authentik – Open-Source-Identity-Provider für Single Sign-On
Auf einen Blick
| Gilt für | authentik 2026.8 (Docker Compose oder Kubernetes/Helm) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 30 Minuten (Installation inkl. erster Anwendung) |
| Rechte | root/sudo auf dem Docker-Host, authentik-Administrator |
| Stand | Oktober 2026 |
authentik ist ein Open-Source-Identity Provider (IdP), der Benutzeranmeldung, Single Sign-On und MFA für Webanwendungen, Server und Netzwerkdienste zentral bereitstellt. Statt dass jede Anwendung ihre eigene Benutzerverwaltung pflegt, melden sich Benutzer einmal bei authentik an und erhalten per OpenID Connect, SAML, LDAP, RADIUS oder Reverse-Proxy-Authentifizierung Zugriff auf alle freigegebenen Anwendungen. authentik läuft vollständig im eigenen Rechenzentrum und ist damit eine selbst gehostete Alternative zu Cloud-Diensten wie Okta, Auth0 oder Microsoft Entra ID – und eine modernere, leichter zu bedienende Alternative zu Keycloak.
Dieser Artikel erklärt, wie authentik aufgebaut ist, was es kann, wie Sie es installieren und eine erste Anwendung anbinden.
Was ist authentik? Identity Provider für Single Sign-On
In vielen Unternehmen wächst die Zahl der Webanwendungen schneller als die Benutzerverwaltung: Wiki, Ticketsystem, Monitoring, Git-Server, Proxmox, Nextcloud – jedes System mit eigenem Login, eigenen Passwörtern und eigenem Offboarding. Ein zentraler Identity Provider löst das:
- Eine Anmeldung für alle Anwendungen – weniger Passwörter, weniger Passwort-Resets.
- MFA an einer Stelle – Passkeys, TOTP oder Duo werden einmal im IdP erzwungen und gelten automatisch für alle angebundenen Anwendungen.
- Sauberes Offboarding – Benutzer im IdP deaktivieren, und alle Zugänge sind sofort gesperrt.
- Auch Altanwendungen absichern – Anwendungen ganz ohne Login-Funktion werden über den authentik-Proxy geschützt.
authentik wurde 2018 von Jens Langhammer gestartet und wird heute von Authentik Security Inc. weiterentwickelt. Der Kern steht unter der MIT-Lizenz; einige Zusatzfunktionen sind Teil der kostenpflichtigen Enterprise-Edition.
Aufbau und Begriffe in authentik
authentik ist sehr flexibel, verwendet dafür aber einige eigene Begriffe:
| Begriff | Bedeutung |
|---|---|
| Application | Eine Anwendung, die Benutzer im Portal sehen und öffnen (z. B. Grafana). |
| Provider | Legt fest, wie sich die Anwendung anmeldet: OAuth2/OpenID Connect, SAML, LDAP, RADIUS, Proxy, SCIM, RAC u. a. Jede Application nutzt einen Provider. |
| Source | Herkunft von Benutzern: Active Directory/LDAP, Entra ID, Google, Kerberos, SAML, SCIM oder Social Logins. |
| Flow | Ein Ablauf aus mehreren Schritten, z. B. Anmeldung, Registrierung, Passwort-Reset oder Einladung. |
| Stage | Ein einzelner Schritt in einem Flow, z. B. Benutzername abfragen, Passwort prüfen, MFA verlangen, Einwilligung einholen. |
| Policy | Regel, die entscheidet, ob ein Benutzer eine Anwendung nutzen oder einen Flow-Schritt durchlaufen darf – z. B. nach Gruppe, Netz, Reputation oder als frei programmierbare Python-Expression. |
| Outpost | Separater Dienst für Protokolle, die nicht direkt im Server laufen: Proxy, LDAP, RADIUS und RAC. Outposts können automatisch per Docker oder Kubernetes ausgerollt werden. |
| Blueprint | Konfiguration als YAML-Datei – ideal für reproduzierbare Setups und Infrastructure as Code. |

Funktionen von authentik im Überblick
- Protokolle für jede Anwendung: OAuth 2.0 und OpenID Connect (seit 2026.8 offiziell OpenID Certified), SAML 2.0, LDAP, RADIUS, SCIM sowie WS-Federation (Enterprise).
- Proxy-Authentifizierung (Forward Auth): Anwendungen ohne eigenes Login werden hinter Traefik, Nginx oder Caddy durch authentik geschützt.
- Remote Access (RAC): RDP-, SSH- und VNC-Sitzungen direkt im Browser, ohne VPN-Client.
- MFA: Passkeys/WebAuthn, TOTP-Apps, Duo, statische Notfallcodes, SMS und E-Mail.
- Benutzerverzeichnisse anbinden: Synchronisation mit Active Directory/LDAP (inkl. Passwort-Rückschreibung), Entra ID, Google Workspace, Kerberos sowie SCIM in beide Richtungen.
