Ver equipos

AI Supercomputers es el portal de IA local del Grupo Ietres.La compra se realiza en nuestras tiendas oficiales. Si una referencia no aparece con stock, consulta la posibilidad de reserva y la siguiente entrada prevista.

Guía nueva · Interfaz multiusuario

Open WebUI: una interfaz de IA local para equipos y empresas

Open WebUI coloca una experiencia de chat sobre Ollama y otros proveedores. Puede funcionar autoalojado, admite usuarios, permisos y documentos, pero una instalación de producción requiere versiones fijadas, copias, TLS, control de acceso y una política de datos.

AutoalojadoOllama y APIs compatiblesRoles y permisos configurables
Ruta de montaje

Qué necesitas antes y cómo sabrás que has terminado

Ejecuta la guía sobre un entorno de prueba. No avances a producción hasta obtener la salida verificable y documentar la reversión.

Antes de empezar

Ollama o un endpoint compatible funcionando solo en la red interna y una política de usuarios definida.

Resultado verificable

Desplegar una interfaz multiusuario con registro cerrado, TLS y una separación clara entre interfaz y permisos documentales.

Hardware relacionado

Hardware para servir Open WebUI a un equipo

La concurrencia, la caché y el modelo determinan si basta una estación o necesitas una plataforma profesional.

Papel en la pila

Ollama sirve modelos; Open WebUI sirve a los usuarios

En palabras sencillas

En cotidiano: Ollama es el motor en la sala de máquinas; Open WebUI es la recepción con la que trabaja tu equipo — cada persona con su usuario, sus conversaciones y los documentos de empresa consultables. Para la plantilla es "nuestro ChatGPT"; que detrás haya un Spark es un detalle técnico.

Ollama expone un motor y una API. Open WebUI añade conversaciones, historial, perfiles, gestión de modelos, carga de archivos, bases de conocimiento y una interfaz web. Esta separación permite actualizar la experiencia de usuario sin cambiar el motor de inferencia.

La plataforma es agnóstica de proveedor: puede conectarse a Ollama, endpoints compatibles con OpenAI y otros servicios. Esa flexibilidad también introduce un requisito de gobierno. Un administrador debe decidir qué proveedores están autorizados, qué modelos puede usar cada grupo y qué datos pueden salir de la red.

Open WebUI se describe como plataforma autoalojada y preparada para funcionar completamente sin conexión. Para que eso sea cierto en tu despliegue, descarga antes las imágenes y modelos, desactiva conectores externos, bloquea salida no necesaria y prueba el sistema en una red aislada.

Arquitectura recomendada

Una capa frontal, una capa de aplicación y una capa de modelos

1Navegador
2TLS e identidad
3Open WebUI
4Ollama o API autorizada
5GPU y modelos
Contenedores

Prueba rápida y patrón de producción

La documentación oficial ofrece un arranque rápido con Docker. Para producción, no dependas de una etiqueta móvil como main; fija una versión estable que hayas probado.

docker run -d   --name open-webui   --restart unless-stopped   -p 127.0.0.1:3000:8080   --add-host=host.docker.internal:host-gateway   -v open-webui:/app/backend/data   ghcr.io/open-webui/open-webui:<VERSION-ESTABLE>

El enlace a 127.0.0.1 evita exponer el contenedor directamente. El proxy inverso publica el servicio con TLS y autenticación. Si Open WebUI y Ollama están en contenedores separados, utiliza una red privada y no abras Ollama al resto de la LAN.

Licencia y edición: revisa las condiciones vigentes de Open WebUI y de cualquier función empresarial antes de desplegar. No presupongas que todas las capacidades de identidad, soporte o gobierno pertenecen a la misma edición.

Acceso

Roles, grupos y mínimo privilegio

Open WebUI incorpora control de acceso basado en roles. La configuración debe empezar con usuarios pendientes o sin permisos amplios y habilitar únicamente lo necesario.

Administradores

Configuración y proveedores

Muy pocas cuentas, autenticación reforzada y uso separado de la cuenta diaria.

Usuarios

Modelos y conocimiento autorizados

Acceso por grupo, sin gestión de proveedores ni carga indiscriminada de herramientas.

Pendientes

Sin acceso hasta aprobación

Evita el alta abierta y revisa identidad, departamento y finalidad antes de habilitar.

Las herramientas, la búsqueda web, la ejecución de código y los conectores aumentan la superficie de riesgo. Desactívalos por defecto y evalúa cada uno. Un chat sin herramientas no tiene el mismo perfil que un agente capaz de acceder a sistemas.

Documentos y RAG

Conocimiento compartido con permisos y trazabilidad

Open WebUI puede adjuntar archivos y crear bases de conocimiento para recuperación. La calidad depende de extracción, fragmentación, embeddings, filtros y permisos. Una respuesta con citas no es correcta por el mero hecho de mostrar una referencia.

