- Authentik distingue usuarios internos, externos y cuentas de servicio según su finalidad.
- Las contraseñas se establecen después de crear manualmente la cuenta.
- Los grupos organizan usuarios y los roles conceden permisos administrativos.
- Una aplicación sin bindings permite acceso a todos los usuarios de Authentik.
Authentik permite centralizar las identidades utilizadas para acceder a aplicaciones, servidores y servicios internos. En lugar de crear una cuenta independiente en cada plataforma, puedes mantener un directorio común de usuarios y decidir desde un único panel quién puede entrar en cada aplicación.
El sistema admite personas, clientes externos y cuentas destinadas a integraciones automáticas. Sin embargo, cada tipo de usuario se comporta de forma diferente. Elegir la categoría incorrecta puede provocar que alguien no encuentre el panel de aplicaciones, no pueda cambiar su contraseña o consiga acceder a servicios que deberían estar restringidos.
Esta guía parte de una instancia ya operativa. Si todavía no la tienes preparada, primero debes instalar Authentik con Docker y completar la configuración del usuario administrador inicial.
Qué tipos de usuario existen en Authentik

Antes de crear una cuenta, debes decidir para qué se utilizará. Authentik diferencia entre usuarios internos, usuarios externos y cuentas de servicio. Las versiones empresariales recientes también incorporan cuentas de agente para automatizaciones que actúan en nombre de una persona.
| Tipo de cuenta | Uso recomendado | Acceso al panel de aplicaciones |
|---|---|---|
| Usuario interno | Empleados, administradores y personas que utilizan varias aplicaciones | Sí |
| Usuario externo | Clientes, proveedores o usuarios destinados a una aplicación concreta | No |
| Cuenta de servicio | Scripts, integraciones, LDAP y automatizaciones | No |
| Cuenta de agente | Automatizaciones que actúan en nombre de un usuario | No |
Un usuario interno puede abrir el panel de aplicaciones de Authentik y acceder desde él a todos los servicios que tenga asignados. También puede entrar en sus ajustes personales para cambiar su contraseña, configurar dispositivos MFA y revisar sus datos.
Un usuario externo está pensado para alguien que solamente necesita entrar en una aplicación. No puede acceder al panel general ni abrir los ajustes personales desde la interfaz habitual. Si necesita cambiar la contraseña o registrar un segundo factor, tendrás que dirigirlo al flujo correspondiente mediante un enlace específico.
Una cuenta de servicio no representa a una persona. Está diseñada para aplicaciones, scripts y servicios que necesitan autenticarse automáticamente. No debe utilizarse como sustituta de una cuenta interna o externa.
Cómo crear un usuario interno o externo
Para crear manualmente una cuenta necesitas acceder con un usuario que tenga permisos para administrar el directorio.
- Abre la interfaz de administración de Authentik.
- Entra en Directory > Users.
- Selecciona en la zona de carpetas la ubicación donde quieres organizar la cuenta.
- Pulsa New User.
- Selecciona Internal User o External User.
- Completa los datos solicitados.
- Pulsa Create.
Durante la creación encontrarás los siguientes campos:
- Username: identificador único utilizado por el usuario para iniciar sesión.
- Display Name: nombre mostrado en el panel, registros y aplicaciones conectadas.
- Email: dirección utilizada para notificaciones, invitaciones y recuperación de credenciales.
- Active: determina si la cuenta puede autenticarse.
- Path: carpeta organizativa en la que se guardará el usuario.
- Attributes: datos adicionales definidos mediante YAML o JSON.
El nombre de usuario debe ser único, pero Authentik no exige de forma predeterminada que cada correo sea diferente. Si el email se utiliza como identificador de acceso o para recuperar cuentas, conviene aplicar una política que impida direcciones duplicadas.
El campo Path tampoco funciona como una unidad organizativa con permisos. Sirve para clasificar usuarios en carpetas como employees/marketing o customers/premium, pero no modifica los grupos, roles ni aplicaciones disponibles.
Cómo establecer la contraseña del nuevo usuario

