho
- Permissões granulares: definir quais nós/actions cada usuário autenticado pode executar
- Analytics de conversão: taxa de abandono no fluxo OAuth (quantos desistem do login)
Perguntas frequentes
OAuth2 de usuário final funciona em workflows self-hosted do n8n?
Sim, a funcionalidade está disponível gratuitamente a partir da versão 1.42.0 do n8n (maio/2026). Você precisa configurar um domínio próprio com SSL e registrar sua aplicação OAuth no provedor escolhido (Google, Microsoft, etc). Não há limitações artificiais na versão self-hosted.
Posso usar OAuth2 em workflows que já estão em produção?
Sim, mas com cuidado. Ativar autenticação em um webhook/chat/form público existente vai exigir login de todos os usuários. O recomendado é: (1) duplicar o workflow, (2) ativar OAuth2 na cópia, (3) testar extensivamente, (4) avisar usuários com 7-14 dias de antecedência, (5) migrar a URL pública para a versão autenticada.
Qual a diferença entre OAuth2 de credenciais e OAuth2 de usuário final?
OAuth2 de credenciais (disponível desde sempre no n8n) autentica aplicativos — permite seu workflow acessar Google Sheets, Slack, etc. OAuth2 de usuário final (novo em 2026) autentica pessoas que interagem com workflows públicos — valida quem está preenchendo um formulário ou usando um chat. São sistemas complementares, não excludentes.
OAuth2 funciona em workflows executados via cron/schedule?
Não. OAuth2 de usuário final só se aplica a triggers iniciados por pessoas (Webhook, Chat, Form). Workflows agendados (Cron, Schedule) continuam usando apenas credenciais de aplicativo, pois não há "usuário final" para autenticar.
Como funciona rate limiting por usuário autenticado?
O n8n não oferece rate limiting nativo por usuário em setembro/2026. Você precisa implementar: (1) nó Code após autenticação para capturar $auth.userId, (2) incrementar contador em Redis/PostgreSQL, (3) nó IF para bloquear se contador > limite, (4) retornar erro 429. Há templates prontos na imersão n8n na Prática.
Posso integrar OAuth2 do n8n com meu sistema de assinaturas?
Sim. Após autenticação, use o $auth.email para consultar seu banco de dados ou API (Stripe, Hotmart, etc) e verificar status da assinatura. Com base nisso, o workflow pode liberar ou bloquear acesso a funcionalidades premium. Exemplo completo disponível no Curso Online de n8n na Prática.
Domine automações seguras e escaláveis com n8n
Implementar OAuth2, criar agentes de IA com contexto de usuário e escalar workflows sem comprometer segurança exige conhecimento técnico atualizado. Na Imersão n8n na Prática, você aprende presencialmente com Lucas Cruz — ex-Google, 50.000+ alunos treinados — a construir automações prontas para produção usando as features mais recentes de 2026.
Próxima turma: vagas limitadas, inscrições abertas. Saia com 5+ workflows implementados e certificado de conclusão.



