[{"data":1,"prerenderedAt":120},["ShallowReactive",2],{"seo-verification":3,"marketplace-app-es-logto":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"marketplace-app-es-logto",{"slug":9,"slugs":10,"categorySlugs":11,"name":16,"description":17,"phase":18,"unavailableReason":19,"docsUrl":20,"logo":19,"github":19,"tagline":21,"longDescription":22,"features":23,"useCases":30,"steps":43,"faq":62,"specs":81,"compatibleOs":90,"relatedApps":92,"relatedPosts":113,"category":117},"logto",{"fr":9,"en":9,"ar":9,"es":9},{"fr":12,"en":13,"ar":14,"es":15},"cybersecurity","cybersecurity-bastion","الأمن-السيبراني-والحصن","ciberseguridad-bastion","Logto","Plataforma de autenticación open source autoalojada: añada inicio de sesión, registro, MFA y gestión de usuarios a sus aplicaciones con unas pocas líneas de código — alternativa a Auth0\u002FClerk, MPL-2.0, ~14 k ⭐.",1,null,"https:\u002F\u002Fservorbit.com\u002Fblog\u002Fautoalojar-logto-en-un-vps","Autenticación para integrar en su aplicación: registro, inicio de sesión social, MFA y tokens OIDC firmados por su propia instancia, sin coste por usuario.","Logto es una plataforma de autenticación de código abierto (licencia MPL-2.0, unas 14,3 k estrellas en GitHub, escrita en Node.js) destinada a los desarrolladores que quieren integrar el registro, el inicio de sesión y la gestión de cuentas directamente en su propio producto. Es el equivalente autoalojado de Auth0 o de Clerk: se acabaron las suscripciones indexadas al número de usuarios activos, y ningún dato de cuenta se transmite a un tercero. La diferencia con los demás componentes de identidad del catálogo es clara: Authelia se coloca delante de aplicaciones existentes para añadirles MFA sin tocar su código, Authentik es un proveedor de identidad completo pensado para centralizar el SSO de un parque de herramientas, mientras que Logto se invoca desde el código de su aplicación mediante un SDK y se encarga del ciclo de vida de sus usuarios finales — registro, inicio de sesión social, autenticación sin contraseña, MFA, roles y permisos.\n\nDesplegado en un VPS ServOrbit, Logto funciona en dos contenedores — la aplicación Node.js y una base de datos PostgreSQL 17 — y firma él mismo los tokens OIDC de cada sesión. La consola de administración, donde declara sus aplicaciones, activa los conectores sociales y consulta los registros de auditoría, no se publica en Internet: está enlazada a `127.0.0.1:3002` y se abre mediante un túnel SSH. Los SDK oficiales cubren React, Next.js, Vue, Angular, React Native, Swift, Kotlin, Flutter, Python, Django, FastAPI, Go, PHP, Laravel, .NET, Java y Spring Boot; cualquier framework capaz de seguir una redirección OAuth 2.0 se autentica contra Logto incluso sin un SDK dedicado.",[24,25,26,27,28,29],"Compatible con OIDC y OAuth 2.0 — Logto emite JWT firmados que cualquier biblioteca OAuth 2.0 estándar sabe verificar: los flujos de redirección, PKCE, la introspección de tokens y los tokens de actualización funcionan sin código específico.","Conectores sociales — active Google, GitHub, Apple, Microsoft, Discord, Facebook y una treintena de proveedores más desde la consola; sus usuarios inician sesión con una cuenta existente, sin crear ninguna contraseña.","Autenticación sin contraseña — enlace mágico por correo electrónico o código de un solo uso por SMS, mediante conectores Twilio, SendGrid, Mailgun o cualquier servidor SMTP, sin modificar el código de la aplicación.","MFA por TOTP y WebAuthn — exija un segundo factor al iniciar sesión o antes de una operación sensible: se admiten las aplicaciones de autenticación (TOTP), las llaves físicas (WebAuthn\u002FFIDO2) y los códigos de recuperación.","Control de acceso por roles — defina roles y permisos en la consola, recíbalos en el claim `scope` del JWT y aplíquelos en su API con un solo middleware, sin ninguna consulta a la base de datos.","SDK para más de 20 frameworks — React, Next.js, Vue, Angular, React Native, iOS (Swift), Android (Kotlin), Flutter, Python, Django, FastAPI, Go, PHP, Laravel, .NET, Java y Spring como SDK oficiales; Remix, SvelteKit y Nuxt por parte de la comunidad.",[31,34,37,40],{"title":32,"body":33},"Producto SaaS con cuentas de cliente multitenant","Está construyendo un SaaS y necesita el registro, el inicio de sesión social y el aislamiento de roles por cliente — el conjunto de funciones que se esperan de Auth0. El SDK de React se integra en unas quince líneas, los roles se declaran en la consola y sus cuentas de usuario están operativas desde la primera versión. Usted no manipula ninguna biblioteca de verificación de JWT ni ningún hash bcrypt.",{"title":35,"body":36},"Herramienta interna con