[{"data":1,"prerenderedAt":204},["ShallowReactive",2],{"seo-verification":3,"blog-authentik-authelia-o-keycloak-elegir-sso-en-vps-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-authentik-authelia-o-keycloak-elegir-sso-en-vps-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":150,"ctaBody":151,"ctaButton":152,"ctaUrl":153,"relatedPosts":154},272,"authentik-authelia-o-keycloak-elegir-sso-en-vps",{"fr":12,"en":13,"ar":14,"es":10},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","Authentik, Authelia o Keycloak: elegir su SSO en VPS","Authentik, Authelia o Keycloak en VPS: compare el consumo real de memoria, los protocolos cubiertos y las CVE de Keycloak 26.7.1 para elegir su SSO self-hosted.",6,0,false,"2026-08-16T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":34,"appSlug":35},"ciberseguridad-bastion","authentik","Authelia, Authentik y Keycloak aparecen sistemáticamente en cuanto se busca un SSO autoalojado. Sin embargo, sus alcances difieren radicalmente, y elegir la herramienta equivocada le cuesta RAM, tiempo de operación y, potencialmente, seguridad. Dos CVE publicadas en Keycloak 26.7.1 han reavivado las preguntas comparativas. Esta guía responde a una sola: cuál conviene a su contexto VPS.",[38,42,52,55,94,97,116,119,137,140,144,147],{"type":39,"title":40,"body":41},"h2","Por qué estas tres herramientas no hacen lo mismo","Authelia es un proxy de autenticación (forward auth, OIDC básico), no un IAM completo. No gestiona un directorio, no habla SAML 2.0 de forma nativa y no aprovisiona cuentas. Authentik es un IAM completo: OIDC, SAML 2.0, LDAP, SCIM, proxy. Keycloak es el IAM histórico en JVM: OIDC, SAML 2.0, LDAP, Kerberos, SCIM. La decisión se basa en el número de aplicaciones y en la necesidad de aprovisionamiento, no en el nombre.",{"type":43,"title":44,"items":45},"ul","Lo que cambia en la práctica una elección bien informada",[46,47,48,49,50,51],"**Authelia por debajo de 30 MB de RAM en reposo** — cabe en un VPS de 2 vCPU \u002F 2 GB con su base de datos SQLite.","**Authentik consolida OIDC, SAML, LDAP y SCIM en un único componente** — lo que a veces exige Keycloak + un gestor SCIM aparte.","**Keycloak solo se impone para Kerberos o la federación SAML empresarial compleja** — casos que ni Authelia ni Authentik cubren.","**La superficie de ataque es proporcional al alcance** — un proxy ligero expone menos vectores que un IAM completo.","**Menos componentes que mantener** — una sola herramienta bien elegida reduce el número de CVE que vigilar.","**El dimensionamiento del VPS depende directamente de la elección** — Authelia: 2 GB, Authentik: 4 GB, Keycloak: 8 GB como mínimo.",{"type":39,"title":53,"body":54},"Requisitos con cifras según la herramienta elegida","Authelia arranca por debajo de 30 MB de RAM y funciona en un VPS de 2 vCPU \u002F 2 GB. Authentik moviliza de 420 a 500 MB en reposo para sus cuatro contenedores (server, worker, PostgreSQL 16, Redis): un VPS de 2 vCPU \u002F 4 GB es la base. Keycloak exige como mínimo 1 GB de heap JVM más 300 MB fuera del heap, es decir un piso de 1,3 GB dedicados antes de cualquier carga; la documentación oficial recomienda 500 MB por cada 100 000 sesiones activas: un VPS de menos de 8 GB no es adecuado para producción. Las tres herramientas necesitan: un nombre de dominio resuelto, TLS válido (Let's Encrypt es suficiente), un reverse proxy (Traefik o nginx) y Docker + Compose.",{"type":56,"title":57,"headers":58,"rows":62},"comparison","Authelia vs Authentik: cuándo elegir cada uno",[59,60,61],"Criterio","Authelia","Authentik",[63,67,71,75,79,83,87,91],[64,65,66],"RAM al arrancar","\u003C 30 MB","420–500 MB (4 contenedores)",[68,69,70],"Protocolos","Forward auth + OIDC básico","OIDC, SAML 2.0, LDAP, SCIM, proxy",[72,73,74],"Aprovisionamiento SCIM","No","Sí",[76,77,78],"VPS recomendado","2 vCPU \u002F 2 GB","2 vCPU \u002F 4 GB",[80,81,82],"Interfaz de administración","YAML + archivos","Web completa",[84,85,86],"Curva de aprendizaje","Baja","Media",[88,89,90],"Caso de uso","Proxy 2FA\u002FSSO ligero (2–6 apps)","IAM autoalojado completo (> 5 apps, SAML)",[92,93,93],"CVE recientes agosto 2026","Ninguna anunciada",{"type":39,"title":95,"body":96},"Authelia: cuándo elegirlo","Elija Authelia para proteger de 2 a 6 aplicaciones internas con 2FA o SSO OIDC ligero, cuando la RAM es limitante y no hace falta aprovisionamiento SCIM. Es la solución estándar para Gitea, Grafana, un panel de administración o el monitoreo, detrás de Traefik o nginx, en un VPS compartido con otros