[{"data":1,"prerenderedAt":125},["ShallowReactive",2],{"seo-verification":3,"marketplace-app-es-authelia":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"marketplace-app-es-authelia",{"slug":9,"slugs":10,"categorySlugs":11,"name":16,"description":17,"phase":18,"unavailableReason":19,"docsUrl":20,"logo":21,"github":22,"tagline":23,"longDescription":24,"features":25,"useCases":32,"steps":42,"faq":61,"specs":80,"compatibleOs":89,"relatedApps":91,"relatedPosts":118,"category":122},"authelia",{"fr":9,"en":9,"ar":9,"es":9},{"fr":12,"en":13,"ar":14,"es":15},"cybersecurity","cybersecurity-bastion","الأمن-السيبراني-والحصن","ciberseguridad-bastion","Authelia","Pasarela de autenticación y autorización de código abierto: añada MFA, SSO y control de acceso granular delante de cualquier aplicación, sin tocar su código.",1,null,"https:\u002F\u002Fservorbit.com\u002Fblog\u002Falojar-authelia-en-un-vps","https:\u002F\u002Fcdn.simpleicons.org\u002Fauthelia","https:\u002F\u002Fgithub.com\u002Fauthelia\u002Fauthelia","Coloque MFA, SSO y control de acceso granular delante de sus aplicaciones existentes, sin modificar ni una línea de su código.","Authelia es un servidor de autenticación y autorización de código abierto (licencia Apache 2.0, unas 28 k estrellas en GitHub, escrito en Go) concebido para trabajar en tándem con un reverse proxy. Cada petición dirigida a sus aplicaciones se le somete antes de ser servida, y Authelia aplica su política: inicio de sesión simple, segundo factor obligatorio (TOTP, WebAuthn\u002Fpasskeys) o paso libre, según el dominio, la ruta, el grupo del usuario o su red de origen. Es Authelia quien muestra el portal de inicio de sesión; la aplicación protegida, por su parte, no necesita saber que existe. La distinción con los demás componentes de identidad del catálogo es clara: Authentik es un proveedor de identidad completo, con directorio, SAML y editor de flujos, pensado para centralizar el SSO de un conjunto de herramientas; Logto se integra en el código de su propia aplicación para gestionar sus usuarios finales; Infisical distribuye secretos a máquinas, no a personas; y Vaultwarden guarda las contraseñas de sus colaboradores sin decidir nunca quién entra dónde. Authelia responde a una necesidad concreta: proteger aplicaciones ya instaladas, incluidas las que no tienen ninguna autenticación.\n\nEn un VPS ServOrbit, Authelia funciona en dos contenedores: el binario Go, muy económico (del orden de 25 MB de RAM en reposo), y un almacén de sesiones Redis 7. La versión desplegada es la 4.39.20, con un almacenamiento SQLite local y un archivo de usuarios `\u002Fconfig\u002Fusers.yml` generado en el primer arranque, que contiene la cuenta `admin` y su contraseña. Authelia se interpone delante de nginx, Caddy, Traefik, HAProxy o Envoy mediante su mecanismo de forward auth, y además hace las veces de proveedor OpenID Connect de pleno derecho: las aplicaciones que hablan OIDC —Nextcloud, Gitea, Grafana— se conectan directamente y usted obtiene un SSO completo en todo su stack autoalojado desde un único archivo de configuración. Un nombre de dominio es imprescindible: la cookie de sesión se emite para ese dominio concreto.",[26,27,28,29,30,31],"Segundo factor listo para usar: aplicación de autenticación (TOTP), llaves WebAuthn\u002Fpasskeys y notificación Duo, activados mediante una regla por usuario o por grupo.","Proveedor OpenID Connect certificado: cualquier aplicación compatible con OIDC de su stack delega su inicio de sesión en Authelia y usted obtiene un SSO real, sin pasar por el reverse proxy.","Control de acceso granular: autorice, deniegue o exija el segundo factor según el dominio, el subdominio, la ruta, la red IP de origen o el grupo del usuario.","Independiente del reverse proxy: forward auth compatible de forma nativa con nginx, Caddy, Traefik, HAProxy y Envoy, con fragmentos de configuración listos para copiar en la documentación del proyecto.","Menos de 30 MB de RAM en reposo: Authelia convive sin estorbar con otros servicios en un VPS de 1 GB.","Directorio en archivo o en LDAP: la instalación arranca con el archivo local `\u002Fconfig\u002Fusers.yml` y más adelante cambia a un directorio LDAP modificando `configuration.yml`, sin interrupción del servicio.",[33,36,39],{"title":34,"body":35},"Proteger herramientas internas","Coloque Authelia delante de Grafana, Dockge, Gitea o cualquier interfaz de administración. Sus usuarios se autentican una