[{"data":1,"prerenderedAt":198},["ShallowReactive",2],{"seo-verification":3,"blog-authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps-ar":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"slugs":9,"title":12,"excerpt":13,"readTime":14,"views":15,"isPinned":16,"publishedAt":17,"category":18,"categories":24,"featuredImage":26,"bgImage":27,"posterImage":28,"relatedSolution":29,"intro":32,"sections":33,"ctaTitle":146,"ctaBody":147,"ctaButton":148,"ctaUrl":149,"relatedPosts":150},272,"authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps",{"fr":10,"en":11,"ar":8},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","‏Authentik أو ‏Authelia أو ‏Keycloak: اختيار ‏SSO على ‏VPS","‏مقارنة Authentik وAuthelia وKeycloak على VPS: استهلاك الذاكرة الحقيقي، البروتوكولات المدعومة وثغرات Keycloak 26.7.1 لاختيار نظام الهوية الأنسب.",10,0,false,"2026-08-16T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},8,"الأمان والمراقبة","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[25],{"id":19,"name":20,"slug":21,"color":22,"icon":23},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":30,"appSlug":31},"الأمن-السيبراني-والحصن","authentik","‏تظهر Authelia وAuthentik وKeycloak في كل بحث عن نظام SSO مستضاف ذاتياً. غير أن نطاق عمل كل منها يختلف جوهرياً، واختيار الأداة الخاطئة يكلّفك ذاكرة وشغلاً تشغيلياً وربما ثغرات أمنية. كشفت ثغرتان في Keycloak 26.7.1 موجة من الأسئلة المقارنة. هذا الدليل يجيب على سؤال واحد: أيها يناسب سياق VPS الخاص بك.",[34,38,48,51,90,93,112,115,133,136,140,143],{"type":35,"title":36,"body":37},"h2","‏لماذا لا تؤدي هذه الأدوات الثلاثة نفس الوظيفة","‏Authelia هو وكيل مصادقة (forward auth، OIDC أساسي) وليس نظام IAM متكاملاً. لا يدير دليلاً، لا يدعم SAML 2.0 بشكل أصلي، ولا يُنشئ الحسابات تلقائياً. Authentik هو نظام IAM متكامل: OIDC، SAML 2.0، LDAP، SCIM، proxy. Keycloak هو نظام IAM التاريخي المبني على JVM: OIDC، SAML 2.0، LDAP، Kerberos، SCIM. يعتمد القرار على عدد التطبيقات والحاجة إلى التزويد، وليس على الاسم.",{"type":39,"title":40,"items":41},"ul","ما يُغيّره هذا الاختيار المدروس عملياً",[42,43,44,45,46,47],"‏**Authelia تحت 30 ميغابايت من الذاكرة في وضع الراحة** — يعمل على VPS بـ 2 vCPU \u002F 2 غيغابايت مع قاعدة بيانات SQLite.","‏**Authentik يجمع OIDC وSAML وLDAP وSCIM في مكوّن واحد** — ما يفعله أحياناً Keycloak مع مدير SCIM منفصل.","‏**Keycloak ضروري فقط لـ Kerberos أو تحالف SAML المؤسسي المعقد** — حالات لا تغطيها Authelia ولا Authentik.","‏**سطح الهجوم يتناسب مع النطاق** — وكيل خفيف يكشف نواقل أقل من نظام IAM متكامل.","‏**مكوّنات أقل للصيانة** — أداة واحدة مختارة جيداً تقلل عدد CVE المراقبة.","‏**حجم VPS يتبع مباشرة من الاختيار** — Authelia: 2 غيغابايت، Authentik: 4 غيغابايت، Keycloak: 8 غيغابايت كحد أدنى.",{"type":35,"title":49,"body":50},"المتطلبات المرقّمة حسب الأداة المختارة","‏Authelia يبدأ بأقل من 30 ميغابايت من الذاكرة، ويعمل على VPS بـ 2 vCPU \u002F 2 غيغابايت. Authentik يستهلك 420 إلى 500 ميغابايت في وضع الراحة موزعةً على أربعة حاويات (server، worker، PostgreSQL 16، Redis) — VPS بـ 2 vCPU \u002F 4 غيغابايت هو الحد الأدنى. Keycloak يتطلب ما لا يقل عن 1 غيغابايت لـ JVM heap زائد 300 ميغابايت خارج الـ heap، أي أرضية 1.3 غيغابايت مخصصة قبل أي حمل؛ توصي الوثائق الرسمية بـ 500 ميغابايت لكل 100,000 جلسة نشطة — VPS أقل من 8 غيغابايت غير مناسب للإنتاج. تتطلب الأدوات الثلاثة: اسم نطاق محلول، TLS صالح (Let's Encrypt كافٍ)، reverse proxy (Traefik أو nginx) وDocker + Compose.",{"type":52,"title":53,"headers":54,"rows":58},"comparison","‏Authelia مقابل Authentik: متى تختار أيهما",[55,56,57],"المعيار","Authelia","Authentik",[59,63,67,71,75,79,83,87],[60,61,62],"الذاكرة عند البدء","\u003C 30 ميغابايت","420–500 ميغابايت (4 حاويات)",[64,65,66],"البروتوكولات","‏Forward auth + OIDC أساسي","‏OIDC، SAML 2.0، LDAP، SCIM، proxy",[68,69,70],"‏تزويد SCIM","لا","نعم",[72,73,74],"‏VPS الموصى به","‏2 vCPU \u002F 2 غيغابايت","‏2 vCPU \u002F 4 غيغابايت",[76,77,78],"واجهة الإدارة","‏YAML + ملفات","واجهة ويب كاملة",[80,81,82],"منحنى التعلم","منخفض","متوسط",[84,85,86],"حالة الاستخدام","‏وكيل 2FA\u002FSSO خفيف (2–6 تطبيقات)","‏نظام IAM self-hosted متكامل (> 5 تطبيقات، SAML)",[88,89,89],"‏CVE الأخيرة أغسطس 2026","لا شيء معلن",{"type":35,"title":91,"body":92},"‏Authelia: متى تختاره","‏اختر Authelia لـ 2 إلى 6 تطبيقات داخلية لحمايتها بـ 2FA أو SSO OIDC خفيف، عندما تكون الذاكرة محدودة ولا توجد حاجة لـ SCIM. الحل القياسي لـ Gitea وGrafana ولوحات الإدارة والمراقبة، خلف Traefik أو nginx، على VPS مشترك مع خدمات أخرى. Authelia غير مناسب إذا كانت التطبيقات تتحدث SAML 2.0 وترفض OIDC، أو إذا كان مزامنة LDAP مع إنشاء الحسابات ضرورياً.",{"type":94,"title":95,"steps":96},"steps","‏نشر Authelia على VPS (Docker Compose)",[97,100,103,106,109],{"title":98,"body":99},"إنشاء هيكل الإعداد","‏`mkdir -p ~\u002Fauthelia\u002Fconfig && cd ~\u002Fauthelia` — إنشاء `config\u002Fconfiguration.yml` مع `jwt_secret`، `default_redirection_url`، `session`، `storage` (SQLite)، `authentication_backend` (file).",{"title":101,"body":102},"توليد هاشات كلمة المرور","‏`docker run --rm authelia\u002Fauthelia:latest authelia crypto hash generate argon2 --password 'كلمةمرورك'` — لصق الهاش في `config\u002Fusers_database.yml` تحت `users.\u003Clogin>.password`.",{"title":104,"body":105},"‏كتابة docker-compose.yml","‏تعريف خدمة Authelia، تركيب `.\u002Fconfig:\u002Fconfig`، كشف المنفذ `9091` داخلياً فقط (لا مباشر للعموم أبداً)، الاتصال بالشبكة المشتركة مع reverse proxy.",{"title":107,"body":108},"‏إعداد reverse proxy","‏في Traefik: وسيط `forwardAuth` نحو `http:\u002F\u002Fauthelia:9091\u002Fapi\u002Fauthz\u002Fforward-auth`. في nginx: `auth_request \u002Fauthelia;` وكتل `location \u002Fauthelia`. يمرر reverse proxy الرؤوس `Remote-User`، `Remote-Groups`، `Remote-Email`.",{"title":110,"body":111},"البدء والتحقق","‏`docker compose pull && docker compose up -d && docker compose logs -f authelia` — التحقق من الحالة `healthy`، الاختبار من متصفح في وضع التصفح الخاص.",{"type":35,"title":113,"body":114},"‏Authentik: متى تختاره","‏اختر Authentik لأكثر من خمسة تطبيقات للتوحيد، بعضها يتحدث SAML 2.0 أو يستخدم دليل LDAP، للتزويد التلقائي بـ SCIM، أو كبديل self-hosted لـ Okta\u002FAuth0\u002FAzure AD. واجهة إدارة رسومية متكاملة لإدارة المستخدمين والمجموعات والسياسات دون لمس YAML. Authentik متاح كقالب VPS على Marketplace