  1. Clasifica la fuente. Separa documentación pública, interna, confidencial y datos personales.
  2. Aplica permisos antes de recuperar. El buscador no debe entregar fragmentos que el usuario no puede consultar.
  3. Conserva versión y procedencia. Cada fragmento necesita documento, revisión y ubicación.
  4. Exige abstención. El modelo debe indicar cuándo el material recuperado no respalda una respuesta.
  5. Evalúa con preguntas reales. Mide recuperación y generación por separado.

La arquitectura completa está en RAG con los datos de tu empresa.

Lista de producción

Controles antes de abrir el servicio

El despliegue local facilita control de residencia, pero no sustituye el análisis descrito en IA local y RGPD.

Instalación completa

Desplegar Open WebUI y conectarlo a Ollama sin publicar servicios internos

Open WebUI es una aplicación multiusuario. Aunque la primera prueba se ejecute en un único equipo, conviene separar su interfaz, su almacenamiento y el servidor de modelos. El navegador se conecta a Open WebUI; Open WebUI se conecta a Ollama por una red interna; Ollama no necesita quedar expuesto a los usuarios.

Navegador → HTTPS → Open WebUI → red interna → Ollama → GPU
                         ↓
                 usuarios, chats y conocimiento
Prueba local

Contenedor único

Sirve para validar interfaz y conexión. Publica el puerto solo en localhost y conserva los datos en un volumen. No lo presentes como patrón final para un equipo completo.

docker run -d \
  -p 127.0.0.1:3000:8080 \
  -v open-webui:/app/backend/data \
  --name open-webui \
  ghcr.io/open-webui/open-webui:main
Servicio

Proxy, identidad y copias

Coloca un proxy HTTPS delante, fija una versión, limita registros, protege secretos y realiza copias del volumen. Separa Ollama y Open WebUI mediante una red privada o reglas de firewall.

  1. Arranca Ollama y comprueba su API. Haz la prueba desde el host o contenedor que ejecutará Open WebUI, no solo desde tu terminal personal.
  2. Crea un volumen persistente. Usuarios, configuración y conversaciones no deben depender de la capa efímera del contenedor.
  3. Fija la URL de Ollama. En contenedores, localhost apunta al propio contenedor; utiliza el nombre interno o la dirección permitida.
  4. Crea la primera cuenta administrativa. Hazlo antes de abrir el servicio a otros usuarios y desactiva el alta libre si no corresponde.
  5. Prueba un modelo pequeño. Verifica respuesta, streaming, contexto y errores antes de añadir proveedores o herramientas.
  6. Publica mediante HTTPS. No expongas directamente el puerto de desarrollo a Internet.
  7. Documenta la versión y copia. Antes de actualizar, conserva base de datos, configuración y un procedimiento de reversión.

No utilices la etiqueta flotante de una imagen en un entorno crítico. Fija una versión probada, revisa cambios y actualiza primero una instancia de ensayo.

Configuración inicial

Primer administrador, altas, modelos y conexiones

La configuración de conexión a Ollama o a otros proveedores es de instancia y afecta a los usuarios que puedan acceder a esos modelos. No mezcles una prueba personal con claves de producción. Decide desde el principio quién administra proveedores, quién crea conocimiento y quién solo conversa.

DecisiónConfiguración recomendadaPrueba
Registro de usuariosCerrado o pendiente de aprobaciónUna cuenta nueva no accede hasta ser aceptada
ProveedoresSolo conexiones autorizadasNo aparecen modelos cloud por error
ModelosLista aprobada por grupoUn usuario no ve modelos de otro ámbito
HerramientasDesactivadas por defectoSolo se muestran en flujos evaluados
ConocimientoPropietario y permisos por colecciónPrueba cruzada entre perfiles
HistorialRetención y borrado definidosEl usuario conoce y puede gestionar sus chats

Conectar Ollama cuando ambos están en Docker

Coloca los contenedores en una red interna y utiliza el nombre del servicio. Publica Open WebUI al proxy; Ollama puede quedar sin puerto público. Si Ollama está en el host, habilita solo la ruta necesaria y comprueba firewall. Cambiar OLLAMA_HOST a todas las interfaces no añade autenticación.

Confirmar que la petición sigue siendo local

Selecciona un modelo descargado localmente, desactiva conexiones no utilizadas y observa los registros de Ollama mientras respondes. Una interfaz local puede conectarse a un proveedor externo si está configurado; la ubicación de la página no demuestra la ubicación de la inferencia.

Usuarios y permisos

Construir roles y grupos desde el mínimo privilegio

Open WebUI distingue roles y permisos granulares. Utilízalos como una capa de aplicación, pero conserva las autorizaciones de datos también en el sistema de origen y en el proceso de recuperación. Un grupo de interfaz no debe ser la única protección de un repositorio sensible.

