Об этом проекте
Authelia — это сервер аутентификации и авторизации с открытым исходным кодом, который предлагает двухфакторную аутентификацию и единый вход (SSO) для приложений через веб-портал. Он предназначен для работы совместно с обратным прокси, принимая решение о том, разрешить, запретить или перенаправить входящие запросы. Документация опубликована на сайте authelia.com.
Функции аутентификации и идентификации:
- Провайдер OpenID Connect 1.0 / OAuth 2.0. Проект заявляет, что он сертифицирован OpenID по профилям Basic OP, Implicit OP, Hybrid OP, Form Post OP и Config OP протокола OpenID Connect, хотя отмечает, что предложение все еще помечено в дорожной карте как бета-версия.
- Готовность к постквантовой криптографии подчеркивается в описании проекта.
- Методы второго фактора: ключи безопасности FIDO2 / WebAuthn (например, YubiKey), временные одноразовые пароли (TOTP) с совместимыми приложениями-аутентификаторами и мобильные push-уведомления с Duo.
- Беспарольная аутентификация через WebAuthn (проходные ключи).
- Сброс пароля с проверкой личности с помощью подтверждения по электронной почте.
- Ограничение доступа после слишком большого количества неверных попыток аутентификации.
- Тонкая настройка правил доступа, соответствующих таким критериям, как поддомен, пользователь, членство в группе пользователей, URI запроса, метод запроса и сеть, с выбором политики одного или двух факторов для каждого правила.
- Поддержка базовой аутентификации для конечных точек, защищенных политикой одного фактора.
Доступность и развертывание:
- Высокодоступная работа с использованием удаленной базы данных и Redis в качестве высокодоступного хранилища ключ-значение.
- Варианты установки включают AUR, репозиторий APT, FreeBSD Ports, статический бинарный файл, пакет .deb, Docker и Kubernetes; предлагается диаграмма Helm в бета-версии.
- Предоставляются пакеты Docker Compose в качестве отправных точек: пакет Local для тестирования без вывода сервера в Интернет (домены файла hosts и самоподписанные сертификаты) и пакет Lite для сценариев с выходом в Интернет с использованием сертификатов Let's Encrypt и минимальными внешними зависимостями (файловое хранилище пользователей, хранилище конфигурации SQLite), которое, как отмечает проект, не будет хорошо масштабироваться.
Интеграция с прокси и платформами:
- Работает с nginx, Traefik, Caddy, Skipper, Envoy и HAProxy.
- Совместим из коробки с Traefik через его промежуточное ПО ForwardAuth и с Caddy через директиву forward_auth.
- Поддержка Kubernetes включает совместимость с ingress-nginx, Traefik Kubernetes CRD и Traefik Kubernetes Ingress, Istio и Envoy Gateway.
- Курируемая конфигурация доступна от LinuxServer через их контейнер SWAG с соответствующим руководством по настройке.
Проект и сообщество:
- Лицензия Apache-2.0, с значками в README для статуса сборки, покрытия, лучших практик OpenSSF (золото), оценки OpenSSF Scorecard и уровня SLSA 3.
- Опубликована политика безопасности для сообщения об уязвимостях.
- Варианты связи с сообществом включают проблемы GitHub, Matrix (пространство Matrix для сообщества) и Discord.
README указывает читателям на руководство по началу работы, документацию по развертыванию для bare metal и Kubernetes, раздел обзора и публичную дорожную карту.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.