servicios. Authelia no conviene si algunas aplicaciones hablan SAML 2.0 y rechazan OIDC, o si es necesaria la sincronización LDAP con creación de cuentas.",{"type":98,"title":99,"steps":100},"steps","Desplegar Authelia en un VPS (Docker Compose)",[101,104,107,110,113],{"title":102,"body":103},"Crear la estructura de configuración","`mkdir -p ~\u002Fauthelia\u002Fconfig && cd ~\u002Fauthelia` — cree `config\u002Fconfiguration.yml` con `jwt_secret`, `default_redirection_url`, `session`, `storage` (SQLite), `authentication_backend` (file).",{"title":105,"body":106},"Generar los hashes de contraseña","`docker run --rm authelia\u002Fauthelia:latest authelia crypto hash generate argon2 --password 'SuContraseña'` — pegue el hash en `config\u002Fusers_database.yml` bajo `users.\u003Clogin>.password`.",{"title":108,"body":109},"Redactar docker-compose.yml","Declare el servicio Authelia, monte `.\u002Fconfig:\u002Fconfig`, exponga el puerto `9091` solo en interno (nunca directamente público) y conéctelo a la red compartida con el reverse proxy.",{"title":111,"body":112},"Configurar el reverse proxy","Con Traefik: middleware `forwardAuth` hacia `http:\u002F\u002Fauthelia:9091\u002Fapi\u002Fauthz\u002Fforward-auth`. Con nginx: `auth_request \u002Fauthelia;` y bloques `location \u002Fauthelia`. El reverse proxy transmite `Remote-User`, `Remote-Groups` y `Remote-Email`.",{"title":114,"body":115},"Iniciar y verificar","`docker compose pull && docker compose up -d && docker compose logs -f authelia` — compruebe el estado `healthy` y haga la prueba desde un navegador en modo de navegación privada.",{"type":39,"title":117,"body":118},"Authentik: cuándo elegirlo","Elija Authentik para federar más de cinco aplicaciones, algunas de las cuales hablan SAML 2.0 o usan un directorio LDAP, para el aprovisionamiento automático SCIM, o como sustituto autoalojado de Okta\u002FAuth0\u002FAzure AD. Interfaz de administración gráfica completa para gestionar usuarios, grupos y políticas sin tocar YAML. Authentik está disponible como plantilla VPS en el Marketplace de ServOrbit: stack preconfigurado (4 contenedores) y arranque en unos minutos.",{"type":98,"title":120,"steps":121},"Desplegar Authentik en un VPS (Docker Compose oficial)",[122,125,128,131,134],{"title":123,"body":124},"Descargar el Compose oficial","`wget https:\u002F\u002Fgoauthentik.io\u002Fdocker-compose.yml` — Authentik mantiene un archivo Compose con los 4 servicios: server, worker, postgresql, redis.",{"title":126,"body":127},"Generar los secretos y rellenar .env","```bash\necho \"PG_PASS=$(openssl rand -base64 36 | tr -d '\\n')\" >> .env && echo \"AUTHENTIK_SECRET_KEY=$(openssl rand -base64 60 | tr -d '\\n')\" >> .env && echo \"AUTHENTIK_ERROR_REPORTING__ENABLED=false\" >> .env\n```",{"title":129,"body":130},"Iniciar el stack","`docker compose pull && docker compose up -d` — el primer arranque tarda de 1 a 2 minutos (migraciones de PostgreSQL).",{"title":132,"body":133},"Inicializar mediante el asistente","Acceda a `https:\u002F\u002Fauthentik.sudominio.com\u002Fif\u002Fflow\u002Finitial-setup\u002F` (puerto `9443` si aún no hay reverse proxy). Cree la cuenta `akadmin`. Este asistente solo es accesible una vez.",{"title":135,"body":136},"Configurar su primer proveedor OIDC","Interfaz → Applications → Providers → Create → OAuth2\u002FOIDC. Defina el nombre y el `Authorized redirect URI`, y anote el `Client ID` y el `Client Secret`. Vincule el proveedor a una aplicación y asigne un grupo de acceso.",{"type":39,"title":138,"body":139},"Keycloak: por qué rara vez es la opción adecuada en un VPS","Keycloak está probado en entornos bancarios y empresariales: Kerberos, federación SAML compleja, alta disponibilidad multinodo. Esas capacidades tienen un costo directo. CVE-2026-15572 (CVSS 8.8) permite a un atacante con derechos de registro de clientes escalar privilegios hasta la administración completa del realm mediante un type-swap de mapper durante una actualización — corregido en Keycloak 26.7.1. CVE-2026-4629 (CVSS 8.1) explota un role mapper con roles endurecidos en clientes gestionados por `manage-clients`, dando acceso a privilegios no autorizados. En un VPS de menos de 8 GB, la sobrecarga de la JVM consume los recursos disponibles antes de cualquier carga. Keycloak solo es pertinente si tiene una necesidad real de Kerberos o una federación SAML empresarial que ni Authelia ni Authentik cubren.",{"type":141,"title":142,"body":143},"tip","Si mantiene Keycloak: tres medidas inmediatas","Desactive el Dynamic Client Registration si no lo usa (vector de la CVE-2026-15572). Restrinja `\u002Fadmin` a una red interna o a un bastión: ningún acceso de administración directo en la interfaz pública. Configure los Admin Events para redirigirlos a syslog o a una herramienta de monitoreo.",{"type":39,"title":145,"body":146},"Resolución de problemas: errores frecuentes","**Authelia — 404 en `\u002Fapi\u002Fauthz\u002Fforward-auth`**: desde la versión 4.38, la ruta canónica es `\u002Fapi\u002Fauthz\u002Fforward-auth` (antes `\u002Fapi\u002Fverify`). Actualice la configuración del reverse proxy.