Administrador

Configuración

Gestiona conexiones, versiones, altas y políticas. Esta cuenta no debería utilizarse para conversación diaria.

Responsable

Modelo y conocimiento

Publica recursos de un ámbito concreto sin obtener control sobre toda la instancia.

Usuario

Uso autorizado

Accede únicamente a modelos, herramientas y colecciones necesarias para su función.

  1. Enumera capacidades: chat, subir archivos, compartir, crear conocimiento, usar herramientas y administrar.
  2. Asigna cada capacidad a un rol o grupo, no a personas de forma improvisada.
  3. Prueba altas, cambios de grupo y bajas.
  4. Comprueba que enlaces compartidos no atraviesan permisos.
  5. Revisa periódicamente cuentas, sesiones y recursos públicos.

El estado «pendiente» es útil para impedir acceso hasta la aprobación. También debes definir cómo se revocan sesiones cuando una persona cambia de función o abandona la organización.

Conocimiento y RAG

Crear una colección útil, probar recuperación y ajustar el contexto

La función de conocimiento permite adjuntar documentos y recuperar fragmentos durante el chat. Para una prueba, empieza con pocos archivos bien estructurados. Para empresa, aplica el método completo de RAG con permisos y evaluación.

  1. Crea una colección por finalidad. No mezcles manuales públicos, políticas internas y documentos restringidos.
  2. Sube una muestra limpia. Comprueba que el texto, tablas y títulos se han extraído correctamente.
  3. Selecciona un modelo de embeddings. Registra cuál se usa; cambiarlo puede exigir reindexar.
  4. Añade metadatos y propietario. Identifica versión y vigencia fuera del nombre del archivo.
  5. Prueba la búsqueda. Formula preguntas con respuesta, sin respuesta y con términos exactos.
  6. Revisa los fragmentos recuperados. Antes de juzgar al modelo, confirma que recibió la evidencia.
  7. Ajusta contexto. Un contexto demasiado pequeño puede recortar fragmentos; uno excesivo consume memoria y prefill.
  8. Exige citas y abstención. El usuario necesita comprobar de dónde procede la respuesta.

Ollama y el contexto: configura una ventana suficiente para instrucciones, historial y fragmentos. Aumentarla consume más memoria; mide la configuración efectiva y no solo el máximo de la familia.

Cuándo no utilizar el modo de documento rápido

Si existen permisos por usuario, muchas versiones, actualización continua o requisitos de auditoría, utiliza una canalización RAG administrada. El chat con archivos es adecuado para una prueba individual; no sustituye gobierno documental.

Herramientas y extensibilidad

Añadir capacidades sin convertir cada conversación en una ejecución privilegiada

Open WebUI puede integrar herramientas, funciones y conexiones externas. Cada extensión amplía la superficie de ataque y el recorrido de los datos. El modelo propone utilizarla; la aplicación y el servicio remoto deben aplicar permisos.

Los protocolos de herramientas facilitan conexión, pero no hacen segura una herramienta. Revisa el servidor, los comandos expuestos y su autenticación. No permitas una terminal general, acceso al sistema de archivos completo o peticiones arbitrarias desde una instancia multiusuario.

Endurecimiento

Proteger identidad, red, datos y ciclo de actualización

ÁreaControlComprobación
RedHTTPS, proxy, firewall y Ollama internoSolo el proxy es accesible desde la red de usuarios
IdentidadAlta cerrada, roles y sesionesRevocación inmediata y bloqueo de fuerza bruta
SecretosVariables o gestor de secretosNo aparecen en HTML, logs ni copias sin cifrar
DatosVolumen protegido y retenciónRestauración probada y borrado aplicable
ModelosProveedores permitidosNo existe salida cloud no documentada
ExtensionesLista aprobada y versiones fijadasSin instalación libre por usuarios
ActualizaciónEnsayo, copia y reversiónPruebas funcionales y de permisos antes de publicar
RegistroEventos proporcionales y alertasNo se almacena contenido sensible sin finalidad

Variables de seguridad que debes decidir antes de abrir usuarios

Fija estos valores en la versión que hayas probado y confirma su valor efectivo en el panel de administración. Algunas opciones son persistentes y un valor guardado en la base puede prevalecer sobre el entorno después del primer arranque.

Entorno de referencia
WEBUI_URL=https://ia.intranet.ejemplo
ENABLE_SIGNUP=False
ENABLE_PASSWORD_VALIDATION=True
WEBUI_SESSION_COOKIE_SECURE=True
WEBUI_SESSION_COOKIE_SAME_SITE=strict
JWT_EXPIRES_IN=24h
CORS_ALLOW_ORIGIN=https://ia.intranet.ejemplo

Limita cabeceras de proxy, tamaño de subida, tiempo de petición y tipos de archivo. Analiza archivos antes de procesarlos y ejecuta la aplicación con un usuario sin privilegios. Las copias deben incluir datos persistentes y configuración, no solo la imagen del contenedor.

Operación y diagnóstico

Resolver conexión, contexto y rendimiento siguiendo una secuencia

SíntomaPrimera comprobaciónSiguiente paso
No aparecen modelosURL de Ollama desde el contenedorRed, DNS interno, firewall y permisos
El chat responde pero RAG ignora documentosFragmentos recuperados y contexto efectivoEmbeddings, top-k, segmentación y ventana
Primera respuesta muy lentaModelo cargado y tiempo de prefillResidencia, contexto, disco y descarga a CPU
Varios usuarios bloquean el servicioCola, memoria y sesiones concurrentesRéplicas, límites o modelo más pequeño
Un usuario ve un recurso incorrectoRoles, grupos y recurso compartidoRetirar acceso, revisar registros y probar perfiles
Actualización rompe una funciónVersión, migración y logsRevertir volumen y aplicación según procedimiento

Mide Open WebUI y el servidor de modelos por separado. Una interfaz rápida no reduce el tiempo de inferencia; una GPU libre no corrige una base de datos lenta. Registra latencia de aplicación, cola, carga, prefill y generación.

De un chat a un servicio

Dimensiona por modelo, contexto y usuarios

Prueba la carga con el número de sesiones previsto. Una GPU rápida gana cuando todo cabe; DGX Spark aporta memoria y DGX Station amplía la escala multiusuario.

Elegir infraestructura

Convierte el chat local en un servicio administrado

Empieza con pocos modelos, permisos mínimos y una base de conocimiento pequeña. Mide calidad y uso antes de ampliar herramientas o datos.

Diseñar el RAG
Del tutorial a la compra

Mide esta carga y elige el equipo con datos

Ejecuta una prueba representativa, registra memoria y tiempo, y utiliza el recomendador para comparar una GPU rápida con una plataforma de memoria coherente.

  1. 01

    Define la carga

    Concreta tarea, familia de modelo, contexto, lote y usuarios simultáneos.

    Aclarar el caso de uso →
  2. 02

    Dimensiona memoria

    Compara VRAM, memoria coherente, velocidad y margen de crecimiento.

    Usar el recomendador de hardware →
  3. 03

    Compra en la tienda

    Abre la ficha comercial para consultar configuración, precio cerrado, disponibilidad y condiciones vigentes.

    Contacto y disponibilidad →
Si la carga cabe en VRAM

RTX PRO 6000 · 96 GB

Prioriza una GPU profesional para inferencia, imagen, vídeo o serving cuando el modelo y el contexto caben en sus 96 GB de VRAM.

Ver ficha profesional →
Si todavía no tienes medidas

Recomendador de hardware

Responde cinco preguntas y compara el equipo actual, una GPU NVIDIA, la RTX PRO 6000 y sistemas GB10 como DGX Spark, ASUS Ascent GX10 o Lenovo ThinkStation PGX.

Comparar opciones →

aisupercomputers.es aporta guías y herramientas de decisión. La compra, el precio cerrado en la ficha y el soporte comercial desde España se gestionan en las tiendas del grupo Ietres.

Las reglas de conexión · ¿2, 4, 50, 500 unidades?
Preguntas frecuentes

Respuestas directas

¿Open WebUI sustituye a Ollama?

No. Ollama sirve y gestiona modelos; Open WebUI añade una interfaz, usuarios, conversaciones, documentos, permisos e integración con varios proveedores.

¿Puede funcionar sin Internet?

La plataforma está diseñada para poder operar de forma autoalojada y sin conexión, siempre que modelos, imágenes y dependencias ya estén disponibles y no se activen funciones externas.

¿Es adecuado para varios usuarios?

Admite usuarios, roles y permisos. Una implantación de empresa debe revisar además identidad, copias, retención, aislamiento de datos, registros, límites y edición o licencia aplicable.

¿Debo usar la etiqueta main en producción?

No es recomendable depender de una etiqueta móvil. Fija una versión estable probada, conserva la imagen anterior y actualiza primero en un entorno de validación.

¿Open WebUI garantiza el cumplimiento del RGPD?

No. El autoalojamiento facilita control técnico, pero la organización sigue siendo responsable de finalidad, base jurídica, minimización, seguridad, información, derechos y retención.

¿Puede conectarse a modelos cloud?

Sí. Es agnóstico de proveedor y admite Ollama, APIs compatibles y otros servicios. Para un entorno solo local hay que limitar proveedores, red y credenciales.