LINUX.ORG.RU

История изменений

Исправление Pinkbyte, (текущая версия) :

Делюсь своим опытом двухлетней давности:

Authelia - не умеет полноценно в разные домены (то есть a.domain1 и b.domain1 - это ок, а вот например c.domain1.internal и b.domain1.lan - это НЕ ок). Но зато лёгкая и простая в настройке. Сейчас вроде работают над преодолением ограничения в один домен, на базе которого должны быть все поддомены. Как доделают - ИМХО будет огонь.

Authentik - реально комбайн в хорошем смысле этого слова, но когда я его пробовал, он у меня через некоторое время тупо вис(лечилось перезапуском контейнера).

Keycloak - нет. Просто нет. Не надо. В ынтерпрайзе я этого монстра еще могу понять, но дома с таким мудохаться - увольте.

Честно говоря, я для себя на централизованную авторизацию в своих сервисах забил, потому что:

- нормальную отказоустойчивость делать для сервиса авторизации напряжно(с кластеризацией Authelia что-то не срослось, уже не помню, а про надежность Authentik я уже сказал);
- разные домены верхнего уровня защищаемых сервисов(что-то в внешнем домене .ru, что-то в локальном .lan) - не каждый сервис SSO такое умеет, как оказалось;
- ну и самое главное - периодически конечно возникает необходимость дать доступ к тому или другому сервису кому-то еще. Но пока у меня ни разу не возникала необходимость дать доступ одному и тому же человеку к НЕСКОЛЬКИМ сервисам. Так что развертывание и поддержка сервиса SSO в моём случае - просто трата времени. Я честно попробовал, да, just for fun, а когда не взлетело - забил.

Исправление Pinkbyte, :

Делюсь своим опытом двухлетней давности:

Authelia - не умеет полноценно в разные домены (то есть a.domain1 и b.domain1 - это ок, а вот например c.domain1.internal и b.domain1.lan - это НЕ ок). Но зато лёгкая и простая в настройке.

Authentik - реально комбайн в хорошем смысле этого слова, но когда я его пробовал, он у меня через некоторое время тупо вис(лечилось перезапуском контейнера).

Keycloak - нет. Просто нет. Не надо. В ынтерпрайзе я этого монстра еще могу понять, но дома с таким мудохаться - увольте.

Честно говоря, я для себя на централизованную авторизацию в своих сервисах забил, потому что:

- нормальную отказоустойчивость делать для сервиса авторизации напряжно(с кластеризацией Authelia что-то не срослось, уже не помню, а про надежность Authentik я уже сказал);
- разные домены верхнего уровня защищаемых сервисов(что-то в внешнем домене .ru, что-то в локальном .lan) - не каждый сервис SSO такое умеет, как оказалось;
- ну и самое главное - периодически конечно возникает необходимость дать доступ к тому или другому сервису кому-то еще. Но пока у меня ни разу не возникала необходимость дать доступ одному и тому же человеку к НЕСКОЛЬКИМ сервисам. Так что развертывание и поддержка сервиса SSO в моём случае - просто трата времени. Я честно попробовал, да, just for fun, а когда не взлетело - забил.

Исправление Pinkbyte, :

Делюсь своим опытом двухлетней давности:

Authelia - не умеет полноценно в разные домены (то есть a.domain1 и b.domain1 - это ок, а вот например c.domain1.internal и b.domain1.lan - это НЕ ок). Но зато лёгкая и простая в настройке.

Authentic - реально комбайн в хорошем смысле этого слова, но когда я его пробовал, он у меня через некоторое время тупо вис(лечилось перезапуском контейнера).

Keycloak - нет. Просто нет. Не надо. В ынтерпрайзе я этого монстра еще могу понять, но дома с таким мудохаться - увольте.

Честно говоря, я для себя на централизованную авторизацию в своих сервисах забил, потому что:

- нормальную отказоустойчивость делать для сервиса авторизации напряжно(с кластеризацией Authelia что-то не срослось, уже не помню, а про надежность Authentik я уже сказал);
- разные домены верхнего уровня защищаемых сервисов(что-то в внешнем домене .ru, что-то в локальном .lan) - не каждый сервис SSO такое умеет, как оказалось;
- ну и самое главное - периодически конечно возникает необходимость дать доступ к тому или другому сервису кому-то еще. Но пока у меня ни разу не возникала необходимость дать доступ одному и тому же человеку к НЕСКОЛЬКИМ сервисам. Так что развертывание и поддержка сервиса SSO в моём случае - просто трата времени. Я честно попробовал, да, just for fun, а когда не взлетело - забил.

Исходная версия Pinkbyte, :

Делюсь своим опытом двухлетней давности:

Authelia - не умеет полноценно в разные домены (то есть a.domain1 и b.domain1 - это ок, а вот например c.domain1.internal и b.domain1.lan - это НЕ ок). Но зато лёгкая и простая в настройке.

Authentic - реально комбайн в хорошем смысле этого слова, но когда я его пробовал, он у меня через некоторое время тупо вис(лечилось перезапуском контейнера).

Keycloak - нет. Просто нет. Не надо. В ынтерпрайзе я этого монстра еще могу понять, но дома с таким мудохаться - увольте.

Честно говоря, я для себя на централизованную авторизацию в своих сервисах забил, потому что:

- нормальную отказоустойчивость делать для сервиса авторизации напряжно(с кластеризацией Authelia что-то не срослось, уже не помню, а про надежность Authentik я уже сказал);
- разные домены верхнего уровня защищаемых сервисов(что-то в внешнем домене .ru, что-то в локальном .lan) - не каждый сервис SSO такое умеет, как оказалось.