Об этом проекте

Authelia — это сервер аутентификации и авторизации с открытым исходным кодом, который предлагает двухфакторную аутентификацию и единый вход (SSO) для приложений через веб-портал. Он предназначен для работы совместно с обратным прокси, принимая решение о том, разрешить, запретить или перенаправить входящие запросы. Документация опубликована на сайте authelia.com. Функции аутентификации и идентификации: - Провайдер OpenID Connect 1.0 / OAuth 2.0. Проект заявляет, что он сертифицирован OpenID по профилям Basic OP, Implicit OP, Hybrid OP, Form Post OP и Config OP протокола OpenID Connect, хотя отмечает, что предложение все еще помечено в дорожной карте как бета-версия. - Готовность к постквантовой криптографии подчеркивается в описании проекта. - Методы второго фактора: ключи безопасности FIDO2 / WebAuthn (например, YubiKey), временные одноразовые пароли (TOTP) с совместимыми приложениями-аутентификаторами и мобильные push-уведомления с Duo. - Беспарольная аутентификация через WebAuthn (проходные ключи). - Сброс пароля с проверкой личности с помощью подтверждения по электронной почте. - Ограничение доступа после слишком большого количества неверных попыток аутентификации. - Тонкая настройка правил доступа, соответствующих таким критериям, как поддомен, пользователь, членство в группе пользователей, URI запроса, метод запроса и сеть, с выбором политики одного или двух факторов для каждого правила. - Поддержка базовой аутентификации для конечных точек, защищенных политикой одного фактора. Доступность и развертывание: - Высокодоступная работа с использованием удаленной базы данных и Redis в качестве высокодоступного хранилища ключ-значение. - Варианты установки включают AUR, репозиторий APT, FreeBSD Ports, статический бинарный файл, пакет .deb, Docker и Kubernetes; предлагается диаграмма Helm в бета-версии. - Предоставляются пакеты Docker Compose в качестве отправных точек: пакет Local для тестирования без вывода сервера в Интернет (домены файла hosts и самоподписанные сертификаты) и пакет Lite для сценариев с выходом в Интернет с использованием сертификатов Let's Encrypt и минимальными внешними зависимостями (файловое хранилище пользователей, хранилище конфигурации SQLite), которое, как отмечает проект, не будет хорошо масштабироваться. Интеграция с прокси и платформами: - Работает с nginx, Traefik, Caddy, Skipper, Envoy и HAProxy. - Совместим из коробки с Traefik через его промежуточное ПО ForwardAuth и с Caddy через директиву forward_auth. - Поддержка Kubernetes включает совместимость с ingress-nginx, Traefik Kubernetes CRD и Traefik Kubernetes Ingress, Istio и Envoy Gateway. - Курируемая конфигурация доступна от LinuxServer через их контейнер SWAG с соответствующим руководством по настройке. Проект и сообщество: - Лицензия Apache-2.0, с значками в README для статуса сборки, покрытия, лучших практик OpenSSF (золото), оценки OpenSSF Scorecard и уровня SLSA 3. - Опубликована политика безопасности для сообщения об уязвимостях. - Варианты связи с сообществом включают проблемы GitHub, Matrix (пространство Matrix для сообщества) и Discord. README указывает читателям на руководство по началу работы, документацию по развертыванию для bare metal и Kubernetes, раздел обзора и публичную дорожную карту.