Authelia frente a Authentik: dos herramientas complementarias
A menudo se confunde Authelia con Authentik, porque ambos tocan la autenticación. La diferencia es fundamental: Authelia es un proxy de forward-auth — intercepta las peticiones HTTP y exige una verificación MFA antes de dejarlas pasar, sin gestionar nunca los usuarios por sí mismo. Authentik es un proveedor de identidad (IdP) de pleno derecho: dispone de su propio directorio de usuarios, su panel de administración y sus flujos OIDC y SAML, y puede exportar esas identidades hacia Authelia o cualquier otro consumidor. En la práctica: Authelia protege un servicio en 5 minutos; Authentik requiere 30 minutos, pero le da SSO de verdad y la gestión del ciclo de vida de las cuentas.
Lo que obtiene con Authentik
- Proveedor OIDC/OAuth2: conecte Gitea, Nextcloud, Mattermost, Grafana o Docmost por SSO con un formulario de 4 campos.
- IdP SAML 2.0: integre SaaS empresariales (GSuite, Office 365) que exigen SAML sin pasar por un proveedor de pago.
- Proxy LDAP: exponga su directorio Authentik por LDAP para las aplicaciones legacy que no hablan OIDC.
- Passkeys y WebAuthn: Touch ID, Face ID o YubiKey como segundo factor, sin ningún plugin.
- Editor visual de flujos: un canvas de arrastrar y soltar para diseñar cualquier recorrido de autenticación: alta, MFA progresivo, correo de verificación, captcha.
- Portal de usuario de autoservicio: cada usuario gestiona por sí mismo su contraseña, sus dispositivos MFA y sus conexiones sociales.
- Pila aligerada: PostgreSQL 16 + server + worker, con Redis eliminado desde la v2025.10.
Arquitectura: 3 contenedores, ninguna dependencia externa
Desde la v2025.10, la pila de Authentik ya no necesita Redis. La base mínima es: un contenedor PostgreSQL 16 (persistencia de usuarios, tokens y eventos) + un contenedor server (Django/Python, consola de administración en el puerto 9000, /if/admin/) + un contenedor worker (tareas asíncronas: envío de correos, limpieza de tokens, sincronización LDAP). En un VPS ServOrbit de 2 GB de RAM, los tres contenedores consumen en conjunto unos 550 MB en reposo — suficiente para gestionar un equipo de 20 personas con varias aplicaciones OIDC conectadas.
Despliegue en 6 pasos
Contrate un VPS ServOrbit
2 GB de RAM con Ubuntu 24.04 es el mínimo recomendado. La consola de administración puede resultar exigente en configuraciones complejas; 4 GB es cómodo para un uso en producción.
Apunte un subdominio
Cree un registro A para
auth.yourdomain.comhacia la IP del VPS. El reverse proxy de ServOrbit aprovisiona automáticamente un certificado TLS mediante Let's Encrypt. Los callbacks OIDC exigen HTTPS: sin dominio, la instalación no puede funcionar.Instale desde el marketplace
En la consola ServOrbit: Marketplace → Cybersecurity & Bastion → Authentik → Desplegar. El job de AWX lanza PostgreSQL, genera APP_SECRET y ADMIN_PASSWORD, y arranca server y worker. La consola de administración está accesible en
https://auth.yourdomain.com/if/admin/en 60-90 segundos.Cree su primer proveedor OIDC
En la administración de Authentik: Applications → Providers → Crear → OAuth2/OpenID Provider. Llámelo
gitea(o como el servicio destino), seleccione el flow por defecto y copie el Client ID y el Client Secret. En Gitea, Administración → Autenticación → Añadir → OAuth2, introduzca esos valores y la URL de descubrimientohttps://auth.yourdomain.com/application/o/gitea/.well-known/openid-configuration. Los usuarios ya pueden conectarse a Gitea a través de Authentik.Active las passkeys para el administrador
En el portal de usuario de Authentik (
/if/user/), haga clic en MFA Devices → Añadir WebAuthn. Su navegador le propondrá registrar una passkey (Touch ID / Face ID / llave FIDO2). En la siguiente conexión a/if/admin/bastará con la huella digital: ninguna contraseña que teclear, ningún código TOTP que copiar.Conectarse por primera vez
Abra https://<su-dominio>/if/admin/ e inicie sesión con el identificador akadmin y la contraseña facilitada. Si la aplicación le lleva a una pantalla de configuración inicial, defina allí mismo la contraseña, de inmediato.
Conectar toda su pila por SSO
Cada servicio que despliegue desde el marketplace de ServOrbit puede conectarse a Authentik en pocos minutos. Nextcloud admite OIDC a través de la app Social Login. Mattermost se configura en System Console → OAuth 2.0. Grafana lee la configuración OIDC desde grafana.ini. Docmost, Metabase y Dockge tienen cada uno su formulario de configuración OAuth/OIDC. Una vez hecha la fontanería, un colaborador recién creado en Authentik accede al instante a todos los servicios — y revocar una cuenta equivale a una desconexión global en la siguiente renovación de token.
Flujos de autenticación personalizados
El editor visual de flujos es la funcionalidad que realmente distingue a Authentik. Puede crear un flujo de registro que envíe un correo de verificación, pida un TOTP y luego muestre un formulario para completar el perfil — todo ello sin escribir una línea de código. Los stages predefinidos (Email, Authenticator, Prompt, User Write, Deny) se encadenan en un canvas y cada transición puede llevar una condición. Es el equivalente de lo que ofrece Auth0 con sus Actions, pero open-source y enteramente bajo su control.