Forward-Auth-Grenze wählen
- Single Application. Schützt einen Host und erlaubt getrennte Provider, Policies und Autorisierung.
- Domain Level. Schützt mehrere Apps einer Parent-Domain mit gemeinsamer Sitzung, kann aber keine unterschiedlichen App-Policies erzwingen.
- Folgerung. Nutzen Sie Domain Level nur, wenn die Apps dieselbe Zugriffsrichtlinie teilen.
Traefik-Beispiel
http:
middlewares:
authentik:
forwardAuth:
address: "http://authentik-server:9000/outpost.goauthentik.io/auth/traefik"
trustForwardHeader: true
authResponseHeaders:
- X-authentik-username
- X-authentik-groups
- X-authentik-email Häufige Fehler
- Outpost-Route fehlt. Der Host muss /outpost.goauthentik.io zum Outpost routen, sonst drohen Redirect-Loops.
- Falsches Proxy-Vertrauen. Akzeptieren Sie Forwarded Headers nur aus bekannten Proxy-Netzen.
- Reihenfolge. Prüfen Sie Router-Priorität und Middleware-Reihenfolge.
- Zu viele Header. Geben Sie nur benötigte Identitätsdaten an die Upstream-App weiter.
Flows sicher anpassen
Flows enthalten Stages; Policies steuern deren Ausführung und werden standardmäßig direkt vor der Stage ausgewertet. Für Passkeys sind die eingebauten WebAuthn- und Identification-Stages vorzuziehen.
- Exportieren Sie den aktiven Flow und speichern Sie das geprüfte Blueprint in Git.
- Testen Sie Passkey, Recovery, Enrollment, deaktivierte Accounts und Break Glass.
- Behandeln Sie Expression Policies als privilegierten serverseitigen Python-Code.
- Halten Sie vor Aktivierung einen Recovery Key oder Rollback-Pfad bereit.
Primärquellen
- Authentik dokumentiert die Modi unter Forward auth.
- Authentik dokumentiert die Auswertung unter Flows.
- Authentik dokumentiert Python-Risiken unter Expression Policies.