Empezar por el problema de identidad
El SSO web necesita un proveedor OIDC, OAuth 2.0 o SAML. La unión de Windows a dominio y Kerberos requieren directorio y controlador de dominio. Keycloak y Authentik son proveedores de identidad para aplicaciones; Samba AD DC y FreeIPA cubren otras necesidades.
Opciones de Docker Compose
| Opción | Uso adecuado | Límite operativo |
|---|---|---|
| Keycloak + PostgreSQL | SSO, federación y realms | Base de datos, TLS, backup y upgrades |
| Authentik + PostgreSQL | Flujos visuales, outposts y Blueprints | Servidor, worker, base de datos, correo y backup |
| Authelia + reverse proxy | Proteger servicios tras un proxy | No sustituye todos los requisitos de IdP o directorio |
| FreeIPA o Samba AD DC | Identidad de hosts y directorio | DNS, Kerberos, almacenamiento y recuperación |
Rutas de Kubernetes
- Keycloak. El Operator oficial gestiona Keycloak; la base de datos sigue siendo un requisito. KeycloakRealmImport crea realms, pero no los actualiza ni elimina continuamente.
- Authentik. El chart Helm oficial empaqueta la aplicación; base de datos, ingress, secretos, outposts y backups siguen a cargo del operador.
- Servicios de directorio. Samba AD DC y FreeIPA continúan siendo sensibles al estado, hostname y red.
Lista de producción
- Definir base de datos, backup, restauración y rotación de credenciales.
- Fijar hostnames, TLS, proxies de confianza, ingress y correo.
- Probar login, ciclo de vida, sincronización, recuperación de passkeys y acceso de emergencia durante fallos.
- Fijar versiones y ensayar upgrade y rollback.
Fuentes principales
- Keycloak describe Kubernetes en Instalación del Keycloak Operator.
- Authentik describe instalaciones pequeñas en Instalación con Docker Compose.