Guía de despliegue

Centralizar la autenticación con Authentik en VPS

Desplegar en un VPS Cloud →

Tutorial

Centralizar la autenticación con Authentik en VPS

Seguridad y monitorización3 min de lectura6 pasos

Gestionar una contraseña por aplicación no escala en una agencia ni en un homelab serio. Authentik es un proveedor de identidad open source que centraliza el SSO, el MFA y la gestión de los usuarios. Desplegado en su VPS, se convierte en el punto de autenticación único de todo su ecosistema autoalojado.

Contenido· Por qué centralizar la autenticación en su VPS1/4
  1. 01Por qué centralizar la autenticación en su VPS
  2. 02Lo que gana con Authentik
  3. 03Requisitos para este despliegue
  4. 04Desplegar Authentik con Docker Compose

Por qué centralizar la autenticación en su VPS

Cuando acumula herramientas autoalojadas (Grafana, Nextcloud, Gitea, un dashboard interno), cada una aporta su propia base de usuarios y su propia política de contraseñas. Es una pesadilla de mantener y una superficie de ataque multiplicada. Authentik lo resuelve haciendo de proveedor de identidad (IdP): admite OAuth2/OIDC, SAML, LDAP y, sobre todo, el forward auth, que permite proteger cualquier aplicación detrás de un reverse proxy, incluso aquellas sin ninguna noción de login. El autoalojamiento en un VPS garantiza que sus credenciales nunca pasen por un servicio de terceros y que usted siga siendo dueño del árbol de usuarios y de las políticas de MFA.

Lo que gana con Authentik

  • Un solo juego de credenciales para todas sus aplicaciones, con cierre de sesión centralizado.
  • MFA (TOTP, WebAuthn/llaves FIDO2, códigos de respaldo) aplicado de manera uniforme por política.
  • El forward auth para proteger aplicaciones «sin login», imposible con un IdP clásico.
  • Flows totalmente personalizables (registro, recuperación, captcha, condiciones de acceso).
  • Conectores OAuth2/OIDC, SAML y LDAP para conectar tanto aplicaciones modernas como legacy.
  • Aprovisionamiento y revocación de accesos inmediatos cuando se marcha un colaborador.

Requisitos para este despliegue

Authentik es más exigente que un simple servicio: la stack incluye el servidor, un worker, PostgreSQL y Redis. Cuente con un VPS de al menos 2 vCPU y 4 GB de RAM para un funcionamiento cómodo; 2 GB son un mínimo estricto que puede sufrir bajo carga. Se requieren Docker y Docker Compose, así como un nombre de dominio dedicado (auth.midominio.com) con un registro A. Un reverse proxy (Traefik, Nginx Proxy Manager o Caddy) es indispensable para gestionar el SSL y el forward auth hacia sus demás aplicaciones.

Desplegar Authentik con Docker Compose

  1. Obtener el compose oficial y generar los secretos

    Descargue el docker-compose.yml de referencia de Authentik. Genere los valores sensibles en un archivo .env: PG_PASS y AUTHENTIK_SECRET_KEY con openssl rand -base64 60. No reutilice nunca una clave de ejemplo.

  2. Arrancar la stack

    Lance docker compose up -d. Se levantan cuatro contenedores: server, worker, postgresql y redis. Vigile la inicialización con docker compose logs -f server hasta ver el servidor listo para escuchar.

  3. Finalizar la instalación en /if/flow/initial-setup/

    En el primer arranque, vaya a https://auth.midominio.com/if/flow/initial-setup/ para definir la contraseña de la cuenta akadmin. Es su superadministrador: protéjalo de inmediato con MFA.

  4. Configurar el reverse proxy y el SSL

    Enrute auth.midominio.com hacia el puerto 9000 (HTTP) o 9443 (HTTPS) del contenedor server a través de su reverse proxy, con un certificado Let's Encrypt. Authentik debe servirse obligatoriamente por HTTPS para que las cookies de sesión y WebAuthn funcionen.

  5. Crear un provider y una aplicación

    En la administración, cree un Provider (OIDC para una aplicación moderna, o Proxy para el forward auth) y luego la Application asociada. Para OIDC, recupere el client_id / client_secret y la URL .well-known/openid-configuration para pegarlos en la aplicación cliente.

  6. Proteger una aplicación con forward auth

    Para una aplicación sin login nativo, cree un Proxy Provider y declare un middleware de autenticación en su reverse proxy que apunte al endpoint /outpost.goauthentik.io/auth/. Toda petición no autenticada se redirige entonces a Authentik antes de llegar a la aplicación.

Active un Outpost integrado y aproveche los «property mappings» para inyectar cabeceras (X-authentik-username, X-authentik-groups) hacia sus aplicaciones en forward auth: muchas aplicaciones (Grafana, por ejemplo) saben leer esas cabeceras para autoaprovisionar usuarios y asignar roles. Obtiene así no solo SSO, sino también un mapeo de grupos a roles totalmente automatizado, sin configuración manual en cada herramienta.

Centralice sus accesos en su propio VPS

El VPS Cloud de ServOrbit con plantilla Docker preconfigurada ofrece la RAM y el almacenamiento necesarios para la stack Authentik (servidor, worker, PostgreSQL, Redis), lista para recibir sus aplicaciones.

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva