Biblioteca de recursos de Gideon

Identidad autogestionada con Docker Compose y Kubernetes

Separa el SSO web de los requisitos de directorio y controlador de dominio y elige un modelo operativo adecuado.

Empezar por el problema de identidad

El SSO web necesita un proveedor OIDC, OAuth 2.0 o SAML. La unión de Windows a dominio y Kerberos requieren directorio y controlador de dominio. Keycloak y Authentik son proveedores de identidad para aplicaciones; Samba AD DC y FreeIPA cubren otras necesidades.

Opciones de Docker Compose

OpciónUso adecuadoLímite operativo
Keycloak + PostgreSQLSSO, federación y realmsBase de datos, TLS, backup y upgrades
Authentik + PostgreSQLFlujos visuales, outposts y BlueprintsServidor, worker, base de datos, correo y backup
Authelia + reverse proxyProteger servicios tras un proxyNo sustituye todos los requisitos de IdP o directorio
FreeIPA o Samba AD DCIdentidad de hosts y directorioDNS, Kerberos, almacenamiento y recuperación

Rutas de Kubernetes

  • Keycloak. El Operator oficial gestiona Keycloak; la base de datos sigue siendo un requisito. KeycloakRealmImport crea realms, pero no los actualiza ni elimina continuamente.
  • Authentik. El chart Helm oficial empaqueta la aplicación; base de datos, ingress, secretos, outposts y backups siguen a cargo del operador.
  • Servicios de directorio. Samba AD DC y FreeIPA continúan siendo sensibles al estado, hostname y red.

Lista de producción

  • Definir base de datos, backup, restauración y rotación de credenciales.
  • Fijar hostnames, TLS, proxies de confianza, ingress y correo.
  • Probar login, ciclo de vida, sincronización, recuperación de passkeys y acceso de emergencia durante fallos.
  • Fijar versiones y ensayar upgrade y rollback.

Fuentes principales

Volver al centro temático