「你需要的认证粘合剂」——自托管 SSO 的事实标准之一,Okta 的开源平替
更新于 2026-09-05
← 返回汇总给所有应用发一把统一钥匙
开源 Identity Provider(身份提供方):把 SAML、OAuth2/OIDC、LDAP、RADIUS、反向代理认证全部协议收进一个自托管服务,你的所有应用——Grafana、Nextcloud、GitLab、内部系统——都来它这里登录一次通行 everywhere。杀手锏是可视化 Flow 引擎:登录/注册/MFA 流程像搭积木一样编排,再用 Policy 表达式精细控制「谁能过、什么时候过」。6.8 年 25.4k stars、604+ 贡献者,企业版明确对标并替代 Okta/Auth0/Entra ID。
数据来源:GitHub API,采集于 2026-09-05。三层许可:核心 MIT、文档 CC BY-SA 4.0、企业功能专属许可;另有 Outpost 边缘组件独立 CI。
自托管 20 个服务 = 20 套用户名密码、20 个管理员界面、20 次忘记密码重置。人一多就是灾难。
Grafana 说 OIDC、老内部系统只认 LDAP、企业伙伴要 SAML、VPN 用 RADIUS——每个协议都是一次独立集成。
Okta/Auth0 按月按人头收费,MFA/企业功能层层加价;身份这种命脉数据还必须存在别人家里。
authentik 的答案:一个自托管 IdP 把全部协议「说齐」,应用各自选方言接入,账号/MFA/授权策略中央管理——认证粘合剂(The authentication glue you need)这个名字就是产品定义。
| 协议 / 机制 | 角色 | 典型场景 |
|---|---|---|
| OAuth2 / OIDC | Provider + Client | 现代 Web/App 登录(Grafana、Nextcloud、自研应用) |
| SAML 2.0 | IdP + SP | 企业级 SaaS 与传统企业应用(Salesforce、Workday 类) |
| LDAP | Provider(可当 LDAP 服务器) | 老系统、NAS、VPN、打印机——只会问 LDAP 的遗民设备 |
| RADIUS | Provider | VPN、网络设备认证 |
| SCIM | Provider | 用户/组自动供给到 SaaS(企业标配) |
| Proxy / Forward Auth | Outpost 边缘组件 | 给 nginx/Traefik/Caddy 后面的任何应用加登录墙——应用本身不用改一行代码 |
| MFA | Flow 内 stage | TOTP · WebAuthn/Passkey · Duo · 静态 token · SMS |
Proxy provider 是杀手锏:内网几十个「没有 SSO 概念」的自建应用,靠 Outpost 反代统一加认证——这是它与纯协议库的本质区别。
| authentik | Keycloak | Zitadel | Auth0 / Okta | |
|---|---|---|---|---|
| 定位 | 自托管全协议 IdP | 红帽系企业 IdP | Go 新锐,多租户向 | SaaS 商业巨头 |
| Stars / 年龄 | 25.4k / 6.8 年 | ~28k / 11 年 | ~18k / 4 年 | 商业 |
| 协议面 | SAML+OIDC+LDAP+RADIUS+SCIM+Proxy | SAML+OIDC+LDAP+SCIM | OIDC+SAML | 全协议 |
| 流程定制 | 可视化 Flow + Python 表达式 Policy | SPI 写 Java | Actions(TS) | Rules/Actions |
| 内网应用加墙 | Outpost Forward Auth 开箱 | 需自配 proxy | 弱 | N/A(云外) |
| 许可 | MIT 核心 + EE | Apache-2.0 | Apache-2.0 + 商业 | 商业 |
| 运维重量 | Compose 即起,K8s 官方 Helm | 重(JVM 调优) | 轻(单二进制) | 零运维 |
一句话:Keycloak 赢在企业存量与红帽背书;authentik 赢在流程编排体验与 Proxy 场景;Zitadel 赢在多租户与轻量;Auth0 赢在什么都不用管。
# 官方 compose 含 authentik + postgres + redis wget https://goauthentik.io/docker-compose.yml # 编辑 .env 设置密码与密钥后: docker compose up -d # 打开 http://<server>:9000/if/flow/initial-setup/ # 设管理员密码 → 建应用 → 选协议模板 → 接入 Grafana/Nextcloud…
| 维度 | 评分 | 依据 |
|---|---|---|
| 成熟度 | 6.8 年、604+ 贡献者、大量生产集群背书 | |
| 协议完整度 | 七种机制全覆盖,Proxy 场景独步 | |
| 可定制性 | Flow+Policy 引擎是同类最佳体验 | |
| 上手体验 | 概念密度高,文档全但学习曲线真实存在 | |
| 商业可持续 | 企业版 + 明确对标 Okta 的商业叙事 |
综合 9/10。自托管 SSO 与 Keycloak 并列的双雄之一,Flow 引擎是认证流程「产品化」的最佳实现——一旦用过,回头看任何硬编码登录都嫌粗糙。
亲手编排一条登录流:增删 Stage(识别/密码/MFA/邮件验证)、拨动 Policy 开关(内网免 MFA、锁定账号拒登录),再模拟不同用户走一遍——看同一个 Flow 如何因人而异地分岔。这正是 authentik 的灵魂机制。
进入 Playground →