sola vez en el portal y después llegan a cada aplicación protegida sin volver a introducir sus credenciales mientras su sesión siga siendo válida.",{"title":37,"body":38},"Añadir MFA a una aplicación que no lo ofrece","Muchas aplicaciones autoalojadas se conforman con una contraseña, cuando no se abren sin ninguna autenticación. Authelia impone el TOTP o una passkey en el nivel del proxy: nada que modificar en la aplicación, ninguna línea de código que escribir.",{"title":40,"body":41},"Un SSO autoalojado en todo su stack","Declare Authelia como proveedor OIDC y conecte después Nextcloud, Gitea, Mattermost y los demás. Una sola sesión de inicio abre el conjunto de sus aplicaciones, sobre una infraestructura que le pertenece.",[43,46,49,52,55,58],{"title":44,"body":45},"Contratar el VPS","Contrate un VPS ServOrbit de al menos 1 vCPU y 512 MB de RAM (1 GB resulta más cómodo), con Ubuntu 24.04. Un nombre de dominio apuntado a este VPS es imprescindible: la cookie de sesión de Authelia y las redirecciones de OpenID Connect se emiten para un dominio concreto, en HTTPS.",{"title":47,"body":48},"Apuntar su subdominio","Cree un registro A para el subdominio de su portal, por ejemplo `auth.ejemplo.com`, hacia la IP del VPS. No tiene nada más que instalar: en cuanto el dominio queda asociado a la aplicación, ServOrbit configura el vhost nginx y emite el certificado TLS, y después lo renueva.",{"title":50,"body":51},"Conectarse por primera vez","Abra la dirección de su portal: Authelia pide un identificador y una contraseña. Introduzca «admin» y la contraseña que se le ha facilitado (puede encontrarla en la sección Aplicaciones de su área de cliente) y registre de inmediato su aplicación de autenticación (TOTP) o su llave de acceso: es el segundo factor que protegerá después todo lo que coloque detrás de este portal.",{"title":53,"body":54},"Desplegar Authelia","En su área de cliente ServOrbit: Marketplace → Seguridad → Authelia → Desplegar. El aprovisionamiento levanta los dos contenedores (Authelia y Redis), genera todos los secretos, escribe la configuración inicial y crea la cuenta de administrador. El portal responde en `https:\u002F\u002F\u003Csu-dominio>` en unos minutos, sin número de puerto: el puerto 9091 solo se publica en el bucle local del servidor.",{"title":56,"body":57},"Conectar las aplicaciones que quiere proteger","Para cada aplicación que quiera proteger, añada la directiva de forward auth de Authelia en el vhost nginx, Caddy o Traefik que la sirve; la documentación de Authelia proporciona un fragmento listo para copiar para cada proxy. Las aplicaciones que hablan OpenID Connect de forma nativa no necesitan ninguna modificación del proxy: declárelas como clientes OIDC en `configuration.yml` y delegarán su inicio de sesión en el portal.",{"title":59,"body":60},"Añadir sus usuarios y endurecer la política","Las cuentas viven en `\u002Fconfig\u002Fusers.yml`, con su contraseña en forma de hash; el comando `authelia crypto hash generate bcrypt` produce la huella que hay que pegar allí. La política predeterminada que se entrega es `one_factor`: añada sus propias reglas en la sección `access_control` de `configuration.yml` para exigir `two_factor` en las aplicaciones sensibles. Tenga en cuenta que la configuración inicial no utiliza ningún servidor de envío de correo: los mensajes que Authelia enviaría normalmente, como un restablecimiento de contraseña, se escriben en el archivo `\u002Fdata\u002Fnotifications.txt` mientras usted no haya indicado sus parámetros SMTP.",[62,65,68,71,74,77],{"q":63,"a":64},"¿Qué es Authelia y en qué se diferencia de Authentik o de Logto?","Authelia es una pasarela de autenticación y autorización de código abierto, con licencia Apache 2.0. Se sitúa delante de sus aplicaciones como punto de forward auth e impone en ellas MFA y control de acceso granular sin que estas se modifiquen. Authentik persigue otra cosa: es un proveedor de identidad completo, con directorio, SAML, pasarela LDAP y editor visual de flujos, pensado para centralizar el SSO de un conjunto de herramientas. Logto, otra cosa más: es una plataforma que usted integra en el código de su propia aplicación, mediante un SDK, para gestionar sus usuarios finales. Authelia es la opción más directa cuando el objetivo es proteger aplicaciones ya instaladas.",{"q":66,"a":67},"¿Sustituye Authelia la autenticación propia de cada aplicación?","Depende de la aplicación. Para las que