Elegir el límite de forward auth
- Single application. Protege un host y permite proveedores, políticas y autorización separados.
- Domain level. Protege varias aplicaciones bajo un dominio padre con sesión común, pero no puede imponer políticas distintas por aplicación.
- Consecuencia. Usa domain level solo cuando las aplicaciones compartan realmente la política de acceso.
Ejemplo de Traefik
http:
middlewares:
authentik:
forwardAuth:
address: "http://authentik-server:9000/outpost.goauthentik.io/auth/traefik"
trustForwardHeader: true
authResponseHeaders:
- X-authentik-username
- X-authentik-groups
- X-authentik-email Fallos frecuentes
- Falta la ruta del outpost. El host debe dirigir /outpost.goauthentik.io al outpost o puede producir bucles de redirección.
- Confianza incorrecta. Acepta headers reenviados solo desde redes proxy conocidas.
- Orden. Comprueba prioridad de routers y orden de middlewares.
- Demasiados headers. Envía a la aplicación solo los datos de identidad necesarios.
Personalizar flujos con seguridad
Los flujos contienen stages y las políticas controlan su ejecución, normalmente justo antes del stage. Para passkeys, prefiere los stages WebAuthn y de identificación integrados.
- Exporta el flujo activo y guarda el Blueprint revisado en Git.
- Prueba passkeys, recuperación, alta, cuentas deshabilitadas y acceso de emergencia.
- Trata las Expression Policies como código Python privilegiado en el servidor.
- Conserva una recovery key o ruta de rollback antes de activar cambios.
Fuentes principales
- Authentik documenta los modos en Forward auth.
- Authentik documenta la evaluación en Flows.
- Authentik documenta los riesgos en Expression Policies.