Reforzar la seguridad de las infraestructuras.

Logo de Authelia

Authelia

Coloque MFA, SSO y control de acceso granular delante de sus aplicaciones existentes, sin modificar ni una línea de su código.

512 MB (1 GB recomendado) RAM 1 vCPU Puerto 9091 Disponible

Stack técnico

DockerGoSQLiteRedis 7
RAM mínima512 MB (1 GB recomendado)
CPU mínima1 vCPU
Puerto por defecto9091
SO compatiblesubuntu-24.04

Authelia es un servidor de autenticación y autorización de código abierto (licencia Apache 2.0, unas 28 k estrellas en GitHub, escrito en Go) concebido para trabajar en tándem con un reverse proxy. Cada petición dirigida a sus aplicaciones se le somete antes de ser servida, y Authelia aplica su política: inicio de sesión simple, segundo factor obligatorio (TOTP, WebAuthn/passkeys) o paso libre, según el dominio, la ruta, el grupo del usuario o su red de origen. Es Authelia quien muestra el portal de inicio de sesión; la aplicación protegida, por su parte, no necesita saber que existe. La distinción con los demás componentes de identidad del catálogo es clara: Authentik es un proveedor de identidad completo, con directorio, SAML y editor de flujos, pensado para centralizar el SSO de un conjunto de herramientas; Logto se integra en el código de su propia aplicación para gestionar sus usuarios finales; Infisical distribuye secretos a máquinas, no a personas; y Vaultwarden guarda las contraseñas de sus colaboradores sin decidir nunca quién entra dónde. Authelia responde a una necesidad concreta: proteger aplicaciones ya instaladas, incluidas las que no tienen ninguna autenticación.

En un VPS ServOrbit, Authelia funciona en dos contenedores: el binario Go, muy económico (del orden de 25 MB de RAM en reposo), y un almacén de sesiones Redis 7. La versión desplegada es la 4.39.20, con un almacenamiento SQLite local y un archivo de usuarios `/config/users.yml` generado en el primer arranque, que contiene la cuenta `admin` y su contraseña. Authelia se interpone delante de nginx, Caddy, Traefik, HAProxy o Envoy mediante su mecanismo de forward auth, y además hace las veces de proveedor OpenID Connect de pleno derecho: las aplicaciones que hablan OIDC —Nextcloud, Gitea, Grafana— se conectan directamente y usted obtiene un SSO completo en todo su stack autoalojado desde un único archivo de configuración. Un nombre de dominio es imprescindible: la cookie de sesión se emite para ese dominio concreto.

Funcionalidades clave

Segundo factor listo para usar: aplicación de autenticación (TOTP), llaves WebAuthn/passkeys y notificación Duo, activados mediante una regla por usuario o por grupo.
Proveedor OpenID Connect certificado: cualquier aplicación compatible con OIDC de su stack delega su inicio de sesión en Authelia y usted obtiene un SSO real, sin pasar por el reverse proxy.
Control de acceso granular: autorice, deniegue o exija el segundo factor según el dominio, el subdominio, la ruta, la red IP de origen o el grupo del usuario.
Independiente del reverse proxy: forward auth compatible de forma nativa con nginx, Caddy, Traefik, HAProxy y Envoy, con fragmentos de configuración listos para copiar en la documentación del proyecto.
Menos de 30 MB de RAM en reposo: Authelia convive sin estorbar con otros servicios en un VPS de 1 GB.
Directorio en archivo o en LDAP: la instalación arranca con el archivo local /config/users.yml y más adelante cambia a un directorio LDAP modificando configuration.yml, sin interrupción del servicio.

¿Cuándo usar esta solución?

1

Proteger herramientas internas

Coloque Authelia delante de Grafana, Dockge, Gitea o cualquier interfaz de administración. Sus usuarios se autentican una sola vez en el portal y después llegan a cada aplicación protegida sin volver a introducir sus credenciales mientras su sesión siga siendo válida.

2

Añadir MFA a una aplicación que no lo ofrece

Muchas aplicaciones autoalojadas se conforman con una contraseña, cuando no se abren sin ninguna autenticación. Authelia impone el TOTP o una passkey en el nivel del proxy: nada que modificar en la aplicación, ninguna línea de código que escribir.

