Kendi barındırılan SSO ve erişim kontrol araçları

Bir XDA yazarı yakın zamanda bir Plex sunucusunu internete açmadan önce güvenli hale getirmek için yaptığı dört şeyden bahsetti: TLS uygulamak, port 32400’ü doğrudan yönlendirici üzerinden tanıtmayı durdurmak, şeyi ters proxy arkasına koymak ve hesap için iki faktörlü authentication açmak. Hepsi mantıklı. Hepsi eksik. Ters proxy TLS’yi sonlandırır ve ana bilgisayar adlarını yönlendirir, ardından isteği uygulamaya teslim eder ve uygulamanın diğer taraftaki kişinin orada olup olmadığına karar vermesi bırakılır. Her hizmet kendi giriş sayfası, kendi şifre kuralları ve “oturum kapatmanın” ne anlama geldiğine dair kendi fikriyle sona erer.

Bu, kendi barındırılan SSO’nun en iyi uygulamalarının doldurduğu boşluk. Bir kimlik sağlayıcısı ters proxy arkasında oturur, her hizmet ona başvurur, MFA her şey için bir kez uygulanır ve birinin erişimini kaldırmak on iki yönetici panelinin turlaması yerine tek bir geçiş değildir. Bugün gerçek ev laboratuvarlarında aktif olarak geliştirilen ve çalışan 8 seçeneğe baktık, kendi veritabanına sahip tam kimlik sağlayıcılarından istekte başına bir evet-ya-hayır sorusuna cevap veren tek bir kapsayıcıya kadar.

Kendi barındırılan SSO uygulamasında ne aranacak

Hızlı karşılaştırma

Uygulama En iyi olduğu şey Kendi kullanıcı deposu Protokoller Forward auth Lisans
Authentik Web UI’li tam kimlik sağlayıcı Evet OIDC, SAML, LDAP, RADIUS Evet, proxy outpost MIT core, paid enterprise tier
Authelia Ters proxy’nizin yanında hafif bir portal Evet, dosya veya LDAP OIDC provider, forward auth Evet, native Apache 2.0
Tinyauth Hızlı bir şekilde birkaç uygulama önünde herhangi bir giriş alın Evet, OAuth ve LDAP artı OIDC, forward auth Evet, native AGPL 3.0
LLDAP Başkalarının okuyabileceği bir paylaşılan dizin Evet, yalnızca LDAP LDAP Hayır GPL 3.0
oauth2-proxy Varolan bir IdP’yi bir uygulamanın önüne takma Hayır OIDC ve OAuth2 client Evet, nginx auth_request aracılığıyla MIT
Zitadel Denetim izleri ve çok kiracılı kurulumlar Evet OIDC, SAML, SCIM, LDAP Via OIDC AGPL 3.0
Keycloak En geniş protokol ve federasyon kapsamı Evet OIDC, SAML Via oauth2-proxy Apache 2.0
Pomerium İstek başına karar verilen ilke, giriş değil Hayır OIDC client O proxy’dir Apache 2.0

Kimlik katmanını insanlar neden atlar

Ters proxy kılavuzları her yerde vardır ve trafiğin uygulamaya ulaştığı noktada sona erer. Güvenlik duvarı kılavuzları bağlantı noktasında sona erer. Bir ana bilgisayar adı herkese açık olduğunda önemli olan soruya kim cevap verir: kim izinli, nasıl kanıtlanmış ve ne zaman iptal edilen.

Sonuç, ters proxy’nin iyi yapılandırılmış olduğu ve arkasındaki uygulamaların her birinin geliştiricisinin gönderdiği tarafından korunan bir ev laboratuvarıdır. Bazılarında TOTP vardır. Bazılarında ortam değişkeninde tek bir paylaşılan yönetici şifresi vardır. Bazılarında, birisi bunu ziyaret edene kadar açık kalan bir kurulum sihirbazı vardır. Tümünün önünde bir kimlik sağlayıcısı bu düzensiz yüzeyi tek bir kapıya dönüştürür ve kapı doğru almanız gereken tek şeydir.

Uygulamalar

1. Authentik: kendi barındırılan SSO için genel olarak en iyi

Authentik, çoğu ev laboratuvarının bittiği şey ve iyi nedeni var: sorunun her iki tarafını da kapsar. OIDC veya SAML konuşan uygulamalar, keşif uç noktası, grup talepleri ve onay ekranları ile uygun bir kimlik sağlayıcı alırlar. Hiçbir şey konuşmayan uygulamalar, ters proxy’nizin forward auth olarak çağırdığı ve doğrulanmış kullanıcı adını ve e-postayı başlık olarak ileten bir proxy outpost alırlar. Her şey bir web UI aracılığıyla yapılandırılır, akış oluşturucusu da dahil olmak üzere, MFA’nın tam olarak ne zaman talep edildiğini ve bir oturumun ne zaman yeniden kullanılabileceğini karar vermenize izin verir. Kayıt, kurtarma ve parola sıfırlama self-servis’tir, bu da siz dışında birinin hesaba ihtiyaç duyması durumunda önemlidir.

Eksik olduğu yer: hafif seçenekler arasında en ağır olanıdır. Varsayılan dağıtım bir sunucu kapsayıcısı, bir çalışan kapsayıcısı, Postgres ve Redis’tir ve proje herhangi bir şey eklemeden önce yaklaşık 2 CPU çekirdeği ve 2 GB RAM’i gerektirir. Akış sistemi güçlüdür ve buna bağlı olarak yanlış yapılandırması kolaydır ve kopuk bir kimlik doğrulama akışı sizi yönetici arayüzünden diğerlerini çıkardığı kadar etkili bir şekilde kilitler.

Maliyet: çekirdek MIT lisanslı ve kullanıcı limiti olmadan ücretsizdir. Ücretli bir kurumsal katman, şirketler yerine hanelere yönelik destek ve özellikler ekler.

Platformlar: Linux’ta Docker veya Kubernetes ve Windows ve macOS’ta Docker Desktop.

İndir: goauthentik.io · GitHub

Özet: kendi barındırılan SSO için Authentik’i çalıştırın, hem modern uygulamaları hem de OIDC’yi asla uygulamayacak olanları işleyen bir sistem istiyorsanız ve harcayacak RAM’iniz varsa.

2. Authelia: sürüm kontrol edebileceğiniz yapılandırmaya sahip en hafif seçenek

Authelia, ters proxy’nizin yanında oturan ve istekte başına bir soruya cevap veren tek bir Go ikilidir. Kullanıcılar Authelia’nın sahip olmadığı bir YAML dosyası veya LDAP dizininde yaşarlar, erişim kuralları aynı YAML’de yaşarlar ve tüm yapılandırma özel bir depoya gönderebileceğiniz ve bir dakika içinde geri yükleyebileceğiniz bir yapıttır. TOTP, WebAuthn güvenlik anahtarları, Duo push ve passkeys’i destekler ve bir OIDC sağlayıcısı olarak OpenID sertifikalı olduğundan, OIDC konuşan uygulamalar başlıklar aracılığıyla yerine doğrudan kendisiyle konuşabilir. Forward auth entegrasyonları nginx, Traefik, Caddy, HAProxy ve Envoy için belgelenmiştir.

Eksik olduğu yer: yönetici UI’si yok. Kullanıcı eklemek bir dosya düzenlemek ve yeniden yüklemek anlamına gelir, bu da bir hane için iyidir ve daha büyük herhangi bir şey için acıklı. Parola sıfırlama çalışan bir posta yapılandırması gerektirir. OIDC istemci kayıt sözdizimi esnek değildir ve yeniden yönlendirme URI’deki yazım hatası, hangi uçtan yanlış olduğunu söylemeyen bir hata iletisi oluşturur.

Maliyet: ücretsiz ve Apache 2.0 lisanslı.

Platformlar: Linux’ta Docker veya statik ikili, artı Windows ve macOS’ta Docker.

İndir: authelia.com · GitHub

Özet: erişim kurallarınız kararlıysa, YAML’de rahatsamanız ve bir veritabanı yerine bir dosyanın yedeğini almayı tercih ediyorsanız doğru seçim.

3. Tinyauth: bu gece şeylerin önünde giriş almak için en iyi

Tinyauth, Authelia çok fazla tören gibi geldiğinde ulaştığınız şeydir. Bir kapsayıcı, bir yapılandırma ve ters proxy’nizin roçlandığı ne olursa olsun önünde bir giriş sayfası. Yerel kullanıcıları, LDAP’yi ve GitHub ve Google gibi sağlayıcılardan OAuth girişlerini işler, TOTP’yi destekler ve uygulama başına erişim kurallarını uygular. Sürüm 5.1.0, 2026 ortalarında Basic OP profili için OpenID Sertifikası aldı, bu nedenle artık yalnızca forward-auth shim değildir: OIDC konuşan uygulamalar bunu sağlayıcı olarak kullanabilir. Belgelenen entegrasyonlar Traefik, nginx ve Caddy’yi kapsar.

