Authentik - self-hosted SSO / dostawca tożsamości, open source odpowiednik Keycloak/Auth0/Okta do centralnego logowania w wielu własnych aplikacjach na jednym Boxie.
Środowisko
| Runtime | Oficjalny obraz Docker ghcr.io/goauthentik/server, własny kontener PostgreSQL w komplecie (bez Redis od wersji 2025.10), nginx Boxa jako reverse proxy |
| Zalecany plan | Box M+ (trzy kontenery: server, worker i baza, min 2 GB RAM) |
Przykładowy saplo.yaml
Plik saplo.yaml w katalogu głównym repozytorium opisuje, jak Saplo ma zbudować i uruchomić aplikację. Wygeneruje go też komenda saplo init.
version: 1
name: my-authentik
stack: authentik
app_id: 1234
Pełny opis wszystkich pól znajdziesz na stronie Plik saplo.yaml.
Jak wdrożyć
Ten stack wdrożysz na trzy sposoby - wybierz wygodny dla siebie:
- Z panelu - tworzysz aplikację klikami, kod wgrywasz później przez CLI lub Git.
- Saplo CLI - z katalogu projektu:
saplo init, potemsaplo deploy. - Deploy z GitHub - podłączasz repo raz, każdy push wdraża się sam.
# Najszybsza droga - z katalogu projektu
$ npm install -g @saplo/cli
$ saplo login
$ saplo init
$ saplo deploy
Dobrze wiedzieć
- Jedno konto do logowania w wielu własnych aplikacjach na tym samym Boxie (albo na różnych domenach) zamiast osobnego hasła do każdej z nich - aplikacje łączą się przez OIDC/OAuth2, SAML albo LDAP.
- Aplikacje bez wbudowanego wsparcia SSO dostają logowanie przez Proxy Provider - wbudowany reverse proxy Authentik, który przechwytuje ruch przed aplikacją i wpuszcza tylko zalogowanych użytkowników.
- Konto administratora ('akadmin') zakłada się samo przy pierwszym uruchomieniu, hasło wylosowane i zapisane w pliku AUTHENTIK-SETUP.txt w katalogu aplikacji - ZMIEŃ je zaraz po pierwszym logowaniu.
- Ta receptura CELOWO nie montuje gniazda Dockera hosta do kontenera worker (część oficjalnej konfiguracji Authentik służąca do automatycznego stawiania dodatkowych kontenerów outpostów) - oddanie kontenerowi aplikacji kontroli nad Dockerem całego Boxa to zbyt duże ryzyko bezpieczeństwa wobec korzyści. Wbudowany outpost w kontenerze server wystarcza do typowego SSO.
- WYSYŁKA MAILI (reset hasła, powiadomienia): wymaga ręcznej konfiguracji w System -> Settings -> Email po instalacji - Saplo nie dostarcza własnego SMTP relay do tej receptury automatycznie.
Gotowy na deploy?
Wybierz plan Box i postaw aplikację Authentik jeszcze dziś.