3

Un SSO autoalojado en todo su stack

Declare Authelia como proveedor OIDC y conecte después Nextcloud, Gitea, Mattermost y los demás. Una sola sesión de inicio abre el conjunto de sus aplicaciones, sobre una infraestructura que le pertenece.

Desplegar Authelia en su VPS

Guía optimizada para los VPS Cloud ServOrbit.

01

Contratar el VPS

Contrate un VPS ServOrbit de al menos 1 vCPU y 512 MB de RAM (1 GB resulta más cómodo), con Ubuntu 24.04. Un nombre de dominio apuntado a este VPS es imprescindible: la cookie de sesión de Authelia y las redirecciones de OpenID Connect se emiten para un dominio concreto, en HTTPS.

02

Apuntar su subdominio

Cree un registro A para el subdominio de su portal, por ejemplo auth.ejemplo.com, hacia la IP del VPS. No tiene nada más que instalar: en cuanto el dominio queda asociado a la aplicación, ServOrbit configura el vhost nginx y emite el certificado TLS, y después lo renueva.

03

Conectarse por primera vez

Abra la dirección de su portal: Authelia pide un identificador y una contraseña. Introduzca «admin» y la contraseña que se le ha facilitado (puede encontrarla en la sección Aplicaciones de su área de cliente) y registre de inmediato su aplicación de autenticación (TOTP) o su llave de acceso: es el segundo factor que protegerá después todo lo que coloque detrás de este portal.

04

Desplegar Authelia

En su área de cliente ServOrbit: Marketplace → Seguridad → Authelia → Desplegar. El aprovisionamiento levanta los dos contenedores (Authelia y Redis), genera todos los secretos, escribe la configuración inicial y crea la cuenta de administrador. El portal responde en https://<su-dominio> en unos minutos, sin número de puerto: el puerto 9091 solo se publica en el bucle local del servidor.

05

Conectar las aplicaciones que quiere proteger

Para cada aplicación que quiera proteger, añada la directiva de forward auth de Authelia en el vhost nginx, Caddy o Traefik que la sirve; la documentación de Authelia proporciona un fragmento listo para copiar para cada proxy. Las aplicaciones que hablan OpenID Connect de forma nativa no necesitan ninguna modificación del proxy: declárelas como clientes OIDC en configuration.yml y delegarán su inicio de sesión en el portal.

06

Añadir sus usuarios y endurecer la política

Las cuentas viven en /config/users.yml, con su contraseña en forma de hash; el comando authelia crypto hash generate bcrypt produce la huella que hay que pegar allí. La política predeterminada que se entrega es one_factor: añada sus propias reglas en la sección access_control de configuration.yml para exigir two_factor en las aplicaciones sensibles. Tenga en cuenta que la configuración inicial no utiliza ningún servidor de envío de correo: los mensajes que Authelia enviaría normalmente, como un restablecimiento de contraseña, se escriben en el archivo /data/notifications.txt mientras usted no haya indicado sus parámetros SMTP.

Preguntas frecuentes

Authelia es una pasarela de autenticación y autorización de código abierto, con licencia Apache 2.0. Se sitúa delante de sus aplicaciones como punto de forward auth e impone en ellas MFA y control de acceso granular sin que estas se modifiquen. Authentik persigue otra cosa: es un proveedor de identidad completo, con directorio, SAML, pasarela LDAP y editor visual de flujos, pensado para centralizar el SSO de un conjunto de herramientas. Logto, otra cosa más: es una plataforma que usted integra en el código de su propia aplicación, mediante un SDK, para gestionar sus usuarios finales. Authelia es la opción más directa cuando el objetivo es proteger aplicaciones ya instaladas.

Integrar el botón de despliegue

¿Mantiene un proyecto que utiliza Authelia? Este botón permite a sus lectores desplegarlo en un VPS con un clic, sin leer documentación de Docker.

Deploy Authelia on ServOrbit
Markdown
[![Deploy Authelia on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia)
HTML
<a href="https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Authelia on ServOrbit" height="40"></a>

El botón lleva al pedido de un VPS con la plantilla preseleccionada. La imagen se sirve desde servorbit.com: no tiene que alojar nada por su parte.

Reforzar la seguridad de las infraestructuras.

Active Authelia en su infraestructura.

VPS Cloud dedicado: IPv4 incluida, centro de datos europeo, soporte incluido. Sus datos nunca salen de su servidor.

Configuración recomendada: 512 MB (1 GB recomendado) RAM · 1 vCPU

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva