[{"data":1,"prerenderedAt":148},["ShallowReactive",2],{"seo-verification":3,"blog-stirling-pdf-v3-oauth2-sso-gratuito-sin-enterprise-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-stirling-pdf-v3-oauth2-sso-gratuito-sin-enterprise-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":84,"ctaBody":85,"ctaButton":86,"ctaUrl":87,"relatedPosts":88},422,"stirling-pdf-v3-oauth2-sso-gratuito-sin-enterprise",{"fr":12,"en":13,"ar":14,"es":10},"stirling-pdf-v3-sso-libre-enterprise-gratuit","stirling-pdf-v3-oauth2-sso-free-no-enterprise","stirling-pdf-v3-sso-oauth2-مجاني-بدون-enterprise","Stirling PDF v3: SSO OAuth2 gratuito, sin bloqueo Enterprise","Desde v3.0.0 (sept. 2026), el SSO OAuth2 de Stirling PDF es completamente gratuito. Configúralo con Authentik o Keycloak en 15 min con tres bloques en settings.yml.",8,0,false,"2026-10-07T00:00:00+00:00","2026-10-07T23:07:24+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},7,"Autoalojamiento","self-hosting","bg-indigo-500\u002F10 text-indigo-400","cloud",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fstirling-pdf-v3-sso-libre-enterprise-gratuit-poster.svg",{"categorySlug":34,"appSlug":35},"colaboracion-productividad","stirling-pdf","Hasta la v2, el SSO OAuth2 de Stirling PDF era exclusivo de la edición Enterprise: los equipos que querían proteger su instancia con un proveedor de identidad tenían que pagar o prescindir de él. La PR #8137, fusionada en septiembre de 2026 y distribuida en la v3.0.0, eliminó esa restricción — el SSO está ahora disponible en todas las instalaciones, gratuitamente, sin cambiar de plan. Si tu instancia funciona hoy sin autenticación centralizada, puedes corregirlo en quince minutos.",[38,42,52,55,68,71,74,78,81],{"type":39,"title":40,"body":41},"h2","El SSO de Enterprise pasó a ser gratuito en v3","Stirling PDF reúne más de 50 operaciones PDF — fusión, división, compresión, conversión de formato, OCR, firma, reordenación de páginas — en una interfaz web autoalojada. Desde su creación, la herramienta ha crecido en GitHub (87.000 estrellas, licencia MIT) y se ha consolidado como la referencia de código abierto para el tratamiento documental en equipo.\n\nLa v2 compartimentaba las funciones: las operaciones básicas eran libres, el SSO OAuth2 y algunas funciones avanzadas estaban reservadas al plan Enterprise. Este modelo freemium tenía sentido comercial, pero creaba una situación incómoda para los equipos con autoalojamiento: Stirling PDF accesible sin contraseña en un puerto abierto, o con cuentas locales imposibles de revocar desde un directorio central.\n\nLa **PR #8137** se fusionó en septiembre de 2026 y reorganizó la cuadrícula de funciones. La **v3.0.0** (notas de la versión: \u003Ca href=\"https:\u002F\u002Fgithub.com\u002FStirling-Tools\u002FStirling-PDF\u002Freleases\u002Ftag\u002Fv3.0.0\">github.com\u002FStirling-Tools\u002FStirling-PDF\u002Freleases\u002Ftag\u002Fv3.0.0\u003C\u002Fa>) distribuyó este cambio, confirmado estable en la **v3.1.0** (5 de octubre de 2026). Resultado: `SECURITY_OAUTH2_ENABLED=true` funciona en cualquier instalación ≥ v3.0.0, sin clave de licencia, sin plan de pago.",{"type":43,"title":44,"items":45},"ul","Qué cambia el SSO gratuito en la práctica",[46,47,48,49,50,51],"Acceso centralizado: todos los miembros del equipo se autentican a través de tu proveedor de identidad existente (Authentik, Keycloak, Zitadel, Okta…) — sin cuentas locales que crear ni revocar manualmente.","Revocación inmediata: deshabilitar una cuenta en tu IdP cierra el acceso a Stirling PDF al mismo tiempo que al resto de tu stack — sin cuentas huérfanas.","Cumplimiento normativo: los accesos se registran en el lado del IdP, no en Stirling PDF. Registro de auditoría centralizado, sin configuración adicional.","Formulario local deshabilitado: una sola variable (`SECURITY_OAUTH2_AUTO_CREATE_USER=false` combinada con la desactivación del formulario de inicio de sesión) impide cualquier bypass del SSO.","Soporte PKCE: la v3 implementa correctamente el flujo PKCE — los IdPs que lo requieren (Authentik en particular) funcionan sin configuración especial.","Actualización no destructiva: activar SSO en una instancia existente no elimina los archivos procesados ni el historial.",{"type":39,"title":53,"body":54},"Requisitos previos","Antes de empezar:\n\n**Stirling PDF ≥ v3.0.0 ya desplegado.** Si tu instancia funciona con v2.x, actualízala (`docker compose pull && docker compose up -d`) y verifica con `docker compose logs stirling-pdf | grep version`.\n\n**Un proveedor de identidad OIDC operativo.** Esta guía cubre los dos IdPs más comunes en stacks autoalojadas: **Authentik** (un contenedor dedicado, normalmente en el mismo VPS) y **Keycloak** (desplegado por separado, recomendado para entornos con múltiples aplicaciones). Si aún no tienes un IdP, la guía \u003Ca href=\"\u002Fblog\u002Fself-host-authentik-vps\">Alojar Authentik en un VPS\u003C\u002Fa> cubre la instalación completa.\n\n**Un proxy inverso con TLS activo.** Stirling PDF debe servirse por HTTPS — las cookies de sesión OAuth2 son `Secure` por defecto. nginx, Caddy y Traefik funcionan todos sin modificación.\n\n**Recursos: mínimo 1 vCPU \u002F 2 GB RAM.** El OCR y la conversión de PDF complejos son intensivos en recursos — planifica 2 vCPU \u002F 4 GB para uso en equipo con más de 5 usuarios simultáneos.",{"type":56,"title":57,"steps":58},"steps","Activar SSO en Stirling PDF",[59,62,65],{"title":60,"body":61},"Actualizar a v3.0.0 o superior","Si tu `docker-compose.yml` sigue apuntando a la imagen `frooodle\u002Fs-pdf:latest` o a una versión fijada ≤ 2.x, primero actualiza la imagen:\n\n```bash\ndocker compose pull stirling-pdf\ndocker compose up -d stirling-pdf\ndocker compose logs stirling-pdf --tail=20\n```\n\nVerifica que la línea `Stirling-PDF version` muestre `3.0.0` o superior antes de continuar.",{"title":63,"body":64},"Añadir las variables OAuth2 en settings.yml","Stirling PDF carga su configuración desde `.\u002Fconfigs\u002Fsettings.yml` (ruta del volumen montado en el compose). Abre este archivo y añade o completa el bloque `security`:\n\n```bash\nsecurity:\n  enableLogin: true\n  oauth2:\n    enabled: true\n    provider: oidc\n    issuer: https:\u002F\u002Fauthentik.your-domain.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F\n    clientId: YOUR_CLIENT_ID\n    clientSecret: YOUR_CLIENT_SECRET\n    scopes: openid,profile,email\n    useAsUsername: email\n    autoCreateUser: true\n```\n\nLas seis variables son obligatorias. `SECURITY_OAUTH2_USE_AS_USERNAME` determina qué campo del token OIDC sirve como nombre de usuario en Stirling PDF — `email` es la elección habitual, `preferred_username` también funciona si tu IdP lo proporciona.\n\nAlternativamente, estas variables pueden pasarse directamente en `docker-compose.yml` bajo `environment:` con el prefijo `SECURITY_OAUTH2_`:\n\n```bash\nenvironment:\n  SECURITY_OAUTH2_ENABLED: \"true\"\n  SECURITY_OAUTH2_PROVIDER: oidc\n  SECURITY_OAUTH2_ISSUER: https:\u002F\u002Fauthentik.your-domain.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F\n  SECURITY_OAUTH2_CLIENT_ID: YOUR_CLIENT_ID\n  SECURITY_OAUTH2_CLIENT_SECRET: YOUR_CLIENT_SECRET\n  SECURITY_OAUTH2_SCOPES: openid,profile,email\n  SECURITY_OAUTH2_USE_AS_USERNAME: email\n  SECURITY_OAUTH2_AUTO_CREATE_USER: \"true\"\n```",{"title":66,"body":67},"Reiniciar el contenedor y verificar los logs","Aplica la configuración:\n\n```bash\ndocker compose restart stirling-pdf\ndocker compose logs stirling-pdf --follow --tail=30\n```\n\nBusca la línea `OAuth2 SSO enabled` en los logs de inicio. Si ves `Error loading OAuth2 issuer metadata`, el endpoint de descubrimiento OIDC (`\u002F.well-known\u002Fopenid-configuration`) es inaccesible desde el contenedor — verifica que la URL del `issuer` sea alcanzable vía red Docker.\n\nLuego comprueba que el endpoint de redirección existe:\n\n```bash\ncurl -I https:\u002F\u002Fpdf.your-domain.com\u002Foauth2\u002Fauthorization\u002Foidc\n```\n\nRespuesta esperada: `HTTP\u002F2 302` hacia la URL de autorización de tu IdP. Un `404` significa que el SSO no está activado (variable no leída o contenedor no reiniciado).",{"type":39,"title":69,"body":70},"Configurar Authentik como proveedor de identidad","En la interfaz de administración de Authentik (`https:\u002F\u002Fauthentik.your-domain.com\u002Fif\u002Fadmin\u002F`):\n\n**1. Crear un Provider OAuth2\u002FOIDC**\n\nVe a **Applications → Providers → Create**. Elige **OAuth2\u002FOpenID Connect Provider**. Dale un nombre (p. ej. `stirling-pdf-provider`). En el campo **Redirect URIs**, introduce exactamente:\n\n```bash\nhttps:\u002F\u002Fpdf.your-domain.com\u002Flogin\u002Foauth2\u002Fcode\u002Foidc\n```\n\nActiva **PKCE** (Proof Key for Code Exchange) si la casilla está disponible — Authentik lo exige por defecto desde la versión 2024.x. Deja los scopes en `openid`, `profile`, `email`.\n\nAnota el **Client ID** y el **Client Secret** generados — son los valores que copiarás en `settings.yml`.\n\n**2. Crear la Aplicación**\n\nVe a **Applications → Applications → Create**. Nómbrala `Stirling PDF`, selecciona el Provider creado en el paso anterior. Guarda.\n\n**3. Obtener la URL del issuer**\n\nLa URL de descubrimiento OIDC de Authentik sigue el patrón:\n\n```bash\nhttps:\u002F\u002Fauthentik.your-domain.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F\n```\n\nDonde `stirling-pdf` es el **slug** de la Aplicación (no del Provider). Verifica abriendo `https:\u002F\u002Fauthentik.your-domain.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F.well-known\u002Fopenid-configuration` en un navegador — debes recibir un JSON válido con `authorization_endpoint`.",{"type":39,"title":72,"body":73},"Configurar Keycloak como proveedor de identidad","En la consola de administración de Keycloak (`https:\u002F\u002Fkeycloak.your-domain.com\u002Fadmin\u002F`):\n\n**1. Seleccionar el Realm**\n\nElige el realm que aloja tus usuarios (p. ej. `master` para uso interno, o un realm dedicado `internal-apps`).\n\n**2. Crear un Cliente OIDC**\n\nVe a **Clients → Create client**. Rellena:\n- **Client ID**: `stirling-pdf` (valor libre, pero debe reportarse en `settings.yml`)\n- **Client Protocol**: `openid-connect`\n- **Access Type**: `confidential`\n\nEn la pestaña **Settings**, añade la Redirect URI:\n\n```bash\nhttps:\u002F\u002Fpdf.your-domain.com\u002Flogin\u002Foauth2\u002Fcode\u002Foidc\n```\n\nActiva **Standard Flow** y desactiva **Implicit Flow**.\n\n**3. Obtener el Client Secret**\n\nPestaña **Credentials** → copia el valor de **Secret**.\n\n**4. URL del issuer para Keycloak**\n\nLa URL sigue el patrón:\n\n```bash\nhttps:\u002F\u002Fkeycloak.your-domain.com\u002Frealms\u002FYOUR_REALM\n```\n\nVerifica abriendo `https:\u002F\u002Fkeycloak.your-domain.com\u002Frealms\u002FYOUR_REALM\u002F.well-known\u002Fopenid-configuration`.",{"type":75,"title":76,"body":77},"tip","Bastionado: desactiva el formulario de inicio de sesión local tras el SSO","Una vez validado el SSO y migrados todos tus usuarios, se recomienda deshabilitar el formulario de inicio de sesión con contraseña local — que permanece activo por defecto incluso con OAuth2 habilitado. Añade en `settings.yml`:\n\n```bash\nsecurity:\n  enableLogin: true\n  loginMethod: oauth2\n```\n\nDeshabilitar el método local impide cualquier bypass del SSO a través del formulario. Mantén una cuenta de administrador de emergencia en tu IdP antes de aplicar esta configuración — si tu IdP queda inaccesible, no podrás iniciar sesión.",{"type":39,"title":79,"body":80},"Solución de errores frecuentes","**`redirect_uri mismatch`** — La URI registrada en el proveedor no coincide exactamente con lo que envía Stirling PDF. El valor esperado es `https:\u002F\u002Fpdf.your-domain.com\u002Flogin\u002Foauth2\u002Fcode\u002Foidc`, sin barra final, HTTPS obligatorio. Comprueba la ausencia de espacios o caracteres invisibles en el campo de tu IdP.\n\n**`PKCE required` o `code_challenge_method unsupported`** — Authentik exige PKCE por defecto desde 2024.x. Si tu versión de Stirling PDF es \u003C 3.0.0, no soporta PKCE — actualízala. En la v3, el flujo PKCE está soportado nativamente.\n\n**Cookies cross-domain perdidas tras la redirección del IdP** — Si Stirling PDF se sirve en un subdominio diferente al de tu IdP, verifica que tu proxy inverso no inyecte `SameSite=Strict` en las cookies de sesión. El valor correcto es `SameSite=Lax`. Síntoma: la redirección desde el IdP produce una página en blanco o un bucle de recarga.\n\n**`Error loading OAuth2 issuer metadata`** al iniciar — El contenedor de Stirling PDF no puede alcanzar el endpoint de descubrimiento de tu IdP. Causas frecuentes: red Docker aislada, certificado TLS autofirmado no confiable, o IdP apagado. Prueba desde el contenedor: `docker compose exec stirling-pdf curl -s https:\u002F\u002Fauthentik.your-domain.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F.well-known\u002Fopenid-configuration`.\n\n**El usuario inicia sesión pero ve `403 Forbidden`** — `SECURITY_OAUTH2_AUTO_CREATE_USER` está en `false` (valor predeterminado) y el usuario aún no existe en Stirling PDF. Ponlo en `true` mientras se crean las cuentas en el primer inicio de sesión, o crea los usuarios manualmente desde la interfaz de administración de Stirling PDF.",{"type":39,"title":82,"body":83},"SSO sin coste, un bloque a la vez","El SSO ya no es un argumento de venta de una edición de pago — es una configuración de tres bloques en un archivo YAML. La v3.0.0 hizo permanente este cambio, y la v3.1.0 (5 de octubre de 2026) confirma la estabilidad del nuevo comportamiento.\n\nSi tu instancia de Stirling PDF está expuesta a tu equipo hoy sin autenticación centralizada, la corrección requiere una actualización de contenedor, tres variables de entorno y dos pantallas de configuración en tu IdP. El retorno: revocación instantánea, registro de auditoría centralizado y un vector de acceso no controlado cerrado.\n\nPara profundizar en los IdPs de código abierto cubiertos aquí, las guías \u003Ca href=\"\u002Fblog\u002Fself-host-authentik-vps\">Alojar Authentik en un VPS\u003C\u002Fa> y \u003Ca href=\"\u002Fblog\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026\">Authentik, Authelia o Keycloak: elegir tu SSO\u003C\u002Fa> cubren el despliegue y los compromisos de cada solución.","Despliega Stirling PDF con SSO en tu VPS","Aprovisiona un entorno Stirling PDF listo para usar — Docker Compose, proxy inverso y configuración SSO incluidos. Conecta tu proveedor OIDC y asegura el acceso de todo el equipo desde el primer inicio.","Activar esta solución","\u002Fmarketplace\u002Fcolaboracion-productividad\u002Fstirling-pdf",[89,106,129],{"id":90,"slug":91,"slugs":92,"title":96,"excerpt":97,"readTime":98,"views":18,"isPinned":19,"publishedAt":99,"updatedAt":100,"category":101,"categories":102,"featuredImage":30,"bgImage":31,"posterImage":104,"relatedSolution":105},178,"alojar-stirling-pdf-en-un-vps",{"fr":93,"en":94,"ar":95,"es":91},"self-host-stirling-pdf-vps","self-host-stirling-pdf-on-a-vps-50-pdf-operations-no-cloud","استضافة-stirling-pdf-على-vps-أكثر-من-50-عملية-بلا-سحابة","Alojar Stirling PDF en un VPS: 50+ operaciones, sin nube","Autoaloje Stirling PDF en un VPS: la app PDF n.º 1 en GitHub (87 k estrellas, MIT). Fusión, división, compresión, conversión, OCR y 50+ operaciones, sin nube.",5,"2026-07-13T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[103],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fself-host-stirling-pdf-vps-poster.svg",{"categorySlug":34,"appSlug":35},{"id":107,"slug":108,"slugs":109,"title":113,"excerpt":114,"readTime":115,"views":116,"isPinned":19,"publishedAt":117,"updatedAt":118,"category":119,"categories":124,"featuredImage":30,"bgImage":31,"posterImage":126,"relatedSolution":127},162,"alojar-authelia-en-un-vps",{"fr":110,"en":111,"ar":112,"es":108},"self-host-authelia-vps","self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","Alojar Authelia en un VPS: MFA y SSO para todo tu stack","Despliega Authelia en VPS con Docker Compose: TOTP, WebAuthn\u002Fpasskey, OIDC, migración LLDAP, monitoreo Prometheus y comparativa con Authentik.",10,3,"2026-07-04T00:00:00+00:00","2026-09-24T12:27:51+00:00",{"id":17,"name":120,"slug":121,"color":122,"icon":123},"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[125],{"id":17,"name":120,"slug":121,"color":122,"icon":123},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":123,"appSlug":128},"authelia",{"id":130,"slug":131,"slugs":132,"title":136,"excerpt":137,"readTime":138,"views":139,"isPinned":19,"publishedAt":140,"updatedAt":100,"category":141,"categories":142,"featuredImage":30,"bgImage":31,"posterImage":144,"relatedSolution":145},272,"authentik-authelia-o-keycloak-elegir-sso-en-vps",{"fr":133,"en":134,"ar":135,"es":131},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","Authentik, Authelia o Keycloak: elegir su SSO en VPS","Authentik, Authelia o Keycloak en VPS: compare el consumo real de memoria, los protocolos cubiertos y las CVE de Keycloak 26.7.1 para elegir su SSO self-hosted.",6,1,"2026-08-16T00:00:00+00:00",{"id":17,"name":120,"slug":121,"color":122,"icon":123},[143],{"id":17,"name":120,"slug":121,"color":122,"icon":123},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":146,"appSlug":147},"ciberseguridad-bastion","authentik",1791414893084]