ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

自托管开源身份管理完全指南:如何用authentik IdP替代Okta/Auth0

2026/9/5 22:13:47 拓冰建站 浏览量
自托管开源身份管理完全指南:如何用authentik IdP替代Okta/Auth0 自托管开源身份管理完全指南如何用authentik IdP替代Okta/Auth0【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentikOkta/Auth0的年度账单一到多数团队都会肉疼SSO席位授权大约$2–5/人/月1000人企业一年就是$24,000–60,000且身份数据还留在厂商云端。authentik是一个可自托管的开源身份管理系统IdP自我定位是认证胶水——一套系统同时输出SAML、OAuth2/OIDC、LDAP、RADIUS流程、策略、审计全部握在自己手里。这个开源IdP到底是什么一句话它是认证胶水authentication glue。上游对接身份源AD/LDAP、Kerberos、GitHub/Google等社交登录中游用可编排的认证流程处理密码、TOTP、WebAuthn、passkey、短信/邮件OTP下游以SAML 2.0、OAuth2/OIDC、LDAP、RADIUS、SCIM五种协议供给应用。管理台覆盖用户、应用、流程、事件四类对象企业版再叠加SCIM自动配置等能力。3条命令跑起身份服务先看怎么跑起来。最短路径是Docker Compose克隆仓库拿到部署文件把启动密码写进环境变量一条命令起服务。git clone https://gitcode.com/GitHub_Trending/au/authentik # .env 中写入 AK_BOOTSTRAP_PASSWORD强随机密码 docker compose up -d所有环境变量AK_POSTGRES_*、AK_REDIS_*等在website/docs/install-config/install/docker-compose.mdx里有完整说明。集群环境则用官方Helm Chartwebsite/docs/install-config/install/kubernetes.mdx自动扩缩容和滚动更新开箱即用这里不展开。能力深拆跟着一次用户旅程走人从哪来三种身份源AD/LDAPblueprints/system/sources-ldap.yaml给了对接Active Directory的现成模板增量同步、属性映射都内置社交登录GitHub、Google等OAuth2源组织成员校验规则可配见website/docs/users-sources/sources/social-logins/SCIM企业版提供用户自动配置通道可对接Azure AD、Workday这类HR系统。人怎么进门流程编辑器 MFA认证逻辑拆成两层Flow是编排线Stage是单步节点密码、TOTP、WebAuthn、consent、prompt、captcha……。节点之间可加条件分支比如异地登录才触发二次验证。拖拽界面创建流程再绑定到具体身份源或应用上。人能碰什么应用接入与策略Provider负责发身份代理、SAML应用、OAuth2应用Outpost负责收身份——LDAP/RADIUS/Proxy三种 outpost 以独立进程运行源码在internal/outpost/让老系统不改代码也能走SSO。谁能访问哪个应用由策略引擎裁决组成员匹配、表达式、甚至基于地理位置的规则policies/geoip/。谁在看全程事件与审计每次登录、授权、密码变更都会落成Event可按模型和时间范围检索、导出事件日志页还带地理位置标记。满足GDPR/HIPAA审计要求的证据链就建立在这里。算一笔账TCO视角对比以1000人组织、三年为周期粗算自托管运维按0.1个人力计成本维度商业SSO SaaSauthentik社区版自托管软件许可约$72,000–180,000$0开源自托管运维人力无厂商负责约0.1 FTE含备份与升级协议覆盖全量但按包收费SAML/OIDC/LDAP/RADIUS全含迁移与退出数据导出依赖厂商接口数据库media目录即可整体带走选型决策树团队50人、零运维预算→留商业版500人、有K8s/Docker运维能力、数据主权敏感→切authentik。注意迁移成本是双向的应用侧要改断言配置建议用灰度方式逐应用切换。三个落地场景走查新员工入职自动化绑定flows-invitation-enrollment类蓝图邀请邮件→邮箱验证→设密码→配MFA四步全自动员工无需IT介入模板见blueprints/example/。特权操作二次验证对高风险应用单独绑定含user_login stage的独立Flow即登录一次不代表处处通行每次进入财务/运维系统重新认证再叠加geoip策略异地访问追加挑战。legacy系统SSO接入老系统只认LDAP/RADIUS部署对应outpost把认证指向authentik业务代码一行不动文档见website/docs/add-secure-apps/outposts/。容易踩的5个坑 ⚠️NTP必须开SAML签名带时间戳校验时钟漂移几分钟就会间歇性签名无效HTTPS用有效证书WebAuthn/passkey要求安全上下文自签证书会让浏览器直接拒绝反向代理层务必上可信证书SMTP先配好邮件是MFA兜底和重置密码的唯一通道邮件不通等于把恢复路径锁死备份Postgresmedia目录数据库存身份与事件media存文件与证书两者缺一不可升级前先看迁移说明跨大版本有系统级数据迁移lifecycle/system_migrations/先备份、再升级、后验证。生态与资源蓝图库blueprints/含system级模板AD、Google Workspace、SCIM等与example级流程双因子登录、邀请入职本地化locale/已覆盖27种语言贡献流程见CONTRIBUTING.md社区官方Discord 8000成员入口见仓库README。适合谁适合有一定Docker/K8s运维能力、数据主权敏感、正被席位授权账单压制的中型团队——协议覆盖已成熟三年TCO优势明显且数据库级可带走退出成本可控。不适合的是完全没有自托管人力、期望开箱即用的场景。现在切入的理由社区活跃、蓝图可复用、迁移可以逐应用灰度进行风险是可控的。【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考