
零许可成本的身份治理平台authentik 替代 Okta/Auth0 的完整路径【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentikOkta 人均 $2–5/月Auth0 人均 $2–8/月一个千人规模的组织每年就是 $24,000–96,000 的许可费外加用户数据被锁定在厂商云里的持续风险。如果你既需要 SAML、OAuth2/OIDC、LDAP、RADIUS 这一整套企业 SSO 协议又想完全掌控数据authentik 就是为此而生的开源身份提供方Identity ProviderIdP。项目定位认证胶水把 authentik 理解为所有应用和用户目录之间的认证胶水上游对接任意身份源下游喂给任意协议的应用中间用可视化流程编排认证逻辑。它不是某个框架而是横跨 PythonDjango 核心、GoOutpost 服务和 Rust 客户端的多语言自托管平台。三个核心卖点协议全覆盖SAML、OAuth2/OIDC、LDAP、RADIUS、SCIM用户目录同步协议全部内置legacy 系统和云原生应用接同一套用户自托管无门槛Docker Compose 到 Kubernetes Helm Chart最小 2 CPU 2GB 内存就能跑流程可视化编排认证逻辑不写代码拖拽 Stage阶段和 Flow流程即可5 分钟跑通 Docker Compose 部署体验环境要求至少 2 CPU、2GB 内存。wget https://docs.goauthentik.io/compose.yml echo PG_PASS$(openssl rand -base64 36 | tr -d \n) .env echo AUTHENTIK_SECRET_KEY$(openssl rand -base64 60 | tr -d \n) .env docker compose pull docker compose up -d验证动作浏览器访问http://服务器IP:9000/if/flow/initial-setup/注意结尾必须有/。出现初始设置向导、让你创建管理员账户就说明装好了。这一步会写入默认的 Admin 凭据完整安装文档见 website/docs/install-config/install/docker-compose.mdx。K8s 生产环境 Helm 安装步骤生产环境走官方 Helm Chart要点是密码用openssl rand 60 | base64 -w 0生成Ingress 指定域名且不要用 Chart 自带的 PostgreSQL接外部托管数据库如 CloudNativePG。# values.yaml 最小配置 authentik: secret_key: 请生成60位随机密钥 postgresql: password: 请生成强密码 server: ingress: ingressClassName: nginx enabled: true hosts: - authentik.domain.tld postgresql: enabled: true auth: password: 请生成强密码helm repo add authentik https://charts.goauthentik.io helm install authentik authentik/authentik -n authentik --create-namespace -f values.yaml完整选项参考 website/docs/install-config/install/kubernetes.mdx。场景一把 Grafana 接上 SSO运维团队需要给 Grafana 统一认证又不想维护第二套用户。在 Admin 界面进Applications New Application应用名填GrafanaProvider 选OAuth2/OIDC填好回调 URI。配完效果Grafana 登录页出现 Sign in with authentik认证时由 authentik 的登录流程接管。推荐做法是先建组、再建用户、最后把应用绑定到组上绑定即访问控制。180 常见应用的集成指南在 website/docs/ 下都有。场景二拖拽编排登录流程管理员要给异地登录强制 MFA、内部员工跳过密码这种逻辑传统 IdP 得写策略脚本。authentik 的 Flow Designer 把每个认证步骤做成 Stage 积木密码、TOTP、Email 链接、地理位置判断等Flow 是 Stage 的有向图用 Expression 脚本写条件分支即可。典型组合登录 Flow 识别阶段 → 密码阶段 → 条件判断是否海外 IP→ WebAuthn 硬件密钥阶段。文档见 website/docs/add-secure-apps/flows-stages/。场景三企业目录单向同步HR/IT 团队要 Active Directory 或 Entra ID 里的用户自动进 authentik不用手动建号。用 LDAP Source 或 OAuth2 源接上游目录配好 Attribute 映射同步任务定时拉取用户与组。出站方向用 SCIM Provider 把用户推给支持 SCIM 的下游系统如 Workday、Azure AD 反向同步实现一个目录管全网。选型对比authentik 社区版 vs Okta / Auth0维度authentik社区版OktaAuth0许可成本$0MIT 开源人均 $2–5/月人均 $2–8/月自托管完全支持Compos/K8s/AWS仅企业版不支持协议覆盖SAML/OIDC/LDAP/RADIUS/SCIMSAML/OIDC/SCIMOIDC 为主SAML 部分定制深度源码级 蓝图模板有限 API中等 API支持渠道GitHub Issue Discord付费工单付费工单选型建议有自托管能力、想省许可费、需要 LDAP/RADIUS 这类 legacy 协议的组织选 authentik完全没有运维团队、只想要 OIDC 且用户数小于 100 的团队Auth0 托管更省心。进阶能力企业版高可用部署与跨区域故障转移高级威胁检测异常登录行为告警细粒度 RBAC基于角色的访问控制与完整审计事件流专属 SLA 支持企业版模块在 authentik/enterprise/ 下社区版已包含完整的事件记录与任务系统。生态与资源贡献指南CONTRIBUTING.md含代码与文档提交规范蓝图模板库blueprints/ 目录预置默认流程、RBAC 角色、Entra/Microsoft 集成等 30 模板导入即生效本地化locale/ 目录覆盖 20 语言经 Transifex 协作翻译社区Discord 社区 8000 成员安全漏洞走 SECURITY.md 披露开始迁移authentik 当前版本 2026.11MIT 协议文档 CC BY-SA企业版 EE 协议核心持续迭代 SSO、SCIM 与 Outpost 服务。下一步按 website/docs/install-config/install/docker-compose.mdx 在一台 2GB 内存的机器上花 5 分钟拉起实例把现有的 Grafana 或 GitLab 接上 OAuth2验证登录链路通了再规划生产迁移。仓库地址 https://gitcode.com/GitHub_Trending/au/authentik 装完发现协议映射或流程编排的问题直接提 PR。【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考