authentik:让企业告别Okta订阅费的开源身份提供商 authentik让企业告别Okta订阅费的开源身份提供商【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentikOkta、Auth0 这类商业身份提供商按人头收取订阅费约每人 $2~8/月租户数据托管在厂商云上深度定制又受限于有限的 API 暴露面——对 1000 人以上规模的研发团队这三项成本叠加到每年数万乃至数十万美元。authentik 是一个 MIT 协议的开源 Identity ProviderIdP原生支持SAML、OAuth2/OIDC、LDAP、RADIUS等协议可自托管在 Docker Compose 到 Kubernetes 的任意环境中数据与策略完全留在自己的基础设施里。架构与核心定位做应用之间的认证胶水authentik 在技术栈中扮演身份层的角色它本身不存储你的业务数据而是作为所有应用与身份源Active Directory、Google、GitHub 等之间的统一入口负责登录、多因素验证、授权策略和事件审计。可以把它理解为认证胶水——上接任意需要 SSO 的应用下接任意已有目录系统。协议兼容SAML、OAuth2/OIDC、LDAP、RADIUS、SCIM 一套引擎全部覆盖legacy 系统与云原生应用共用同一身份层部署弹性Docker Compose 单节点起步Helm Chart 直接进生产集群配置即代码Blueprints可版本化管理策略可编排认证流程由 Stage阶段和 Flow流程组合而成条件分支与二次验证在可视化编辑器中完成全事件审计登录、授权、策略变更均记录为可查询的 Event支持向外部后端转发落地方案按规模分两档轻量体验验证环境适合 PoC、内部工具或百人以下团队。官方提供 Docker Compose 模板核心服务为 PostgreSQL Redis server 三个容器关键配置如下# scripts/compose.yml 核心片段省略网络/卷配置 services: postgresql: image: docker.io/library/postgres:15-alpine redis: image: docker.io/library/redis:alpine server: image: ghcr.io/goauthentik/server:2026.11.0 # 首次启动需创建初始管理员 command: server执行docker-compose up -d后访问/if/flow/initial-setup/完成初始化。验证跑通后同一套配置模型可以直接迁移到集群环境不需要重写策略。生产环境Kubernetes官方 Helm Chart 提供滚动更新、自动扩缩容与可观测性配置生产部署示例helm repo add authentik https://charts.goauthentik.io helm install authentik authentik/authentik \ --namespace authentik --create-namespace \ --set email.hostsmtp.example.com完整参数与离线部署说明见官方文档 website/docs/install-config/install/kubernetes/。能力深挖三个值得关注的场景存量目录系统的无感接入已有 Active Directory 或 LDAP 的组织不需要迁数据。authentik 的 LDAP 身份源通过属性映射表达式把源目录对象映射为内部用户默认映射含sAMAccountName、组织单元路径推导等以 Blueprint 形式随版本交付映射逻辑是显式的表达式代码可审计、可覆盖见 blueprints/system/sources-ldap.yaml同步任务自动创建/更新用户与本地用户体系共存社交登录GitHub、Google 等同样走 OAuth2 身份源框架见 blueprints/system/providers-oauth2.yaml认证流程编排把 MFA 规则写进流程图异地登录要求 TOTP特定应用强制 WebAuthn这类规则在 authentik 中是可视化流程编辑器的拖拽动作而不是散落在应用侧的代码流程由 Identification身份识别→ Password密码→ Authenticator Validate多因素验证等 Stage 串联每个绑定支持re_evaluate_policies触发策略重算完整定义见 blueprints/default/flow-default-authentication-flow.yaml分支节点可实现条件跳转例如按登录来源或用户组走不同 MFA 强度编辑器界面如下左侧为流程节点右侧为选中 Stage 的参数面板全事件审计合规要求的底层数据安全合规审查时最常被问到的是谁能登录、什么时候改过权限。authentik 把每类操作都建模为 Event 对象可按用户、时间、类型过滤聚合并以图表形式呈现事件分布事件记录包含完整上下文IP、来源、动作可配置转发到 syslog、Webhook 等外部后端实现见 authentik/events/与 RBAC 权限模型联动权限变更本身也是被审计对象见 authentik/rbac/事件图谱面板示例横向对比与量化价值评估维度authentik 社区版OktaAuth0许可成本免费MIT License约 $2~5/人/月约 $2~8/人/月自托管完整支持仅企业合同场景不支持协议覆盖SAML / OIDC / LDAP / RADIUS / SCIM 全支持全支持SAML 部分支持定制深度源码级 表达式策略有限 API中等 API支持渠道社区Discord/Issue付费工单付费工单算一笔账以 2000 人研发团队为例Okta 类方案按人均 $2.5~5/月计年订阅费约 $6 万~12 万叠加 MFA 加购项后上限更高改用 authentik 社区版这部分许可支出直接归零只保留自托管的服务器与维护成本。对预算敏感的组织这笔差额通常在第一个年度预算周期内就能覆盖迁移投入。需要企业级能力高级威胁防护、生命周期自动化、SLA 支持时官方提供基于开源代码的 Enterprise 版本按功能模块加购。上手路径与社区资源最短落地路径约半天可跑通git clone https://gitcode.com/GitHub_Trending/au/authentik拉取仓库用 Docker Compose 启动本地实例访问/if/flow/initial-setup/创建初始管理员与租户在管理界面 Applications 中添加第一个 OAuth2/OpenID Connect 应用配置回调 URI将应用接入现有系统通过/api/v3/docs/查阅交互式 API 文档用/metrics端点接 Prometheus确认监控链路社区资源贡献流程与开发环境搭建CONTRIBUTING.md预配置身份场景模板登录 2FA、邀请入职、邮箱验证等blueprints/20 语言界面翻译locale/安全漏洞报告渠道SECURITY.md回到开头的痛点许可费、数据主权、供应商锁定这三项在自托管的开源 IdP 里都可以直接消解。当前版本2026.x在持续扩充企业级 provider 与事件策略能力迁移窗口已经打开。仓库地址https://gitcode.com/GitHub_Trending/au/authentik【免费下载链接】authentikThe authentication glue you need.项目地址: https://gitcode.com/GitHub_Trending/au/authentik创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考