¿Por qué elegir ZITADEL frente a Authentik o Keycloak?
ZITADEL ocupa un nicho preciso en el ecosistema de plataformas de autenticación de código abierto. A diferencia de Authelia (proxy de autenticación sin gestión de usuarios propia) o Authentik (IdP full-stack rico en funcionalidades), ZITADEL está diseñado para equipos de desarrollo que necesitan IAM enterprise-grade desde el principio: multi-tenancy nativo, APIs gRPC + REST completas, proveedor Terraform oficial para gestionar la configuración como código.
Su principal ventaja sobre Keycloak: la ligereza. ZITADEL consume menos de 100 MB de RAM en reposo, mientras que Keycloak raramente arranca por debajo de 512 MB. Es un argumento decisivo para los VPS de gama de entrada y los equipos que alojan varios servicios en la misma máquina.
Requisitos previos
- Un VPS de ServOrbit (2 vCPU / 2 GB RAM recomendados, Ubuntu 24.04)
- Un dominio o subdominio apuntando a la IP del VPS (o el subdominio gratuito ServOrbit)
- ⚠️ El dominio debe configurarse ANTES de la instalación: ZITADEL fija su
issuerOIDC en el primer arranque — no puede cambiarse después
Instalar ZITADEL desde el Marketplace
Instalación en 3 pasos
Crear el VPS
Desde su área de cliente de ServOrbit, elija la gama VPS y haga clic en Configurar. En el campo Aplicación, seleccione ZITADEL. Introduzca su dominio.
Si no tiene dominio, el subdominio gratuito de ServOrbit está disponible inmediatamente — HTTPS incluido.
Inicio automático
El script de instalación genera automáticamente el
MASTERKEY(clave AES-256), la contraseña de PostgreSQL y la contraseña de administrador, luego lanza PostgreSQL 16 y ZITADEL mediante Docker Compose. Duración habitual: 2 a 4 minutos.Acceder a la consola
Una vez completada la instalación, sus credenciales se muestran en el área de cliente.
- URL:https://<su-dominio>/ui/console
- Usuario:admin
- Contraseña: la contraseña generada
Crear su primera aplicación OIDC
Una vez conectado a la consola de ZITADEL:
1. Vaya a Projects → Create
2. Asigne un nombre a su proyecto (p.ej. My App)
3. Haga clic en Add Application
4. Elija el tipo: Web (aplicaciones servidor), Native (móvil/escritorio) o API (machine-to-machine)
5. Para una app Web, seleccione PKCE (recomendado) e introduzca sus Redirect URIs
ZITADEL genera automáticamente el Client ID. Anote el discovery endpoint: https://<su-dominio>/.well-known/openid-configuration.
Integrar ZITADEL con sus aplicaciones self-hosted
ZITADEL se integra de forma nativa con todas las aplicaciones que soporten OIDC. Ejemplos comunes:
- Gitea: OAuth2 → Autenticación → añadir fuente OAuth2 → introducir Client ID/Secret + discovery endpoint
- Grafana: sección
[auth.generic_oauth]engrafana.inicon el discovery endpoint de ZITADEL - Nextcloud: plugin
Social LoginoOpenID Connect user backendcon Client ID/Secret - n8n: variables de entorno
N8N_AUTH_*apuntando al IdP de ZITADEL
Gestión multi-tenant: organizaciones y proyectos
Una de las fortalezas de ZITADEL es su modelo multi-tenant nativo. Puede crear varias Organizaciones, cada una con sus propios usuarios, grupos y políticas de seguridad.
Cada organización puede tener sus propios Proyectos y Roles personalizados. Los tokens JWT incluyen automáticamente los roles del usuario en la organización.
Consejo: activar passkeys desde el principio
En la configuración de la instancia de ZITADEL, active la autenticación Passkey/WebAuthn. Sus usuarios podrán autenticarse sin contraseña desde su navegador.
Instalar ZITADEL desde el Marketplace de ServOrbit
Puede instalar ZITADEL directamente desde el [Marketplace de ServOrbit](/marketplace/security/zitadel): VPS preconfigurado con Docker Compose, nginx, HTTPS y secretos generados automáticamente.