Gideon Ressourcenbibliothek

Authentik Reverse Proxy und benutzerdefinierte Authentifizierungs-Flows

Konfigurieren Sie Forward Auth sicher, wählen Sie die richtige Modusgrenze und passen Sie Flows ohne ungeprüften Login-Bypass an.

Forward-Auth-Grenze wählen

  • Single Application. Schützt einen Host und erlaubt getrennte Provider, Policies und Autorisierung.
  • Domain Level. Schützt mehrere Apps einer Parent-Domain mit gemeinsamer Sitzung, kann aber keine unterschiedlichen App-Policies erzwingen.
  • Folgerung. Nutzen Sie Domain Level nur, wenn die Apps dieselbe Zugriffsrichtlinie teilen.

Traefik-Beispiel

http:
  middlewares:
    authentik:
      forwardAuth:
        address: "http://authentik-server:9000/outpost.goauthentik.io/auth/traefik"
        trustForwardHeader: true
        authResponseHeaders:
          - X-authentik-username
          - X-authentik-groups
          - X-authentik-email

Häufige Fehler

  • Outpost-Route fehlt. Der Host muss /outpost.goauthentik.io zum Outpost routen, sonst drohen Redirect-Loops.
  • Falsches Proxy-Vertrauen. Akzeptieren Sie Forwarded Headers nur aus bekannten Proxy-Netzen.
  • Reihenfolge. Prüfen Sie Router-Priorität und Middleware-Reihenfolge.
  • Zu viele Header. Geben Sie nur benötigte Identitätsdaten an die Upstream-App weiter.

Flows sicher anpassen

Flows enthalten Stages; Policies steuern deren Ausführung und werden standardmäßig direkt vor der Stage ausgewertet. Für Passkeys sind die eingebauten WebAuthn- und Identification-Stages vorzuziehen.

  • Exportieren Sie den aktiven Flow und speichern Sie das geprüfte Blueprint in Git.
  • Testen Sie Passkey, Recovery, Enrollment, deaktivierte Accounts und Break Glass.
  • Behandeln Sie Expression Policies als privilegierten serverseitigen Python-Code.
  • Halten Sie vor Aktivierung einen Recovery Key oder Rollback-Pfad bereit.

Primärquellen

Zurück zum Themen-Hub