- Self-Service: Passwort zurücksetzen, MFA-Geräte verwalten, Einladungen und Registrierung über anpassbare Flows.
- Gerätezustand (Conditional Access): Seit 2026.2 und 2026.5 können Gerätedaten aus Fleet oder Google Chrome in Zugriffsentscheidungen einfließen; Local Device Login erlaubt die Anmeldung an Windows- und Linux-Geräten über authentik.
- Notfallfunktionen: Seit 2026.5 sperrt ein Panic Button kompromittierte Konten sofort.
- Branding und Mandanten: Eigene Logos, Farben und Domains pro Marke (Brands).
- Ereignisprotokoll: Alle Anmeldungen, Fehlversuche und Admin-Aktionen landen im Event-Log und können per Webhook, Syslog oder E-Mail weitergeleitet werden.
Neu in authentik 2026.8
- Privileged Access Management (Enterprise): Benutzer beantragen Zugriff auf Anwendungen, Freigabe durch Prüfer oder Gruppen, mit Ablaufdatum.
- Agent Accounts (Enterprise): Dienstkonten, die im Auftrag eines Benutzers handeln – für Automatisierung, Integrationen und KI-Agenten, nachvollziehbar im Audit.
- User Switching: Mehrere angemeldete Konten im selben Browser, Umschalten per Oberfläche.
- Geplantes Offboarding (Enterprise): Deaktivierung oder Löschung von Benutzern zu einem festen Termin inkl. Widerruf von Sitzungen und Tokens.
- OAuth-/OIDC-Erweiterungen: Token Exchange, On-Behalf-Of-Delegation, Dynamic Client Registration.
- Server-Einstiegspunkt und Proxy-Outpost wurden in Rust neu geschrieben.
X-Forwarded-*-Header werden nur noch von vertrauenswürdigen Proxys ausgewertet (AUTHENTIK_LISTEN__TRUSTED_PROXY_CIDRS). Außerdem sollte die Systemeinstellung Base URL gesetzt werden – ab 2026.11 ist sie Pflicht. Outposts müssen dieselbe Version wie der Server haben.authentik installieren (Docker Compose)
Voraussetzungen
- Linux-Host mit mindestens 2 CPU-Kernen und 2 GB RAM
- Docker mit Compose-Plugin (v2) oder Podman
- Ein DNS-Name (z. B.
auth.example.com) und ein Reverse Proxy mit TLS-Zertifikat für den Produktivbetrieb
Die offizielle Compose-Datei startet drei Container: PostgreSQL, den authentik-Server und den Worker. Ein separates Redis wird in aktuellen Versionen nicht mehr benötigt.
Schritt 1: Dateien herunterladen und Geheimnisse erzeugen
mkdir -p /opt/authentik && cd /opt/authentik
wget https://docs.goauthentik.io/compose.yml
echo "PG_PASS=$(openssl rand -base64 36 | tr -d '\n')" >> .env
echo "AUTHENTIK_SECRET_KEY=$(openssl rand -base64 60 | tr -d '\n')" >> .env
Schritt 2: Container starten
docker compose pull
docker compose up -d
authentik lauscht auf Port 9000 (HTTP) und 9443 (HTTPS). Andere Ports lassen sich über COMPOSE_PORT_HTTP und COMPOSE_PORT_HTTPS in der .env festlegen.
.env (Secret Key) zusammen mit dem Datenbank-Backup.Schritt 3: Ersteinrichtung
Im Browser http://<server>:9000/if/flow/initial-setup/ aufrufen und ein Passwort für den Standard-Administrator akadmin setzen. Danach sollten Sie:
- einen persönlichen Admin-Account anlegen, ihn der Gruppe authentik Admins hinzufügen und für ihn MFA einrichten,
- unter System → Settings die Base URL (z. B.
https://auth.example.com) eintragen, - authentik hinter einen Reverse Proxy mit gültigem Zertifikat stellen und dessen Netz als trusted proxy hinterlegen.
Für größere Umgebungen steht alternativ ein offizielles Helm-Chart für Kubernetes zur Verfügung.
Praxisbeispiel: Anwendung per OpenID Connect anbinden
Am Beispiel Grafana – andere Anwendungen funktionieren analog:
- In der Admin-Oberfläche Applications → Applications → Create with Provider wählen.
- Namen und Slug vergeben (z. B. Grafana, grafana).
- Als Provider-Typ OAuth2/OpenID Provider wählen, als Autorisierungs-Flow den Standard-Flow übernehmen.
- Die Redirect URI der Anwendung eintragen, z. B.
https://grafana.example.com/login/generic_oauth. - Speichern und Client ID, Client Secret sowie die OpenID-Configuration-URL (
https://auth.example.com/application/o/grafana/.well-known/openid-configuration) in der Anwendung hinterlegen. - Optional unter Policy / Group / User Bindings festlegen, welche Gruppen die Anwendung nutzen dürfen.
Für viele verbreitete Anwendungen – Proxmox, Nextcloud, GitLab, Gitea, Grafana, Portainer, Microsoft 365 und viele mehr – gibt es fertige Integrationsanleitungen in der authentik-Dokumentation. Auch NetBird lässt sich mit authentik als Identity Provider betreiben.
Anwendungen ohne Login schützen (Proxy)
Für Anwendungen ohne eigene Benutzerverwaltung wird ein Proxy Provider angelegt. Der Reverse Proxy (z. B. Traefik per forwardAuth oder Nginx per auth_request) fragt dann vor jedem Zugriff bei authentik nach. So erhalten selbst einfache Admin-Oberflächen eine Anmeldung mit MFA.
Sicherheit und Betrieb
- MFA erzwingen: Im Standard-Anmelde-Flow die Authenticator Validation Stage so konfigurieren, dass MFA verpflichtend ist – vorzugsweise mit phishing-resistenten Passkeys.
- akadmin absichern: Den Standard-Admin nach der Einrichtung durch personalisierte Admin-Konten mit MFA ersetzen bzw. deaktivieren.
- Updates zeitnah einspielen: authentik erscheint etwa alle drei Monate als neue Hauptversion (Schema Jahr.Monat) mit zahlreichen Patch-Releases dazwischen – darunter regelmäßig Sicherheitsupdates. Sicherheitsfixes werden auch für die beiden Vorversionen bereitgestellt.
- Hochverfügbarkeit: Ist der IdP weg, kommt niemand mehr in die angebundenen Anwendungen. Produktiv mehrere Server- und Worker-Instanzen, eine hochverfügbare PostgreSQL-Datenbank sowie Notfallzugänge (lokale Admin-Konten in kritischen Systemen) einplanen.
- Backups: PostgreSQL-Dump,
.envund das Datenverzeichnis./dataregelmäßig sichern. - Ereignisse überwachen: Fehlgeschlagene Anmeldungen, neue MFA-Geräte und Admin-Änderungen an ein SIEM weiterleiten – z. B. ein Open-Source-SIEM auf Wazuh-Basis.
- Docker-Socket: Der Worker bindet standardmäßig den Docker-Socket ein, um Outposts automatisch zu verwalten. Wer das nicht benötigt, entfernt das Volume und rollt Outposts manuell aus.
authentik im Vergleich
| Kriterium | authentik | Keycloak | privacyIDEA | Microsoft Entra ID |
|---|---|---|---|---|
| Schwerpunkt | Identity Provider, SSO, Proxy | Identity Provider, SSO | MFA-Server (zweiter Faktor) | Cloud-IdP für Microsoft-Umgebungen |
| Betrieb | Selbst gehostet | Selbst gehostet | Selbst gehostet | Cloud (SaaS) |
| Protokolle | OIDC, SAML, LDAP, RADIUS, SCIM, Proxy, RAC | OIDC, SAML | RADIUS, REST, Plugins | OIDC, SAML, SCIM |
| Bedienung | Moderne Oberfläche, Flows grafisch | Mächtig, aber komplex | Fokus auf Token-Verwaltung | Microsoft-Admin-Center |
| Lizenz | MIT, Enterprise-Funktionen kostenpflichtig | Apache 2.0 | AGPLv3 | Lizenz pro Benutzer |
authentik und privacyIDEA schließen sich übrigens nicht aus: authentik übernimmt Single Sign-On für Webanwendungen, während privacyIDEA als MFA-Server Windows-Anmeldung, VPN und SSH abdeckt.
Fazit
authentik ist einer der vielseitigsten Open-Source-Identity-Provider: Mit OpenID Connect, SAML, LDAP, RADIUS, Proxy und Remote Access bindet er nahezu jede Anwendung an – auch solche ohne eigene Benutzerverwaltung. Die moderne Oberfläche, frei gestaltbare Flows und Blueprints machen den Einstieg deutlich leichter als bei Keycloak. Wer Single Sign-On und MFA für seine selbst betriebenen Anwendungen zentralisieren möchte, ohne Identitätsdaten in die Cloud zu geben, sollte authentik evaluieren.
Unterstützung von m.a.x. it
Sie möchten Single Sign-On und MFA für Ihre Anwendungen mit authentik einführen oder Ihre Identitätsverwaltung an Active Directory und Entra ID anbinden? m.a.x. it unterstützt Sie bei Konzeption, hochverfügbarem Betrieb und Härtung mit Cybersecurity-Leistungen von m.a.x. it. Für den Betrieb auf eigenen Linux- und Container-Servern bietet m.a.x. it zudem Linux-Consulting an.
Siehe auch
- Single Sign-On
- Identity and Access Management
- OpenID Connect
- SAML
- LDAP
- SCIM
- MFA
- Reverse Proxy
- privacyIDEA – Open-Source-Mehr-Faktor-Authentifizierung
- NetBird – Zero-Trust-Netzwerk mit WireGuard
Links und Quellen
- Offizielle authentik-Dokumentation
- authentik-Quellcode auf GitHub
- Release Notes authentik 2026.8
- m.a.x. it – Cybersecurity-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