no tienen ninguna autenticación —paneles internos, interfaces de administración— Authelia añade un muro de acceso en el nivel del proxy, y es la única barrera. Para una aplicación compatible con OpenID Connect como Gitea o Nextcloud, Authelia puede convertirse en su proveedor de identidad y sustituir por completo su pantalla de inicio de sesión: se trata entonces de un SSO real, con una sola sesión para el conjunto.",{"q":69,"a":70},"¿Cuánta RAM hay que prever?","Muy poca. Authelia consume menos de 30 MB de RAM en reposo, a los que se añaden unos veinte megabytes para el almacén de sesiones Redis. Un VPS de 512 MB basta para un uso personal; 1 GB resulta cómodo para un equipo de diez a veinte personas y deja espacio para las aplicaciones que usted protege.",{"q":72,"a":73},"¿Es obligatorio un nombre de dominio?","Sí, y la instalación le pide esa dirección antes de arrancar. La cookie de sesión se emite para un dominio concreto, y tanto las redirecciones de OpenID Connect como el certificado TLS exigen un nombre resoluble públicamente: Authelia no puede funcionar correctamente detrás de una dirección IP sin más. Por eso usted elige la dirección de acceso en el momento de instalar, entre dos opciones: un subdominio de uno de sus dominios, o el subdominio gratuito que viene con su VPS (`authelia.\u003Csu-vps>.servorbit-dns.com`); comprar un nombre de dominio no es un requisito previo. En ambos casos, ServOrbit configura el reverse proxy nginx y el certificado TLS, y el portal responde en `https:\u002F\u002F\u003Csu-direccion>`.",{"q":75,"a":76},"¿Qué reverse proxies son compatibles?","nginx, Caddy, Traefik, HAProxy, Envoy y Skipper son compatibles de primera mano, mediante el punto de entrada `forward_auth` o `ext_authz` de Authelia. La documentación del proyecto proporciona un fragmento de configuración listo para copiar para cada uno de ellos. En su VPS ServOrbit, es nginx quien sirve las aplicaciones.",{"q":78,"a":79},"¿Funciona Authelia con las passkeys y las llaves físicas?","Sí. La versión desplegada admite WebAuthn (FIDO2), lo que cubre las passkeys, Touch ID, Face ID, las YubiKey y cualquier llave de hardware compatible con FIDO2. Un mismo usuario puede registrar varios segundos factores y elegir cuál emplear en el momento de conectarse.",{"ram":81,"cpu":82,"stack":83,"port":88},"512 MB (1 GB recomendado)","1 vCPU",[84,85,86,87],"Docker","Go","SQLite","Redis 7","9091",[90],"ubuntu-24.04",[92,100,109],{"name":93,"slug":94,"categorySlug":15,"categoryName":95,"categoryColor":96,"logo":97,"tagline":98,"description":99},"Vaultwarden","vaultwarden","Cybersecurity & Bastion","text-red-400 bg-red-500\u002F10","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fsvg\u002Fvaultwarden.svg","Un servidor compatible con Bitwarden en un solo contenedor Rust: contraseñas ilimitadas, ninguna suscripción por usuario, caja fuerte alojada en su VPS.","Gestor de contraseñas autoalojado compatible con Bitwarden, escrito en Rust: todas las aplicaciones oficiales de Bitwarden se conectan a él sin modificaciones — extensiones de navegador, móviles, escritorio — con menos de 50 MB de RAM.",{"name":101,"slug":102,"categorySlug":103,"categoryName":104,"categoryColor":105,"logo":106,"tagline":107,"description":108},"WireGuard Server","wireguard-server","redes-vpn","Redes y VPN","text-sky-400 bg-sky-500\u002F10","https:\u002F\u002Fcdn.simpleicons.org\u002Fwireguard","VPN moderno integrado en el kernel de Linux — conexiones seguras para sus equipos y sus infraestructuras.","VPN moderno y minimalista, integrado en el kernel de Linux. Conexiones seguras para sus equipos y sus infraestructuras.",{"name":110,"slug":111,"categorySlug":112,"categoryName":113,"categoryColor":114,"logo":115,"tagline":116,"description":117},"Caddy","caddy","despliegue-de-aplicaciones-devops","Despliegue de Aplicaciones y DevOps","text-success bg-success\u002F10","https:\u002F\u002Fcdn.simpleicons.org\u002Fcaddy","SSL automático para sus aplicaciones — HTTPS sin esfuerzo, certificados renovados automáticamente.","Servidor web y reverse proxy moderno con HTTPS automático. Los certificados SSL Let's Encrypt se obtienen y se renuevan solos, con una configuración mínima mediante el Caddyfile.",[119,120,121],"self-host-authelia-vps","deploy-vaultwarden-vps","securiser-vps-crowdsec",{"key":123,"slug":15,"name":95,"objective":124,"icon":123,"color":96},"security","Reforzar la seguridad de las infraestructuras.",1789665079289]