authentik 是一款功能强大、开箱即用的开源身份认证与访问管理平台,专为现代云原生环境设计。它像一个“认证胶水”,无缝连接各类应用、服务和基础设施,统一处理用户登录、权限控制与身份同步问题。对于正在构建内部系统、多租户平台或微服务架构的团队来说,authentik 能显著降低身份认证的复杂度,告别零散配置与重复开发。
核心功能
- 全协议支持:原生兼容 SAML 2.0、OpenID Connect(OIDC)、OAuth 2.0、LDAP 和 RADIUS,既可作为身份提供方(IdP),也能充当服务提供方(SP)或资源服务器
- 灵活的单点登录(SSO):一次登录,畅行所有接入系统;支持多因素认证(MFA)、基于时间的一次性密码(TOTP)、WebAuthn(指纹/面容)、U2F 安全密钥等高安全性验证方式
- 可视化策略引擎:通过拖拽式流程图(Flow Builder)定义认证路径——例如“登录→检查邮箱域名→触发 MFA→同步到 AD/LDAP→放行”,无需写代码即可实现复杂业务逻辑
- 反向代理网关(Outpost):内置轻量级反向代理组件,可为无认证能力的传统 Web 应用(如 Grafana、Portainer、Home Assistant)一键注入 SSO 能力,零代码改造
- Kubernetes 原生集成:提供 Helm Chart 和 Operator 支持,轻松部署于 K8s 集群;支持 ServiceAccount 自动绑定、Ingress 配置、Secret 同步等云原生最佳实践
- 审计与合规就绪:完整记录所有登录、授权、策略变更日志;支持 GDPR 数据导出、SCIM 用户同步、SAML 属性映射,满足等保、ISO 27001 等基础合规要求
适合哪些人用
authentik 尤其适合以下场景的开发者与运维团队:
• 运维工程师:需要统一管理数十个内部工具(Jenkins、GitLab、Wiki、监控平台)登录入口;
• 企业 IT 管理员:希望替代昂贵商业 IdP(如 Okta、Azure AD)实现自主可控的身份中台;
• SaaS 创业公司:快速为多租户产品集成标准 OIDC 登录,并支持客户自建 IdP 对接;
• DevOps 团队:在 CI/CD 流水线、K8s Dashboard、Argo CD 等关键平台启用强认证与细粒度权限控制;
• 开源项目维护者:为社区项目提供免费、可审计、可定制的登录后端,提升用户体验与安全水位。
快速上手
最简部署仅需一条命令(Docker):docker run -d --name authentik -p 9000:9000 -p 9443:9443 -v /path/to/authentik:/etc/authentik -e AUTHENTIK_SECRET_KEY=your-secret-key-here goauthentik/server:stable
启动后访问 http://localhost:9000,使用默认账号 admin/password 登录管理后台。推荐生产环境采用 Docker Compose 或 Helm 部署,官方提供完整 YAML 模板与 TLS 自动签发指南。首次配置 SSO 接入只需 3 分钟:创建应用 → 选择协议(如 OIDC)→ 复制 Client ID/Secret → 在目标应用中填写 authentik 的授权地址即可。
项目信息
编程语言:Python|Star 数:22877|开源协议:NOASSERTION(项目声明遵循 Apache-2.0,详见 LICENSE 文件)|GitHub 项目地址
如果你正在被分散的登录系统、不一致的权限策略和日益增长的合规压力困扰,authentik 就是那个能帮你把身份治理真正“收口”并持续进化的开源答案。