SSO y MFA obligatorio","Su equipo utiliza un panel de control Next.js y una API FastAPI separada. Logto se convierte en la capa de autenticación común: el SDK de Next.js gestiona el recorrido de inicio de sesión, un middleware FastAPI verifica el JWT y la consola impone el segundo factor a todas las cuentas. No hace falta ninguna suscripción a Okta.",{"title":38,"body":39},"Aplicación móvil sin contraseña","Su aplicación Flutter o React Native se dirige a usuarios que no quieren crear una contraseña. Los conectores sin contraseña de Logto envían un código de un solo uso por SMS o un enlace mágico por correo electrónico; el SDK se encarga del flujo PKCE y su backend se limita a verificar el JWT recibido.",{"title":41,"body":42},"Autenticación entre servicios (máquina a máquina)","Sus microservicios deben autenticarse entre sí sin intervención humana. Las aplicaciones de máquina a máquina de Logto emiten tokens mediante credenciales de cliente: el servicio que llama obtiene un JWT con una sola llamada HTTP, cada servicio posterior lo verifica, y la consola muestra quién llamó a qué y cuándo.",[44,47,50,53,56,59],{"title":45,"body":46},"Pida un VPS ServOrbit (2 GB de RAM como mínimo)","Logto ejecuta Node.js y PostgreSQL 17 lado a lado. Un VPS de 2 GB absorbe cómodamente varias decenas de conexiones simultáneas. Todos los datos — cuentas, sesiones, registros de auditoría — viven en el volumen PostgreSQL llamado `logto_db`: no hay que prever ninguna base de datos externa.",{"title":48,"body":49},"Elija la dirección de acceso definitiva antes del despliegue","Logto exige una dirección de acceso, y esta debe quedar definida antes del primer arranque: la URL pública se convierte en el emisor OIDC (`ENDPOINT`) inscrito en cada token emitido. La instalación se la pide, entre dos destinos — un subdominio de uno de sus dominios (`auth.ejemplo.com`), o el subdominio gratuito incluido con su VPS (`logto.\u003Csu-vps>.servorbit-dns.com`): comprar un nombre de dominio no es un requisito previo. ServOrbit crea el registro DNS cuando el dominio utiliza nuestro DNS gestionado — si no, el área de cliente le indica el registro exacto que debe crear — y después el reverse proxy nginx y el certificado TLS, renovado automáticamente.",{"title":51,"body":52},"Lo que sirve la dirección elegida — y lo que no sirve","La dirección elegida en el paso anterior se convierte en el emisor OIDC de Logto: es la que alcanzan sus aplicaciones y sus usuarios, por HTTPS y sin número de puerto. NO sirve la consola de administración — esta vive en un segundo puerto, que el reverse proxy no publica deliberadamente, y se abre mediante un túnel SSH (véase más abajo).",{"title":54,"body":55},"Despliegue desde el Marketplace","En su área de cliente ServOrbit: Marketplace → Seguridad → Logto → Desplegar. Los dos contenedores (Logto y PostgreSQL 17) arrancan en unos treinta segundos, la base de datos se inicializa automáticamente y el emisor OIDC queda ajustado al dominio que haya elegido.",{"title":57,"body":58},"Abra la consola de administración por túnel SSH","La consola de administración vive en el puerto 3002, enlazado a `127.0.0.1`: el reverse proxy solo sirve el punto de entrada público, así que la consola permanece fuera de Internet incluso una vez conectada su dirección de acceso. Abra un túnel con `ssh -L 3002:127.0.0.1:3002 root@\u003Cip-de-su-vps>` y luego vaya a http:\u002F\u002Flocalhost:3002\u002Fconsole. El asistente de primer arranque le pide la dirección de correo electrónico y la contraseña de la cuenta de administrador, y después abre el panel de control.",{"title":60,"body":61},"Declare su aplicación e integre el SDK","En la consola, cree una Application eligiendo su tipo (SPA, nativa, backend o máquina a máquina): obtendrá un identificador de cliente y la URL de su punto de entrada OIDC. Instale el SDK correspondiente (`@logto\u002Freact`, `logto-python`…), introduzca esos dos valores y proteja sus rutas con el guard de autenticación incluido. Sus usuarios son redirigidos a su página de inicio de sesión de Logto y vuelven con una identidad verificada.",[63,66,69,72,75,78],{"q":64,"a":65},"¿En qué se diferencia de Authelia y Authentik, ya presentes en el catálogo?","Authelia añade MFA y SSO delante de aplicaciones existentes mediante forward auth: protege herramientas que a veces no tienen ninguna autenticación, sin modificar su código. Authentik es un proveedor de identidad completo, pensado para centralizar el SSO de su parque autoalojado (Grafana, Gitea, Nextcloud). Logto responde a otra necesidad: es una plataforma de autenticación que usted integra en el código de su propia aplicación para construir en ella el