Ir al contenido
  1. Posts/

Single sign-on en homelab: cuándo Authentik merece la pena y cuándo solo añade fricción

El single sign-on suena muy bien cuando llevas una temporada montando servicios en casa. Un usuario, una contraseña, un segundo factor, una pantalla de login decente y la sensación de que el homelab empieza a parecer algo más ordenado que una colección de contenedores con formularios distintos.

Luego lo montas, lo pones delante de dos o tres cosas y aparece la pregunta buena: ¿he mejorado la seguridad o acabo de crear otro punto crítico que tendré que mimar para siempre?

Authentik me parece una de las mejores piezas self-hosted para resolver autenticación centralizada. Es potente, flexible y bastante más agradable que otras opciones que he probado o sufrido de lejos. Pero no lo trataría como una capa mágica que se pone delante de todo. En casa, cada dependencia nueva tiene que ganarse el sitio. Si no, el homelab acaba pareciendo una empresa pequeña con guardias 24/7, solo que sin salario de guardia.

Mi postura actual es bastante pragmática: SSO sí, pero con límites. Authentik merece la pena cuando protege servicios que no tienen buena autenticación propia, cuando necesitas acceso para varias personas o cuando quieres ordenar entradas externas. No lo montaría solo por sentir que el diagrama queda más profesional.

El problema real que intenta resolver
#

Antes de meter Authentik en un homelab conviene separar tres problemas que solemos mezclar.

El primero es la comodidad. Entrar una vez y moverte entre servicios sin repetir login es cómodo. No es poca cosa si usas diez herramientas a diario. Pero comodidad no es automáticamente seguridad.

El segundo es la seguridad de acceso. Hay servicios self-hosted con autenticación floja, sin 2FA, con sesiones raras o con una gestión de usuarios bastante pobre. Ahí un proveedor de identidad delante puede mejorar mucho la situación.

El tercero es la gobernanza doméstica, aunque la palabra suene exagerada para una casa. Me refiero a saber quién tiene acceso a qué, cómo quitas permisos, cómo fuerzas 2FA y cómo evitas que cada app tenga usuarios creados a mano que nadie recuerda.

Si solo tienes dos servicios y los usas tú, Authentik puede ser demasiado. Si tienes varios servicios internos, algo expuesto por VPN o túnel, un par de usuarios familiares y herramientas con autenticación irregular, la historia cambia.

El error típico es montar SSO porque parece el siguiente nivel natural. No siempre lo es. A veces el siguiente nivel es tener buenos backups, DNS limpio, un reverse proxy comprensible y servicios actualizados. Menos sexy, más útil.

Lo que Authentik hace bien
#

Authentik brilla cuando quieres unificar varias formas de autenticación sin perder la cabeza.

Puede actuar como proveedor OIDC, SAML, LDAP y proxy de autenticación. Para un homelab eso significa que puedes cubrir bastantes casos: apps modernas que hablan OpenID Connect, servicios antiguos que esperan LDAP, paneles sin login fuerte que puedes proteger con un proxy delante y herramientas internas que prefieres no dejar con su formulario cutre mirando a la red.

También permite flujos. Esta parte me gusta mucho porque no todo acceso necesita la misma dureza. Puedes pedir contraseña y TOTP para una app sensible, permitir sesiones más largas para una herramienta interna poco crítica o exigir una condición concreta según grupo, red o política. Hay profundidad ahí, quizá demasiada para una instalación pequeña, pero está bien tenerla cuando hace falta.

La interfaz no es perfecta, pero es usable. Y eso importa. Las herramientas de identidad pueden ponerse densas muy rápido. Authentik sigue teniendo conceptos que hay que entender, como providers, applications, outposts, flows y policies, pero no se siente como una penitencia corporativa desde el minuto uno.

La otra ventaja es psicológica. Cuando centralizas identidad, te obligas a pensar en accesos. Qué uso yo, qué usa la familia, qué debería ir con 2FA, qué debería estar solo por VPN, qué debería no existir fuera de la LAN. Ese ejercicio ya vale algo.

Lo que no arregla
#

Authentik no arregla una red mal pensada. Tampoco arregla servicios sin actualizar, contraseñas débiles en apps que siguen teniendo login propio ni contenedores expuestos sin necesidad.

Poner una pantalla bonita delante de una aplicación no elimina todos sus riesgos. Si la app sigue accesible por una ruta alternativa, si alguien puede saltarse el proxy entrando por IP y puerto, si el firewall permite más de la cuenta o si has dejado el panel administrativo abierto en otra URL, el SSO es decoración cara.

Esto pasa mucho con servicios en Docker. Publicas el puerto para probar, luego metes Authentik delante desde el reverse proxy y se te olvida quitar la exposición directa. Resultado: tienes la puerta principal con vigilante y la puerta trasera abierta con una silla sujetándola. Muy homelab, muy absurdo.

Tampoco me gusta usar SSO para tapar malas decisiones de actualización. Si una app lleva seis meses sin parches y está expuesta, el problema no es solo el login. El problema es que estás publicando software que quizá no deberías publicar.

Y hay otra cosa: Authentik puede caerse. Parece obvio, pero hay que pensarlo. Si lo pones delante de todo y un día no arranca, quizá te quedas fuera de todo. Incluido el panel que necesitas para arreglarlo. Esa dependencia no es gratis.

Mi regla para decidir qué va detrás de Authentik
#

Yo lo dividiría en cuatro grupos.

El primer grupo son los servicios con autenticación propia buena y datos muy sensibles. Vaultwarden, por ejemplo, no lo pondría detrás de Authentik para sustituir su login. Puede tener sentido añadir una capa delante en contextos concretos, pero mi prioridad ahí sería que Vaultwarden tenga HTTPS, 2FA propio, backups y actualización seria. No quiero una cadena rara que complique clientes móviles o extensiones.

El segundo grupo son servicios internos con autenticación pobre o inexistente. Dashboards, paneles técnicos, herramientas caseras, apps pequeñas y algunos servicios de monitorización. Aquí Authentik tiene mucho sentido. Si algo no trae login decente, prefiero poner una capa fuerte delante antes que confiar en que “solo está en casa”.

El tercer grupo son apps modernas que soportan OIDC bien. Gitea, Grafana, algunos paneles y muchas herramientas actuales encajan aquí. Si la integración es limpia, Authentik puede simplificar usuarios y 2FA sin pelearte demasiado.

El cuarto grupo son servicios familiares. Aquí voy con más cuidado. Si una app la usa alguien que no quiere entender mi arquitectura, el login tiene que ser sencillo y fiable. No me sirve montar una experiencia impecable para mí que luego a otra persona le bloquea una tarde porque el flujo de SSO es demasiado listo.

Mi criterio final es este: Authentik entra donde reduce riesgo o mantenimiento. Si solo añade pasos, lo dejo fuera.

El punto débil: dependencia central
#

Centralizar identidad tiene una ventaja clara. También tiene una pega clara. Si el centro falla, falla mucho.

Por eso no pondría Authentik en el nodo más experimental del homelab. Tampoco lo ataría a almacenamiento dudoso, DNS frágil o un reverse proxy que cambio cada dos días. Si va a controlar accesos, tiene que vivir en la zona aburrida. La zona que no toco por capricho.

Para mí, Authentik debería tener:

  • Backup claro de base de datos y configuración.
  • Ruta de acceso administrativa de emergencia.
  • Documentación mínima de aplicaciones y providers.
  • Actualizaciones con copia previa.
  • Monitorización simple de salud.
  • Dependencias de red muy entendibles.

No hace falta montar una plataforma empresarial. Hace falta poder reconstruirlo. Si el día que cae no sabes qué base de datos usa, dónde están los secretos, qué outpost protegía cada servicio o cómo saltarte temporalmente la capa de SSO para reparar algo, has comprado una deuda elegante.

También dejaría al menos algunos accesos críticos fuera o con plan alternativo. Proxmox, firewall, NAS, DNS y el propio Authentik necesitan un camino de recuperación que no dependa por completo de Authentik. Si tu cerradura depende de la cerradura para arreglar la cerradura, mala tarde.

OIDC, LDAP y proxy: no usaría todo porque existe
#

Una de las trampas de Authentik es que permite hacer muchas cosas. Eso no significa que haya que hacerlas todas.

Si una aplicación soporta OIDC bien, usaría OIDC. Es moderno, limpio y suele encajar con grupos y claims sin demasiada pelea. Para apps actuales, suele ser el camino más cómodo.

LDAP lo reservaría para servicios que lo necesitan de verdad. No montaría LDAP por nostalgia ni por sentir que tengo un directorio serio. Si no hay consumidores claros, sobra.

El proxy de autenticación me parece muy útil para herramientas sin login propio o con login demasiado débil. Pero hay que configurarlo con cuidado. El servicio protegido no debería quedar accesible directamente. El reverse proxy, el firewall y el contenedor tienen que contar la misma historia.

También evitaría mezclar demasiados métodos para el mismo servicio. Si una app puede hacer OIDC nativo, prefiero eso antes que meterla detrás de proxy y además mantener usuarios locales y además una excepción por IP. Cada capa extra puede estar justificada, pero muchas capas juntas son una máquina de crear dudas.

Familias, invitados y usuarios no técnicos
#

El homelab doméstico tiene una diferencia enorme respecto a un laboratorio puro: a veces lo usa gente que no ha pedido participar en tu afición.

Esto cambia cómo valoro el SSO. Para mí puede ser cómodo. Para alguien de casa puede ser otra pantalla rara, otro código, otro móvil que no tiene la app de 2FA, otro “pregúntale a Luis”. Si cada mejora técnica aumenta la dependencia humana de ti, quizá no es mejora.

