Biblioteca de recursos de Gideon

Reverse proxy de Authentik y flujos de autenticación personalizados

Configura forward auth con seguridad, elige el límite correcto y personaliza flujos sin crear un bypass no revisado.

Elegir el límite de forward auth

  • Single application. Protege un host y permite proveedores, políticas y autorización separados.
  • Domain level. Protege varias aplicaciones bajo un dominio padre con sesión común, pero no puede imponer políticas distintas por aplicación.
  • Consecuencia. Usa domain level solo cuando las aplicaciones compartan realmente la política de acceso.

Ejemplo de Traefik

http:
  middlewares:
    authentik:
      forwardAuth:
        address: "http://authentik-server:9000/outpost.goauthentik.io/auth/traefik"
        trustForwardHeader: true
        authResponseHeaders:
          - X-authentik-username
          - X-authentik-groups
          - X-authentik-email

Fallos frecuentes

  • Falta la ruta del outpost. El host debe dirigir /outpost.goauthentik.io al outpost o puede producir bucles de redirección.
  • Confianza incorrecta. Acepta headers reenviados solo desde redes proxy conocidas.
  • Orden. Comprueba prioridad de routers y orden de middlewares.
  • Demasiados headers. Envía a la aplicación solo los datos de identidad necesarios.

Personalizar flujos con seguridad

Los flujos contienen stages y las políticas controlan su ejecución, normalmente justo antes del stage. Para passkeys, prefiere los stages WebAuthn y de identificación integrados.

  • Exporta el flujo activo y guarda el Blueprint revisado en Git.
  • Prueba passkeys, recuperación, alta, cuentas deshabilitadas y acceso de emergencia.
  • Trata las Expression Policies como código Python privilegiado en el servidor.
  • Conserva una recovery key o ruta de rollback antes de activar cambios.

Fuentes principales

Volver al centro temático