Eksik olduğu yer: genç, ve proje uyarır ki yapılandırma değişiklikleri sürümler arasında sık sık meydana gelir, bu nedenle yükseltmeler yayın notlarını okumayı gerektirir, yeni bir etiketi kör gibi çekmek yerine. SAML yok, RADIUS yok ve dizinde olmayan insanlar için kendi kendini kaydolma yok. Ev laboratuvarınız farklı gruplarla bir avuç hizmeti aşarsa, bunu aşacaksınız.

Maliyet: ücretsiz ve AGPL 3.0 lisanslı.

Platformlar: Linux, Windows ve macOS’ta Docker.

İndir: tinyauth.app · GitHub

Özet: “bunda hiç giriş yok” için en hızlı dürüst cevap ve daha sonra daha büyük bir şeyin yanında çalıştırmak için neredeyse hiçbir şey tutmuyor.

4. LLDAP: başkalarının okuyabileceği bir kullanıcı dizini için en iyi

LLDAP bir SSO portalı değildir. Bu, diğer yazılımın buna karşı kimlik doğrulaması yapması için yeterli LDAP konuşan, kullanıcıları ve grupları yönetmek için bir web UI ve kullanıcıların e-posta yoluyla kendi parolalarını sıfırlama seçeneğine sahip küçük bir Rust sunucusudur. Bu dar kapsam noktadır: Authelia, Authentik, Keycloak, Nextcloud, Jellyfin ve kendi barındırılan uygulamaların uzun listesi hepsi ondan okuyabilir, bu nedenle hesapların oluşturulduğu bir yer ve devre dışı bırakıldığı bir yer alırsınız. Varsayılan olarak SQLite’da veri depolar, MySQL, MariaDB ve PostgreSQL alternatif olarak ve kod’tan kullanıcıları yönetiyorsanız bir GraphQL API’ı açığa çıkarır.

Eksik olduğu yer: bilerek tam bir LDAP sunucusu değildir. Genel LDAP tarayıcıları buna karşı başarısız olur, parola hash şeması başka bir hizmetin doğrulamak için hash dağıtamayacağı anlamına gelir ve proje Synology’yi uyumsuz olarak adlandırır. Kendisine karşı hiçbir yetkilendirme yapmaz, bu nedenle başka bir şey yine de erişim kurallarını uygulamalıdır.

Maliyet: ücretsiz ve GPL 3.0 lisanslı.

Platformlar: Linux’ta Docker veya ikili ve Windows ve macOS’ta Docker.

İndir: GitHub

Özet: paylaşılan bir dizin istiyorsanız ancak gerçek LDAP dağıtımı yapılmasını istemiyorsanız Authelia veya Tinyauth ile eşleştirin ve kimlik sağlayıcınız zaten kullanıcılarınıza sahipse tamamen atlayın.

5. oauth2-proxy: zaten çalışan bir IdP’yi bir uygulamanın önüne koymak için en iyi

oauth2-proxy kendi başının hesabı yok. Bu, zaten sahip olduğunuz bir OIDC veya OAuth2 sağlayıcısına ziyaretçileri gönderen, sonucu kontrol eden ve daha sonra isteği uygulamanıza proxy veren veya nginx auth_request‘e bir evet veya hayır ile cevap veren bir istemcidir. Google, Microsoft Entra ID, GitHub ve diğerleri için adanmış entegrasyonlar yanında genel OIDC’yi destekler ve sağlayıcıya özgü uygulamalar grup üyeliğini çekebilir ve başlık olarak iletebilir. CNCF Sandbox projesidir ve yıllardır bu işi sessizce yapıyor.

Eksik olduğu yer: tam olarak bir sorunu çözer ve diğerlerini çözmüş olduğunuzu bekler. Kullanıcı yönetimi yok, kendi MFA’sı yok ve e-postalar, etki alanları ve grupları beyaz liste yapanın ötesinde ilke motoru yok. Bir uygulama aracılığıyla grup talepleri almak, sağlayıcınızın talebini adlarını manuel olarak eşleştirmek anlamına gelir ve başarısızlık modu izin olmadan başarılı bir oturumdur.

Maliyet: ücretsiz ve MIT lisanslı.