\n\n**Authelia — bucle de redirección infinito**: el `session.domain` no coincide con el dominio raíz. Debe ser `sudominio.com`, no `auth.sudominio.com`.\n\n**Authentik — worker en crash loop**: OOM killer en un VPS de 2 GB con otros servicios. Las tareas en segundo plano (correos, SCIM) se detienen en silencio mientras la página de login sigue funcionando. Añada RAM o migre los demás servicios.\n\n**Authentik — 502 Bad Gateway tras el arranque**: las migraciones de PostgreSQL aún no han terminado. Espere de 1 a 2 minutos y compruebe con `docker compose logs server` que las migraciones están marcadas como OK.\n\n**Keycloak — OutOfMemoryError**: ajuste `KC_JVM_HEAP_MIN` y `KC_JVM_HEAP_MAX`; la regla oficial es asignar el 70 % de la RAM disponible al heap.",{"type":39,"title":148,"body":149},"Qué solución para su contexto","Authelia para 2-6 aplicaciones internas con 2FA\u002FOIDC ligero (2 GB de RAM, YAML, superficie de ataque mínima); Authentik para más de 5 aplicaciones, SAML 2.0, SCIM, sustitución de Okta\u002FAuth0 (4 GB de RAM, interfaz gráfica); Keycloak únicamente para Kerberos o SAML empresarial complejo (8+ GB de RAM). Authentik está disponible como plantilla VPS en el Marketplace de ServOrbit.","Desplegar Authentik en su VPS","Authentik está disponible como plantilla VPS en el Marketplace de ServOrbit. El entorno está preconstruido y los contenedores vienen preconfigurados: su plataforma IAM queda operativa en unos minutos.","Desplegar Authentik","\u002Fmarketplace\u002Fciberseguridad-bastion\u002Fauthentik",[155,173,190],{"id":156,"slug":157,"slugs":158,"title":162,"excerpt":163,"readTime":164,"views":165,"isPinned":19,"publishedAt":166,"updatedAt":21,"category":167,"categories":168,"featuredImage":30,"bgImage":31,"posterImage":170,"relatedSolution":171},111,"centralizar-autenticacion-con-authentik-en-vps",{"fr":159,"en":160,"ar":161,"es":157},"sso-authentik-vps","centralizing-authentication-with-authentik-on-vps","مركزة-المصادقة-باستخدام-authentik-على-خادم-vps","Centralizar la autenticación con Authentik en VPS","Centralice la autenticación de todas sus apps con Authentik autoalojado en un VPS: SSO, MFA y forward auth con Docker Compose.",3,4,"2026-03-01T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[169],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fsso-authentik-vps-poster.svg",{"categorySlug":172,"appSlug":35},"securite",{"id":174,"slug":175,"slugs":176,"title":180,"excerpt":181,"readTime":17,"views":182,"isPinned":19,"publishedAt":183,"updatedAt":21,"category":184,"categories":185,"featuredImage":30,"bgImage":31,"posterImage":187,"relatedSolution":188},162,"alojar-authelia-en-un-vps",{"fr":177,"en":178,"ar":179,"es":175},"self-host-authelia-vps","self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","Alojar Authelia en un VPS: MFA y SSO para toda su stack","Despliegue Authelia en su VPS: MFA, SSO y control de acceso preciso ante cualquier aplicación autoalojada, sin tocar el código, con un solo archivo de configuración.",2,"2026-07-04T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[186],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":27,"appSlug":189},"authelia",{"id":191,"slug":192,"slugs":193,"title":197,"excerpt":198,"readTime":165,"views":18,"isPinned":19,"publishedAt":199,"updatedAt":21,"category":200,"categories":201,"featuredImage":30,"bgImage":31,"posterImage":203,"relatedSolution":30},112,"desplegar-keycloak-sso-en-un-vps",{"fr":194,"en":195,"ar":196,"es":192},"keycloak-sso-vps","deploy-keycloak-for-sso-on-your-vps","نشر-keycloak-لتسجيل-الدخول-الموحد-sso-على-خادمك-vps","Desplegar Keycloak para el SSO en su VPS","Despliegue Keycloak en su VPS para un SSO de nivel empresarial: OIDC, SAML, realms y federación. Guía Docker completa y comparativa.","2026-02-28T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[202],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fkeycloak-sso-vps-poster.svg",1789665005537]