ServOrbit: حزمة مُعدَّة مسبقاً (4 حاويات)، جاهزة في دقائق.",{"type":94,"title":116,"steps":117},"‏نشر Authentik على VPS (Docker Compose الرسمي)",[118,121,124,127,130],{"title":119,"body":120},"‏تنزيل ملف Compose الرسمي","‏`wget https:\u002F\u002Fgoauthentik.io\u002Fdocker-compose.yml` — Authentik يحتفظ بملف Compose مع 4 خدمات: server، worker، postgresql، redis.",{"title":122,"body":123},"‏توليد الأسرار وملء ‎.env","```bash\necho \"PG_PASS=$(openssl rand -base64 36 | tr -d '\\n')\" >> .env && echo \"AUTHENTIK_SECRET_KEY=$(openssl rand -base64 60 | tr -d '\\n')\" >> .env && echo \"AUTHENTIK_ERROR_REPORTING__ENABLED=false\" >> .env\n```",{"title":125,"body":126},"تشغيل الحزمة","‏`docker compose pull && docker compose up -d` — التشغيل الأول يستغرق 1 إلى 2 دقيقة (ترحيلات PostgreSQL).",{"title":128,"body":129},"التهيئة عبر المعالج","‏الوصول إلى `https:\u002F\u002Fauthentik.yourdomain.com\u002Fif\u002Fflow\u002Finitial-setup\u002F` (المنفذ `9443` إذا لم يكن هناك reverse proxy بعد). إنشاء حساب `akadmin`. هذا المعالج لا يمكن الوصول إليه إلا مرة واحدة.",{"title":131,"body":132},"‏إعداد أول مزوّد OIDC","‏الواجهة → Applications → Providers → Create → OAuth2\u002FOIDC. تعريف الاسم، `Authorized redirect URI`، تدوين `Client ID` و`Client Secret`. ربط المزوّد بتطبيق وتعيين مجموعة وصول.",{"type":35,"title":134,"body":135},"‏Keycloak: لماذا نادراً ما يكون الخيار الصحيح على VPS","‏Keycloak مثبت في البيئات المصرفية والمؤسسية: Kerberos، اتحاد SAML المعقد، التوافر العالي متعدد العقد. هذه القدرات لها تكلفة مباشرة. CVE-2026-15572 (CVSS 8.8) تتيح لمهاجم يمتلك حقوق تسجيل العملاء تصعيد الامتيازات نحو إدارة realm الكاملة عبر تبديل نوع mapper أثناء التحديث — مُصحَّح في Keycloak 26.7.1. CVE-2026-4629 (CVSS 8.1) تستغل role mapper مع أدوار مُشددة في عملاء يديرهم `manage-clients`، ما يمنح وصولاً لامتيازات غير مصرح بها. على VPS أقل من 8 غيغابايت، تستهلك JVM overhead الموارد المتاحة قبل أي حمل. Keycloak مناسب فقط إذا كانت لديك حاجة Kerberos موثوقة أو اتحاد SAML مؤسسي لا تغطيه Authelia ولا Authentik.",{"type":137,"title":138,"body":139},"tip","‏إذا كنت تُشغّل Keycloak: ثلاثة إجراءات فورية","‏تعطيل Dynamic Client Registration إذا لم تكن مستخدماً (ناقل CVE-2026-15572). تقييد `\u002Fadmin` بشبكة داخلية أو bastion — لا وصول إداري مباشر على الواجهة العامة. إعداد Admin Events لإعادة التوجيه إلى syslog أو أداة مراقبة.",{"type":35,"title":141,"body":142},"استكشاف الأخطاء: الأخطاء المتكررة","‏**Authelia — 404 على `\u002Fapi\u002Fauthz\u002Fforward-auth`**: منذ الإصدار 4.38، المسار الرسمي هو `\u002Fapi\u002Fauthz\u002Fforward-auth` (كان سابقاً `\u002Fapi\u002Fverify`). تحديث إعداد reverse proxy.\n\n‏**Authelia — حلقة إعادة توجيه لا نهائية**: `session.domain` لا يطابق النطاق الجذري. يجب أن يكون `yourdomain.com`، وليس `auth.yourdomain.com`.\n\n‏**Authentik — worker في حلقة تعطل**: OOM killer على VPS بـ 2 غيغابايت مع خدمات أخرى. المهام في الخلفية (البريد، SCIM) تتوقف بصمت بينما تستمر صفحة تسجيل الدخول. إضافة ذاكرة أو نقل الخدمات الأخرى.\n\n‏**Authentik — 502 Bad Gateway بعد التشغيل**: ترحيلات PostgreSQL لم تنته بعد. الانتظار 1 إلى 2 دقيقة، التحقق بـ `docker compose logs server` أن الترحيلات مُحددة كـ OK.\n\n‏**Keycloak — OutOfMemoryError**: ضبط `KC_JVM_HEAP_MIN` و`KC_JVM_HEAP_MAX`؛ التوجيه الرسمي هو تخصيص 70% من الذاكرة المتاحة للـ heap.",{"type":35,"title":144,"body":145},"أي حل يناسب سياقك","‏Authelia لـ 2-6 تطبيقات داخلية مع 2FA\u002FOIDC خفيف (2 غيغابايت، YAML، سطح هجوم أدنى)؛ Authentik لأكثر من 5 تطبيقات، SAML 2.0، SCIM، بديل Okta\u002FAuth0 (4 غيغابايت، واجهة رسومية)؛ Keycloak فقط لـ Kerberos أو SAML مؤسسي معقد (8+ غيغابايت). Authentik متاح كقالب VPS على Marketplace ServOrbit.","‏نشر Authentik على خادمك الخاص","‏Authentik متاح كقالب VPS على Marketplace الخاصة بـ ServOrbit. البيئة جاهزة مسبقاً والحاويات مهيأة — منصة IAM الخاصة بك تعمل في دقائق.","‏نشر Authentik","\u002Fmarketplace\u002Fالأمن-السيبراني-والحصن\u002Fauthentik",[151,167,184],{"id":152,"slug":153,"slugs":154,"title":157,"excerpt":158,"readTime":159,"views":15,"isPinned":16,"publishedAt":160,"category":161,"categories":162,"featuredImage":26,"bgImage":27,"posterImage":164,"relatedSolution":165},111,"مركزة-المصادقة-باستخدام-authentik-على-خادم-vps",{"fr":155,"en":156,"ar":153},"sso-authentik-vps","centralizing-authentication-with-authentik-on-vps","مركزة المصادقة باستخدام Authentik على خادم VPS","مركّز مصادقة جميع تطبيقاتك باستخدام Authentik ذاتي الاستضافة على خادم VPS: تسجيل دخول موحّد SSO، ومصادقة متعددة العوامل MFA، و forward auth عبر Docker Compose.",3,"2026-03-01T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[163],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fsso-authentik-vps-poster.svg",{"categorySlug":166,"appSlug":31},"securite",{"id":168,"slug":169,"slugs":170,"title":173,"excerpt":174,"readTime":175,"views":176,"isPinned":16,"publishedAt":177,"category":178,"categories":179,"featuredImage":26,"bgImage":27,"posterImage":181,"relatedSolution":182},162,"استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك",{"fr":171,"en":172,"ar":169},"self-host-authelia-vps","self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة Authelia على VPS: مصادقة ثنائية ودخول موحّد لمنظومتك","انشر Authelia على خادم VPS لإضافة المصادقة الثنائية (MFA) والدخول الموحّد (SSO) والتحكم الدقيق في الوصول أمام أي تطبيق مُستضاف ذاتياً، دون تغيير الكود وبملف تهيئة واحد.",5,2,"2026-07-04T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[180],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":23,"appSlug":183},"authelia",{"id":185,"slug":186,"slugs":187,"title":190,"excerpt":191,"readTime":192,"views":15,"isPinned":16,"publishedAt":193,"category":194,"categories":195,"featuredImage":26,"bgImage":27,"posterImage":197,"relatedSolution":26},112,"نشر-keycloak-لتسجيل-الدخول-الموحد-sso-على-خادمك-vps",{"fr":188,"en":189,"ar":186},"keycloak-sso-vps","deploy-keycloak-for-sso-on-your-vps","نشر Keycloak لتسجيل الدخول الموحّد (SSO) على خادمك VPS","انشر Keycloak على خادمك VPS للحصول على تسجيل دخول موحّد (SSO) بمستوى المؤسسات: OIDC وSAML وrealms والاتحاد (federation). دليل Docker كامل ومقارنة.",4,"2026-02-28T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[196],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fkeycloak-sso-vps-poster.svg",1787580958267]