Platformlar: Linux, macOS ve Windows’ta Docker veya ikili.

İndir: oauth2-proxy docs · GitHub

Özet: zaten Authentik, Keycloak veya Zitadel çalıştırıyorsanız ve inatçı bir uygulamanın buna saygı göstermesine ihtiyacınız olduğunda doğru seçim.

6. Zitadel: her kimlik olayının denetim izini istiyorsanız en iyi

Zitadel, olay kaynaklı üzerine inşa edilen bir Go kimlik platformudur, bu da bir kullanıcı, rol veya oturumda yapılan her değişikliğin güncellenmiş bir satır yerine değişmez bir olay olarak depolanması anlamına gelir. Ev laboratuvarı için bu, bir hesabın ne zaman ve kimin tarafından oluşturulduğuna cevap vermeniz gerekene kadar aşırı mühendislik gibi ses çıkar. OIDC, SAML 2.0, OAuth 2.0, SCIM 2.0 ve LDAP’yi kapsar, uygulama, e-posta ve SMS aracılığıyla OTP’yi destekler ve U2F ve FIDO2 passkeys’i destekler ve bir birden fazla ev veya yan işletme için hizmetler barındırıyorsanız baştan beri çok kiracılıdır.

Eksik olduğu yer: PostgreSQL 14 veya daha sonrasını gerektirir ve kurulum ilk uygulamanızı oluşturmadan önce organizasyon ve proje modelini anladığınızı varsayar. API-first tasarımı, altyapınızı betikleştirirseniz harikadır ve yalnızca bir giriş sayfası istiyorsanız gerekli olandan daha ağırdır. Kendi barındırma AGPL 3.0’dır, bunun üzerine ticari bir şey inşa etmeyi planlıyorsanız değer.

Maliyet: kendi barındırma için ücretsiz. Barındırılan hizmet ayrı olarak faturalandırılır.

Platformlar: Linux’ta Docker veya Kubernetes, artı Linux ve macOS için ikili.

İndir: zitadel.com · GitHub

Özet: uyum tarzı günlüğe kaydetme veya çok kiracılılık iyi bir fikir yerine gerçek bir gereklilik olduğunda Authentik yerine Zitadel seçin.

7. Keycloak: en geniş protokol ve federasyon kapsamı için en iyi

Keycloak, artık arkasında bir dekaddan fazla üretim kullanımı olan bir CNCF projesi olan kurumsal seçenektir. Herhangi bir yazılım SSO’yu desteklerse, neredeyse kesinlikle Keycloak entegrasyonunu belgeler. Mevcut LDAP ve Active Directory’ye karşı federasyonu, dış sağlayıcılara aracı olarak hareket eder, kendi ilke motoruyla ince taneli yetkilendirme yapar ve hafif araçların atladığı SAML köşelerini işler. Docker’daki start-dev ile başlamak gerçekten hızlıdır, bu değerlendirme için gömülü bir veritabanında çalışır.

Eksik olduğu yer: start-dev üretim yapılandırması değildir ve birine taşıma dış bir veritabanı, hemen hemen herkesi ilk kez düşüren bir ana bilgisayar adı yapılandırması ve bellek kullanımı Authelia’nın bittiği yerde başlayan bir Java çalışma zamanı anlamına gelir. Kendine ait forward-auth modu yoktur, bu nedenle OIDC veya SAML konuşmayan uygulamalar bunların önünde oauth2-proxy gerektirir. Yönetici konsolu bir kelime dağarcığı (realms, clients, mappers) varsayar, hiçbir ev laboratuvarı rehberi sizi öğretmedi.

Maliyet: ücretsiz ve Apache 2.0 lisanslı.

Platformlar: Linux, Windows ve macOS’ta Docker veya Java dağıtımı.

İndir: keycloak.org · GitHub

Özet: SAML federasyonuna ihtiyacınız varsa veya işyerinde kullandığınız yığın için pratik yapıyorsanız kurulum maliyeti değerdir ve Traefik’in arkasında altı kapsayıcı için doğrulamak zordur.

8. Pomerium: istekte başına karar verilen ilke için en iyi, girişte değil

Pomerium olağan düzeni tersine çevirir. Bir oturum veren ve ona güvenen bir proxy yerine, Pomerium proxy’dir ve hulu OIDC sağlayıcısından kimlik artı istek hakkında bağlam kullanarak her istekte bir ilkeyi değerlendirir. İlkeler birlikte tıklanmak yerine yapılandırma olarak yazılırlar, bu nedenle erişim kuralları altyapınızın geri kalanı ile aynı depoda yaşarlar. Bu istemcisizdir, hiç kimsenin dahili hizmetlere ulaşmak için VPN uygulaması yüklemesi gerekmez ve Apache 2.0 lisanslıdır, GUI isteyenler kuruluşlar için ayrı olarak satılan yönetilen bir kontrol düzlemi ile.

Eksik olduğu yer: kullanıcıları yok, bu nedenle yine de Authentik, Keycloak, Zitadel veya barındırılan sağlayıcı arkasında ihtiyacınız vardır. Tipik dağıtım kalıcı depolama ile birden fazla kapsayıcıdır. Ve ters proxy’nizin yerini alıp yanında oturmasını belirlemesi nedeniyle, Pomerium’u benimsemek zaten çalışan yönlendirme ve sertifikaları yeniden yapmak anlamına gelir, bu da sadece giriş sayfası isteyen bir ev laboratuvarı için çok engeller.

Maliyet: kendi barındırma için ücretsiz ve açık kaynak. Barındırılan kontrol düzlemi ücretli bir üründür.

Platformlar: Linux’ta Docker veya Kubernetes, artı Linux ve macOS için ikili.

İndir: pomerium.com · GitHub

Özet: “bu kişi bir saat önce giriş yaptı” olandan daha fazlasını dikkate alması gereken erişim kararları olduğunda seçin ve daha küçük bir şey için aşırı mühendislik yapın.

Kurulum kılavuzlarında kimse bahsetmediği sürtüşme

Uygulamalarınızın yarısı OIDC konuşmuyor. Forward auth geri vites: ters proxy kimlik sağlayıcısına sordu ve başarı Remote-User ve Remote-Email gibi başlıkları uygulamaya geçti. Bu, yalnızca uygulama bu başlıklara güvenecek şekilde yapılandırılırsa çalışır ve yalnızca uygulama proxy dışından erişilemezse güvenlidir. Kapsayıcıyı ana bilgisayar bağlantı noktası yerine iç Docker ağına bağlayın, çünkü kimlik başlıklarına güvenen bir uygulama, doğrudan ona ulaşabilen herkesten güvenir.

Kimlik sağlayıcısı indiğinde, her şey indir. Postgres bir diski doldurdu, bir kapsayıcı güncellemesi başarısız oldu, bir sertifika sona erdi ve aniden evde hiç kimse gibi birisi giriş yapmıyor. Break-glass yolunu ihtiyaç olmadan önce karar verin: altyapınıza en az bir rota tutun ve kimlik sağlayıcısını geçmeyin, mesh VPN’de SSH veya yerel ağda konsol erişimi gibi ve hangi hizmeti inatçı bir şekilde forward auth’dan hariç tutacağınızı biliyorum geri kalanını geri yüklemek için. Bunu yeni kaybettiğiniz girişin arkasında olmayan bir yere yazın.

Yedeklemeler kimlik deposunu kapsamalıdır, yalnızca konfigürasyon değil. Authelia için durum YAML dosyası artı TOTP ve WebAuthn kayıtlarının küçük veritabanıdır. Authentik, Zitadel veya Keycloak için bu Postgres veritabanı artı gizli bir anahtardır ve eşleşen sırrı olmadan veritabanını geri yüklemek size başlayan ve her oturumu reddeden bir hizmet verir. Veritabanı kurtarma kodları ve veritabanı yedekleri ayrı depolanan zamanlamaya göre bir kurtarma testi her kez kurtarma süresi tarafından boşluğu bulmak yerine.

Medya sunucusu SSO’nun önünde yerel uygulamaları koparır. Bu Plex senaryosundaki spesifik tuzaktır. Telefonda TV uygulaması veya mobil istemci tarayıcı tabanlı giriş akışını tamamlayamaz, bu nedenle ana bilgisayar adında ileriye doğru auth koymak bu istemcileri hiç bağlanmaktan durdurur. Genel geçici çözüm SSO’dan API yollarını hariç tutmaktır, bu da kütüphanenizi taşıyan trafik için sizi medya sunucusu kimlik doğrulamasına sessizce geri getirir. Temizlik cevabı, yerel istemci trafiğini mesh VPN’de tutmak ve SSO’yu yalnızca web arayüzüne uygulamak veya medya sunucusu bunu dışarıdan sarıp destekleyen bir kimlik sağlayıcı kullanmaktır.

Kimlik sağlayıcısını asla en zayıf bağlantı yapmayın. Yönetici arayüzü yalnızca iç ağınızdan veya VPN’den erişilebilir olmalı, MFA politika değiştirebilecek her hesap için zorunlu olmalı ve sertifika doğrulaması her yerde kalmalıdır. Yanlış yapılandırılmış bir kimlik sağlayıcısı hiç kimse değil, çünkü erişimi dağıtmak yerine yoğunlaştırır.

Doğru olanı nasıl seçersiniz

Çoğu insan için ilk kez ev sunucusunu internete açmak, dürüst cevap Authentik ise donanım bunu taşıyabilirse ve donanım öyleyse yapılamıyorsa Authelia. Her iki taraftan da size bir giriş, MFA uygulanmış ve erişimi iptal etmek için bir yer verir, ki bu tüm nokta.

FAQ

Ev laboratuvarı için en iyi kendi barındırılan SSO çözümü nedir?

Authentik, OIDC veya SAML konuşan uygulamalar için tam kimlik sağlayıcı ve hiçbir şey konuşmayan uygulamalar için forward-auth ağ geçidi olarak çalıştığından en geniş durum yelpazesini kapsar. Authelia sınırlı donanımda veya tüm yapılandırma sürüm kontrollü bir dosyada istediğinizde daha iyi bir seçimdir. Her ikiside ücretsiz ve her ikisi de ardında hemen hemen tüm hizmetlerde MFA uygulanır.

Ters proxy’min zaten TLS ve şifresi varsa SSO’ya ihtiyacım var mı?

Farklı sorunları çözerler. TLS aktarım sırasında trafiği korur ve temel auth, bir kişi başına iptal edilemeyen veya MFA tarafından desteklenemeyen paylaşılan gizli ile tek bir ana bilgisayar adını korur. SSO her kişiye kendi kimliğini verir, her şey için bir kez ikinci bir faktör uygular ve erişimi bir yerde kaldırmanızı sağlar. Ters proxy, SSO’nun uygulandığı yerdir, bunun yerine değil.

Plex veya Jellyfin’in önüne SSO koyabilir miyim?

Kısmen. Web arayüzü forward auth’in arkasında iyi çalışır. Telefonlar, televizyonlar ve akış kutuları üzerindeki yerel uygulamalar tarayıcı tabanlı girişi tamamlayamaz, bu nedenle API yollarını dışarıda bırakmadığınız sürece kopyalanırlar, bu da en önemli trafik için korumayı zayıflatır. Yerel istemcileri mesh VPN’de tutun ve web arayüzünü SSO ile koruyun veya medya sunucusu bunu doğrudan entegre eden bir kimlik sağlayıcı kullanın.

Kimlik sağlayıcısı çevrimdışı olursa ne olur?

Arkasında herkes login kabul etmeyi durdurur ve mevcut oturumlar normal zamanlamalarında sona erer. Plan: altyapınıza kimlik sağlayıcısına bağlı olmayan yerel ağ veya VPN erişimi tutun, bir hizmet üzerinde forward auth’u devre dışı bırakmanın belgelenmiş bir yolu tutun ve kurtarma kodları ve veritabanı yedekleri giriş olmadan ulaşılabilir bir yere saklayın.

Keycloak ev sunucusu için aşırı tasarlanmış mı?

Genellikle evet. Keycloak’un güçlü tarafları SAML federasyonu, dış sağlayıcılara aracılık ve kurumsal ölçekte ince taneli yetkilendirmedir ve maliyeti bir Java çalışma zamanı, harici veritabanı ve önce öğrenmeniz gereken bir kelime dağarcığıdır. Ters proxy’nin arkasında bir düzine kapsayıcı için, Authentik veya Authelia çok daha az kurulum ile aynı pratik sonucu verir.

Bu araçlar şifrelerimi saklıyor mu ve yedeklemesini nasıl yapabilirim?

Authentik, Authelia, Zitadel, Keycloak, LLDAP ve Tinyauth hepsi kimlik bilgilerini bir şekilde depolar. oauth2-proxy ve Pomerium hiçbir şey depolamaz ve hulu devredilir. Yapanlar için, veritabanını veya yapılandırma dosyasını örnek gizli anahtarı ile yedekleyin, çünkü eşleşen sırrı olmayan bir geri yükleme her oturumu ve kayıtlı ikinci faktörü geçersiz kılar.