Guía de despliegue

Alojar Authentik en un VPS: alternativa a Auth0 OIDC/SAML

Desplegar en un VPS Cloud →

Tutorial

Alojar Authentik en un VPS: alternativa a Auth0 OIDC/SAML

Seguridad y monitorización4 min de lectura6 pasos

Gestionar los accesos de cinco servicios autoalojados sin un IdP central significa cinco bases de usuarios que sincronizar, cinco restablecimientos de contraseña que atender y ninguna revocación global de acceso cuando un colaborador se marcha. Authentik (Apache 2.0, ~22 k ⭐, v2026.5) resuelve ese problema con un Identity Provider self-hosted completo: OIDC, SAML 2.0, passkeys y un editor visual de flujos que cabe en 3 contenedores Docker — sin Redis desde la v2025.10.

Contenido· Authelia frente a Authentik: dos herramientas complementarias1/6
  1. 01Authelia frente a Authentik: dos herramientas complementarias
  2. 02Lo que obtiene con Authentik
  3. 03Arquitectura: 3 contenedores, ninguna dependencia externa
  4. 04Despliegue en 6 pasos
  5. 05Conectar toda su pila por SSO
  6. 06Flujos de autenticación personalizados

Authelia frente a Authentik: dos herramientas complementarias

A menudo se confunde Authelia con Authentik, porque ambos tocan la autenticación. La diferencia es fundamental: Authelia es un proxy de forward-auth — intercepta las peticiones HTTP y exige una verificación MFA antes de dejarlas pasar, sin gestionar nunca los usuarios por sí mismo. Authentik es un proveedor de identidad (IdP) de pleno derecho: dispone de su propio directorio de usuarios, su panel de administración y sus flujos OIDC y SAML, y puede exportar esas identidades hacia Authelia o cualquier otro consumidor. En la práctica: Authelia protege un servicio en 5 minutos; Authentik requiere 30 minutos, pero le da SSO de verdad y la gestión del ciclo de vida de las cuentas.

Lo que obtiene con Authentik

  • Proveedor OIDC/OAuth2: conecte Gitea, Nextcloud, Mattermost, Grafana o Docmost por SSO con un formulario de 4 campos.
  • IdP SAML 2.0: integre SaaS empresariales (GSuite, Office 365) que exigen SAML sin pasar por un proveedor de pago.
  • Proxy LDAP: exponga su directorio Authentik por LDAP para las aplicaciones legacy que no hablan OIDC.
  • Passkeys y WebAuthn: Touch ID, Face ID o YubiKey como segundo factor, sin ningún plugin.
  • Editor visual de flujos: un canvas de arrastrar y soltar para diseñar cualquier recorrido de autenticación: alta, MFA progresivo, correo de verificación, captcha.
  • Portal de usuario de autoservicio: cada usuario gestiona por sí mismo su contraseña, sus dispositivos MFA y sus conexiones sociales.
  • Pila aligerada: PostgreSQL 16 + server + worker, con Redis eliminado desde la v2025.10.

Arquitectura: 3 contenedores, ninguna dependencia externa

Desde la v2025.10, la pila de Authentik ya no necesita Redis. La base mínima es: un contenedor PostgreSQL 16 (persistencia de usuarios, tokens y eventos) + un contenedor server (Django/Python, consola de administración en el puerto 9000, /if/admin/) + un contenedor worker (tareas asíncronas: envío de correos, limpieza de tokens, sincronización LDAP). En un VPS ServOrbit de 2 GB de RAM, los tres contenedores consumen en conjunto unos 550 MB en reposo — suficiente para gestionar un equipo de 20 personas con varias aplicaciones OIDC conectadas.

Despliegue en 6 pasos

  1. Contrate un VPS ServOrbit

    2 GB de RAM con Ubuntu 24.04 es el mínimo recomendado. La consola de administración puede resultar exigente en configuraciones complejas; 4 GB es cómodo para un uso en producción.

  2. Apunte un subdominio

    Cree un registro A para auth.yourdomain.com hacia la IP del VPS. El reverse proxy de ServOrbit aprovisiona automáticamente un certificado TLS mediante Let's Encrypt. Los callbacks OIDC exigen HTTPS: sin dominio, la instalación no puede funcionar.

  3. Instale desde el marketplace

    En la consola ServOrbit: Marketplace → Cybersecurity & Bastion → Authentik → Desplegar. El job de AWX lanza PostgreSQL, genera APP_SECRET y ADMIN_PASSWORD, y arranca server y worker. La consola de administración está accesible en https://auth.yourdomain.com/if/admin/ en 60-90 segundos.

  4. Cree su primer proveedor OIDC

    En la administración de Authentik: Applications → Providers → Crear → OAuth2/OpenID Provider. Llámelo gitea (o como el servicio destino), seleccione el flow por defecto y copie el Client ID y el Client Secret. En Gitea, Administración → Autenticación → Añadir → OAuth2, introduzca esos valores y la URL de descubrimiento https://auth.yourdomain.com/application/o/gitea/.well-known/openid-configuration. Los usuarios ya pueden conectarse a Gitea a través de Authentik.

  5. Active las passkeys para el administrador

    En el portal de usuario de Authentik (/if/user/), haga clic en MFA Devices → Añadir WebAuthn. Su navegador le propondrá registrar una passkey (Touch ID / Face ID / llave FIDO2). En la siguiente conexión a /if/admin/ bastará con la huella digital: ninguna contraseña que teclear, ningún código TOTP que copiar.

  6. Conectarse por primera vez

    Abra https://<su-dominio>/if/admin/ e inicie sesión con el identificador akadmin y la contraseña facilitada. Si la aplicación le lleva a una pantalla de configuración inicial, defina allí mismo la contraseña, de inmediato.

Conectar toda su pila por SSO

Cada servicio que despliegue desde el marketplace de ServOrbit puede conectarse a Authentik en pocos minutos. Nextcloud admite OIDC a través de la app Social Login. Mattermost se configura en System Console → OAuth 2.0. Grafana lee la configuración OIDC desde grafana.ini. Docmost, Metabase y Dockge tienen cada uno su formulario de configuración OAuth/OIDC. Una vez hecha la fontanería, un colaborador recién creado en Authentik accede al instante a todos los servicios — y revocar una cuenta equivale a una desconexión global en la siguiente renovación de token.

Flujos de autenticación personalizados

El editor visual de flujos es la funcionalidad que realmente distingue a Authentik. Puede crear un flujo de registro que envíe un correo de verificación, pida un TOTP y luego muestre un formulario para completar el perfil — todo ello sin escribir una línea de código. Los stages predefinidos (Email, Authenticator, Prompt, User Write, Deny) se encadenan en un canvas y cada transición puede llevar una condición. Es el equivalente de lo que ofrece Auth0 con sus Actions, pero open-source y enteramente bajo su control.

Autenticación unificada en su VPS

Despliegue Authentik en un VPS ServOrbit y conecte Gitea, Nextcloud, Grafana y todos sus servicios por SSO desde un único IdP — bajo su control.

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva