Reforzar la seguridad de las infraestructuras.
Coloque MFA, SSO y control de acceso granular delante de sus aplicaciones existentes, sin modificar ni una línea de su código.
Authelia es un servidor de autenticación y autorización de código abierto (licencia Apache 2.0, unas 28 k estrellas en GitHub, escrito en Go) concebido para trabajar en tándem con un reverse proxy. Cada petición dirigida a sus aplicaciones se le somete antes de ser servida, y Authelia aplica su política: inicio de sesión simple, segundo factor obligatorio (TOTP, WebAuthn/passkeys) o paso libre, según el dominio, la ruta, el grupo del usuario o su red de origen. Es Authelia quien muestra el portal de inicio de sesión; la aplicación protegida, por su parte, no necesita saber que existe. La distinción con los demás componentes de identidad del catálogo es clara: Authentik es un proveedor de identidad completo, con directorio, SAML y editor de flujos, pensado para centralizar el SSO de un conjunto de herramientas; Logto se integra en el código de su propia aplicación para gestionar sus usuarios finales; Infisical distribuye secretos a máquinas, no a personas; y Vaultwarden guarda las contraseñas de sus colaboradores sin decidir nunca quién entra dónde. Authelia responde a una necesidad concreta: proteger aplicaciones ya instaladas, incluidas las que no tienen ninguna autenticación.
En un VPS ServOrbit, Authelia funciona en dos contenedores: el binario Go, muy económico (del orden de 25 MB de RAM en reposo), y un almacén de sesiones Redis 7. La versión desplegada es la 4.39.20, con un almacenamiento SQLite local y un archivo de usuarios `/config/users.yml` generado en el primer arranque, que contiene la cuenta `admin` y su contraseña. Authelia se interpone delante de nginx, Caddy, Traefik, HAProxy o Envoy mediante su mecanismo de forward auth, y además hace las veces de proveedor OpenID Connect de pleno derecho: las aplicaciones que hablan OIDC —Nextcloud, Gitea, Grafana— se conectan directamente y usted obtiene un SSO completo en todo su stack autoalojado desde un único archivo de configuración. Un nombre de dominio es imprescindible: la cookie de sesión se emite para ese dominio concreto.
/config/users.yml y más adelante cambia a un directorio LDAP modificando configuration.yml, sin interrupción del servicio.Coloque Authelia delante de Grafana, Dockge, Gitea o cualquier interfaz de administración. Sus usuarios se autentican una sola vez en el portal y después llegan a cada aplicación protegida sin volver a introducir sus credenciales mientras su sesión siga siendo válida.
Muchas aplicaciones autoalojadas se conforman con una contraseña, cuando no se abren sin ninguna autenticación. Authelia impone el TOTP o una passkey en el nivel del proxy: nada que modificar en la aplicación, ninguna línea de código que escribir.
Declare Authelia como proveedor OIDC y conecte después Nextcloud, Gitea, Mattermost y los demás. Una sola sesión de inicio abre el conjunto de sus aplicaciones, sobre una infraestructura que le pertenece.
Guía optimizada para los VPS Cloud ServOrbit.
Contrate un VPS ServOrbit de al menos 1 vCPU y 512 MB de RAM (1 GB resulta más cómodo), con Ubuntu 24.04. Un nombre de dominio apuntado a este VPS es imprescindible: la cookie de sesión de Authelia y las redirecciones de OpenID Connect se emiten para un dominio concreto, en HTTPS.
Cree un registro A para el subdominio de su portal, por ejemplo auth.ejemplo.com, hacia la IP del VPS. No tiene nada más que instalar: en cuanto el dominio queda asociado a la aplicación, ServOrbit configura el vhost nginx y emite el certificado TLS, y después lo renueva.
Abra la dirección de su portal: Authelia pide un identificador y una contraseña. Introduzca «admin» y la contraseña que se le ha facilitado (puede encontrarla en la sección Aplicaciones de su área de cliente) y registre de inmediato su aplicación de autenticación (TOTP) o su llave de acceso: es el segundo factor que protegerá después todo lo que coloque detrás de este portal.
En su área de cliente ServOrbit: Marketplace → Seguridad → Authelia → Desplegar. El aprovisionamiento levanta los dos contenedores (Authelia y Redis), genera todos los secretos, escribe la configuración inicial y crea la cuenta de administrador. El portal responde en https://<su-dominio> en unos minutos, sin número de puerto: el puerto 9091 solo se publica en el bucle local del servidor.
Para cada aplicación que quiera proteger, añada la directiva de forward auth de Authelia en el vhost nginx, Caddy o Traefik que la sirve; la documentación de Authelia proporciona un fragmento listo para copiar para cada proxy. Las aplicaciones que hablan OpenID Connect de forma nativa no necesitan ninguna modificación del proxy: declárelas como clientes OIDC en configuration.yml y delegarán su inicio de sesión en el portal.
Las cuentas viven en /config/users.yml, con su contraseña en forma de hash; el comando authelia crypto hash generate bcrypt produce la huella que hay que pegar allí. La política predeterminada que se entrega es one_factor: añada sus propias reglas en la sección access_control de configuration.yml para exigir two_factor en las aplicaciones sensibles. Tenga en cuenta que la configuración inicial no utiliza ningún servidor de envío de correo: los mensajes que Authelia enviaría normalmente, como un restablecimiento de contraseña, se escriben en el archivo /data/notifications.txt mientras usted no haya indicado sus parámetros SMTP.
¿Mantiene un proyecto que utiliza Authelia? Este botón permite a sus lectores desplegarlo en un VPS con un clic, sin leer documentación de Docker.
[](https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia)<a href="https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Authelia on ServOrbit" height="40"></a>El botón lleva al pedido de un VPS con la plantilla preseleccionada. La imagen se sirve desde servorbit.com: no tiene que alojar nada por su parte.
Gestor de contraseñas autoalojado compatible con Bitwarden, escrito en Rust: todas las aplicaciones oficiales de Bitwarden se conectan a él sin modificaciones — extensiones de navegador, móviles, escritorio — con menos de 50 MB de RAM.
Redes y VPNVPN moderno y minimalista, integrado en el kernel de Linux. Conexiones seguras para sus equipos y sus infraestructuras.
Despliegue de Aplicaciones y DevOpsServidor web y reverse proxy moderno con HTTPS automático. Los certificados SSL Let's Encrypt se obtienen y se renuevan solos, con una configuración mínima mediante el Caddyfile.
Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.
Escribir por WhatsAppse abre en una pestaña nueva