registro, el inicio de sesión social y el MFA — exactamente el papel de Auth0 o de Clerk.",{"q":67,"a":68},"¿Por qué la consola de administración está en el puerto 3002 y no en el dominio público?","Exponer la consola en Internet es un riesgo: cualquiera que encuentre su URL puede intentar acceder a su base de usuarios y a la configuración de sus aplicaciones. Por eso está enlazada a `127.0.0.1:3002`, lo que la reserva a las personas que disponen de acceso SSH al VPS. Abra `ssh -L 3002:127.0.0.1:3002 root@\u003Cip>` y luego http:\u002F\u002Flocalhost:3002\u002Fconsole en su navegador. Este túnel no dice nada sobre la ausencia de dominio: el punto de entrada público de Logto sí se sirve por HTTPS en la dirección elegida durante la instalación — es la consola, y solo la consola, la que permanece en el bucle local.",{"q":70,"a":71},"¿Puedo cambiar de dominio después del primer despliegue?","No sin empezar de cero. La URL del emisor OIDC (`ENDPOINT`) queda inscrita en cada token emitido por Logto: al cambiar de dominio, invalida los tokens existentes, las configuraciones de los clientes y las URI de redirección. Defina su dominio definitivo antes del primer despliegue. Si realmente hay que cambiarlo, hay que eliminar el volumen `logto_db`, volver a desplegar con el nuevo dominio y reconfigurar todas sus aplicaciones.",{"q":73,"a":74},"¿Qué lenguajes y frameworks están cubiertos?","Logto publica SDK oficiales para React, Next.js, Vue, Angular, React Native, iOS (Swift), Android (Kotlin), Flutter, Python, Django, FastAPI, Go, PHP, Laravel, .NET, Java y Spring Boot. Cualquier framework capaz de realizar redirecciones HTTP OAuth 2.0 funciona incluso sin un SDK dedicado: el documento de descubrimiento OIDC expuesto en \u002F.well-known\u002Fopenid-configuration enumera todos los puntos de entrada.",{"q":76,"a":77},"¿Es posible el inicio de sesión con Google o GitHub?","Sí. En la consola, abra Connectors → Social connectors y active los proveedores que desee: Google, GitHub, Apple, Microsoft, Discord, Facebook, LinkedIn y una treintena más. Cada conector requiere un identificador y un secreto de aplicación OAuth que hay que crear en el proveedor — unos cinco minutos de configuración por su parte. Los botones correspondientes aparecen después por sí solos en su página de inicio de sesión.",{"q":79,"a":80},"¿Cómo hacer una copia de seguridad de una instancia de Logto?","Todo el estado útil — cuentas, sesiones, conectores, aplicaciones declaradas y registros de auditoría — se almacena en la base de datos PostgreSQL 17 del volumen `logto_db`. Un `pg_dump` periódico de esa base de datos, conservado fuera del VPS, constituye una copia de seguridad restaurable. Anote también el valor de `SECRET_VAULT_KEK` generado durante el despliegue: protege los secretos almacenados por la instancia y debe acompañar a la copia de seguridad.",{"ram":82,"cpu":83,"disk":84,"stack":85,"port":89},"2 GB","1 vCPU","10 GB",[86,87,88],"Docker","Node.js","PostgreSQL 17","3001",[91],"ubuntu-24.04",[93,101,107],{"name":94,"slug":95,"categorySlug":15,"categoryName":96,"categoryColor":97,"logo":98,"tagline":99,"description":100},"Bastion Host","bastion-host","Cybersecurity & Bastion","text-red-400 bg-red-500\u002F10","\u002Fbrand\u002Flogo\u002Fservorbit-m.svg","Punto de entrada SSH seguro y reforzado hacia sus infraestructuras, con auditoría centralizada.","Punto de entrada seguro a sus infraestructuras. SSH Jump Host configurado y reforzado, con registros de auditoría centralizados.",{"name":102,"slug":103,"categorySlug":15,"categoryName":96,"categoryColor":97,"logo":104,"tagline":105,"description":106},"CrowdSec","crowdsec","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fsvg\u002Fcrowdsec.svg","Protección colaborativa frente a los ataques — detección por comportamiento y threat intelligence compartida.","Protección colaborativa frente a los ataques. Detección por comportamiento y compartición de threat intelligence con la comunidad.",{"name":108,"slug":109,"categorySlug":15,"categoryName":96,"categoryColor":97,"logo":110,"tagline":111,"description":112},"Fail2Ban Enhanced","fail2ban-enhanced","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fpng\u002Ffail2ban.png","Bloqueo automático de las intrusiones — configuración reforzada para producción, lista para usar.","Bloqueo automático de los intentos de intrusión, con una configuración optimizada para producción y alertas en tiempo real.",[114,115,116],"self-host-logto-vps","heberger-bastion-host-vps","securiser-vps-crowdsec",{"key":118,"slug":15,"name":96,"objective":119,"icon":118,"color":97},"security","Reforzar la seguridad de las infraestructuras.",1789665079998]