ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

authentik:自建SSO身份认证网关,免费替代Okta/Auth0的完整指南

authentik:自建SSO身份认证网关,免费替代Okta/Auth0的完整指南 authentik自建SSO身份认证网关免费替代Okta/Auth0的完整指南【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik给一个运行了十年的旧系统接SSO时最扎心的往往不是技术本身而是报价单商业IdP按每用户每月计费用户量翻倍成本就翻倍且数据必须放在别人的云上。authentik就是为这个痛点设计的——它是一个开源身份认证平台Identity Provider自托管部署原生支持SAML、OAuth2/OIDC、LDAP、RADIUS协议从测试机到生产集群都能跑。本文以实际部署视角讲清楚它能做什么、怎么起、什么情况下值得换。项目定位与核心卖点authentik的定位官方自己概括得很直白The authentication glue you need——需要的那种认证胶水。它不是某一家厂商的账号体系而是一个把各种身份源LDAP目录、OAuth2社交登录、企业HR系统和各类应用协议粘在一起的统一身份层。当前主仓库的版本线是2026.x见 internal/constants/VERSION采用MIT协议开源核心代码以Django后端 TypeScript前端 Go/Rust代理节点与服务端组件组织。几个关键卖点点到为止协议覆盖全SAML、OAuth2/OIDC、LDAP、RADIUS、SCIM都有对应实现代码分别位于 authentik/providers/ 与 authentik/sources/部署路径成熟Docker Compose小规模、Kubernetes Helm Chart大规模、AWS CloudFormation文档在 website/docs/install-config/install/流程可编排登录不是写死的而是FlowStage组合引擎实现在 authentik/flows/planner.py治理完整RBAC权限、策略引擎authentik/policies/、全量审计事件authentik/events/内置快速上手Docker Compose 三步部署官方推荐小规模和生产试用用Docker Compose要求不高2核CPU、2GB内存即可。文档步骤见 website/docs/install-config/install/docker-compose.mdx核心就三件事# 1. 拉取官方 compose 文件 wget https://docs.goauthentik.io/compose.yml # 2. 生成数据库密码与密钥写入 .env echo PG_PASS$(openssl rand -base64 36 | tr -d \n) .env # 3. 启动 docker compose up -d启动后访问http://服务器地址:9000系统会提示你设置akadmin用户的初始密码完成后即进入管理后台。应用管理界面长这样两点实操提醒compose文件默认把Docker socket挂进worker容器用于自动部署Outpost代理节点有安全顾虑时可改用socket proxy或手动部署另外不要修改容器内的时区文件官方明确说会导致OAuth/SAML时间校验出问题。核心功能详解基于Flow的认证编排把登录逻辑从代码变成图是什么authentik把一次认证拆成Flow流程和Stage步骤输入账号、密码校验、TOTP、WebAuthn、邮件验证、Captcha等用Django代码按图遍历执行规划器在 authentik/flows/planner.py各类Stage在 authentik/stages/。解决什么场景想给内部系统加异地IP触发短信二次验证、新员工首次登录走邀请确认、高权限操作强制重认证——这些在传统商业IdP里往往要提交工单或升级到企业版功能在这里是画一张流程图。证据Flow编辑器界面可拖拽添加Stage节点仓库里自带的默认蓝图blueprints/default/就是现成模板默认认证流、TOTP/WebAuthn初始化流、密码重置流、邀请注册流等十几个YAML导入即用。多协议供给同一批账号对接新旧所有系统是什么providers目录下的 authentik/providers/saml/、authentik/providers/oauth2/、authentik/sources/ldap/、authentik/sources/scim/ 等模块让同一套用户数据以SAML 2.0、OIDC、LDAP甚至RADIUS无线/拨号场景的形态暴露给不同应用。解决什么场景公司里同时有要求SAML的老OA、走OIDC的新SaaS、只认LDAP的私有Git服务。传统做法是各系统各存一份账号authentik的做法是身份只同步一份比如从AD/LDAP协议适配交给provider层。证据系统级配置模板 blueprints/system/sources-ldap.yaml 展示对接LDAP目录的完整映射blueprints/system/providers-oauth2.yaml 展示用GitHub/Google作社交登录身份源改几个字段就能套到自己的场景。策略引擎与审计权限不是全有或全无是什么authentik/policies/ 提供表达式、事件匹配、组归属、密码质量、地理位置geoip等多种策略可挂在应用、分组、属性上任意组合authentik/events/ 把所有登录、权限变更、管理操作记为结构化事件。解决什么场景财务系统只允许财务组在工作时间访问这类规则不用写代码发生安全事件时审计日志能回答谁在什么时候改了哪个应用的权限这是过等保和GDPR类合规检查的硬要求。证据事件模块自带消费、上下文组装authentik/events/consumer.py与日志输出authentik/events/logs.py策略引擎入口在 authentik/policies/engine.py。横向对比与选型与商业IdP的成本差异按公开定价口径估算以厂商官网价格为准维度authentik社区版OktaAuth0许可成本免费MIT协议约$2-5/用户/月约$2-8/用户/月自托管完整支持仅企业版不支持全托管协议覆盖SAML/OIDC/LDAP/RADIUS/SCIM全协议偏重OAuth2/OIDC定制深度源码级Flow/策略均可改有限API扩展中等Hooks扩展运维责任自己承担厂商承担厂商承担结论如果你已有自己的基础设施和运维能力、且用户数上千成本差会拉开到数万美元/年量级换成自托管的authentik是划算的如果你团队没有能处理PostgreSQL备份、TLS证书轮换和版本升级的人或者业务要求厂商兜底SLA继续用商业方案更稳妥——省下的许可费大概率不够付运维加班费。进阶与扩展能力企业版EE代码在 authentik/enterprise/包含SCIM供给、LDAP/RADIUS出站代理Outpost、高级策略与请求管理等模块社区版可跑核心功能EE补齐大型组织治理Outpost代理节点Go语言实现internal/outpost/把LDAP、RADIUS等服务从主服务解耦出去支持Docker或K8s独立部署客户端SDK仓库内置Gopackages/client-go/、Rustpackages/client-rust/、TypeScriptpackages/client-ts/三套API客户端服务端集成不用手拼HTTP蓝图机制blueprints/ 下所有YAML即基础设施认证流程、应用、策略都可版本化管理天然适配GitOps实用入口与资源官方文档本仓库内website/docs/index.mdx交互式API定义OpenAPIschema.yml部署后也可通过/api/v3/docs/在线查看贡献指南CONTRIBUTING.md多语言翻译资源在 locale/界面本地化覆盖20余种语言故障排查website/docs/troubleshooting/登录失败、时间戳校验等问题有专门条目选型决策清单✅ 适合已自托管基础设施、有专职或兼职运维、需要SSO覆盖旧系统LDAP/RADIUS/SAML遗留协议的团队✅ 适合对数据主权有硬性要求或用户规模大、商业IdP许可费已成显著成本项的组织✅ 适合喜欢IaC——认证流程、应用、策略全部YAML化可进Git评审回滚⚠️ 不适合团队无人负责数据库备份与版本升级或需要厂商SLA兜底的场景⚠️ 不适合只需要一个OIDC登录按钮给两三个SaaS接SSO的小团队——商业托管方案省事得多输出文章【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表