Con usuarios no técnicos intentaría que Authentik fuese casi invisible. Una cuenta clara, 2FA solo donde tenga sentido, recuperación pensada y sesiones que no obliguen a iniciar sesión cada media hora en la tele, el móvil o una tablet.

También separaría usuarios humanos de cuentas de servicio. Nada de usar mi usuario personal para automatizaciones. Nada de compartir contraseñas maestras. Nada de dejar grupos con nombres incomprensibles. En casa no hace falta burocracia, pero sí higiene.

Y si una app familiar funciona bien con su login propio, igual no la tocaría. Hay batallas que no merecen el coste doméstico.

Seguridad práctica: lo mínimo que exigiría
#

Si monto Authentik, hay una base que no negociaría.

Primero, HTTPS bien resuelto. No quiero cookies de sesión ni credenciales viajando por HTTP, aunque sea en LAN.

Segundo, 2FA para usuarios administrativos. Si Authentik protege cosas importantes, su cuenta admin no puede ir solo con contraseña.

Tercero, backups probados. Authentik suele depender de base de datos, configuración y secretos. El backup tiene que permitir restaurar una instancia funcional, no solo guardar unos ficheros bonitos.

Cuarto, no exponer el panel de administración más de lo necesario. Si puedo limitarlo a LAN o VPN, mejor.

Quinto, actualizar con cabeza. Las piezas de identidad son sensibles. No las dejaría abandonadas, pero tampoco activaría actualizaciones automáticas ciegas sin probar.

Sexto, documentar la salida. Para cada servicio importante quiero saber cómo desactivar temporalmente SSO si Authentik falla. No para saltarme seguridad a diario, sino para tener una ruta de reparación.

Lo sé, documentar aburre. Pero aburrido es mejor que quedarte fuera de tus propios servicios porque decidiste que la memoria era suficiente. La memoria a las dos de la mañana es una interfaz bastante mala.

Cuándo no lo montaría
#

No montaría Authentik en un homelab que todavía no tiene backups decentes. Antes identidad central que copias restaurables me parece el orden equivocado.

No lo montaría si todos los servicios importantes ya tienen autenticación fuerte y solo lo quiero por estética.

No lo montaría si la red interna es un caos, los puertos están publicados sin criterio y no sé qué puede hablar con qué. Primero ordenaría eso.

No lo montaría si el único usuario soy yo y el coste de mantenerlo supera el beneficio real. Un gestor de contraseñas, 2FA por servicio, VPN y buen firewall pueden ser suficientes durante bastante tiempo.

No lo pondría delante de servicios críticos sin un camino alternativo. Especialmente firewall, hipervisor, NAS, DNS y backups. Ahí la prioridad es poder entrar cuando todo lo demás está medio roto.

Y no lo vendería en casa como “ahora todo será más fácil” hasta probarlo con dispositivos reales. Móvil, tablet, navegador, app concreta, sesión caducada, recuperación. La teoría siempre va fina. La convivencia es el test bueno.

Cómo lo plantearía si empezara hoy
#

Si tuviera que introducir Authentik en un homelab ya funcionando, no migraría todo de golpe.

Primero haría inventario de servicios y usuarios. Qué apps hay, quién las usa, qué autenticación tienen, cuáles están expuestas y cuáles son internas.

Después elegiría dos servicios de bajo riesgo. Por ejemplo, un dashboard y una herramienta interna. Los pondría detrás de Authentik, probaría OIDC o proxy según encaje y revisaría qué se rompe.

Luego configuraría 2FA para mi usuario, backups y una nota de recuperación. Antes de proteger más cosas.

Más tarde migraría servicios que soporten OIDC de forma limpia. No forzaría integraciones raras si la app no se lleva bien.

Por último revisaría los servicios familiares y críticos. Algunos entrarían. Otros se quedarían como están. El objetivo no es presumir de “todo con SSO”. El objetivo es que el sistema sea más seguro y más operable.

También pondría límites a la ambición. Authentik puede convertirse en otro proyecto dentro del proyecto. Flujos personalizados, políticas, grupos, branding, invitaciones, recovery, LDAP, SAML. Todo eso existe. No todo tiene que existir en tu casa.

Mi conclusión
#

Authentik merece la pena en un homelab cuando ya tienes cierta masa de servicios y empiezas a necesitar orden real en los accesos. Me gusta para dashboards, herramientas internas, apps con OIDC y servicios que no traen una autenticación digna.

Pero no lo pondría como capa obligatoria delante de todo. Hay servicios donde añade más fricción que seguridad. Hay casas donde el problema no es el login, sino la falta de backups, una red mal separada o demasiados servicios publicados con alegría.

El SSO bueno en casa no es el que hace el diagrama más bonito. Es el que reduce contraseñas dispersas, fuerza 2FA donde toca, simplifica bajas de usuarios y no te deja vendido cuando algo falla.

Para mí, Authentik entra cuando el homelab ya pide una puerta común. No antes. Y desde luego no sin una llave de emergencia guardada fuera de esa misma puerta.