La creación manual de la cuenta no incluye un campo para definir la contraseña. Después de guardar el usuario, debes establecerla mediante una acción independiente.
- Vuelve a Directory > Users.
- Pulsa el nombre del usuario recién creado.
- Selecciona Reset password.
- Introduce y confirma la nueva contraseña.
- Entrega las credenciales al usuario mediante un canal seguro.
Este procedimiento resulta útil para una cuenta de prueba, pero no es la mejor opción para incorporar a muchas personas. El administrador conoce la contraseña inicial y tendría que enviarla al usuario. Para un entorno real es preferible utilizar una invitación o un enlace de recuperación, permitiendo que la persona establezca sus propias credenciales.
Si utilizas un gestor para almacenar las credenciales iniciales, puedes consultar cómo rellenar contraseñas y formularios con Bitwarden sin copiar los datos manualmente.
Cómo crear grupos y añadir usuarios
Administrar el acceso usuario por usuario se vuelve inmanejable cuando crece el directorio. Lo recomendable es crear grupos según departamentos, funciones o aplicaciones y añadir las cuentas correspondientes.
- Accede a Directory > Groups.
- Pulsa Create.
- Escribe un nombre descriptivo, como
jellyfin_usersomarketing. - Selecciona los grupos superiores si quieres crear una jerarquía.
- Asigna los roles necesarios.
- Añade los atributos opcionales y guarda el grupo.
Para añadir una persona, entra en Directory > Users, abre su ficha, selecciona la pestaña Groups y pulsa Add to existing group. También puedes crear un grupo nuevo desde esta misma pantalla.
Los grupos permiten compartir configuración entre varias cuentas. Además, los usuarios pueden heredar roles desde los grupos a los que pertenecen. Si un grupo superior tiene un rol, sus grupos descendientes también pueden heredar sus permisos.
Debes tener especial cuidado con la opción Is Superuser. Todos los integrantes del grupo tendrán control completo sobre Authentik, y este privilegio también puede heredarse a través de los grupos descendientes. Antes de activarlo, revisa todos los usuarios incluidos directa e indirectamente.
Qué diferencia hay entre grupos, roles y políticas
Estos tres conceptos intervienen en el control de acceso, pero no realizan la misma función:
- Grupos: reúnen usuarios con características o necesidades similares.
- Roles: contienen permisos administrativos o permisos sobre objetos de Authentik.
- Políticas: evalúan condiciones y devuelven si una acción debe permitirse o denegarse.
Desde las versiones actuales de Authentik, los permisos se conceden mediante roles asignados a usuarios o grupos. Por ejemplo, puedes crear un rol que permita consultar usuarios sin modificarlos y asignarlo al equipo de soporte.
Las políticas se utilizan cuando la decisión depende del contexto. Pueden comprobar la pertenencia a un grupo, atributos del usuario, la dirección IP, el país, el horario o información contenida en la petición.
Para mantener un sistema comprensible, crea grupos según las funciones de la organización, asigna los roles a esos grupos y reserva las políticas para condiciones dinámicas de acceso.
Cómo limitar el acceso de un usuario a las aplicaciones

Añadir una cuenta al directorio no determina automáticamente qué aplicaciones podrá utilizar. El acceso a cada servicio se controla mediante los bindings de usuarios, grupos y políticas.
Este punto es especialmente importante porque, si una aplicación no tiene ningún binding, todos los usuarios tienen acceso de forma predeterminada.
Para restringir una aplicación existente:
- Entra en Applications > Applications.
- Selecciona la aplicación que quieres proteger.
- Abre Policy / Group / User Bindings.
- Pulsa Create or bind.
- Selecciona Bind a user, Bind a group o una política existente.
- Elige el usuario, grupo o política y guarda el binding.
Si existen varios bindings, el campo Policy engine mode determina cómo se evalúan:
- All: el usuario debe cumplir todos los bindings.
- Any: basta con que cumpla al menos uno.
Para la mayoría de instalaciones, lo más sencillo es vincular grupos completos a cada aplicación. Por ejemplo, puedes enlazar jellyfin_users con el servidor multimedia y jellyfin_admins con las funciones administrativas. Esta estructura también facilita conectar Authentik con Jellyfin sin gestionar cada cuenta por separado.
Ocultar una aplicación del panel no revoca su acceso. La opción Hide from Application Dashboard solamente elimina el icono; un usuario autorizado todavía puede entrar mediante el enlace directo. Para impedir realmente el acceso necesitas bindings o políticas.
Cómo invitar a usuarios para que creen su cuenta
Las invitaciones evitan que el administrador tenga que crear una contraseña y enviarla manualmente. El usuario recibe un enlace de inscripción y completa sus propios datos dentro de un flujo de enrollment controlado.
- Accede a Directory > Invitations.
- Abre el desplegable situado junto a New Invitation.
- Selecciona un flujo de inscripción existente o crea uno nuevo con una etapa de invitación.
- Elige si se crearán usuarios internos o externos.
- Define el nombre y la fecha de caducidad de la invitación.
- Activa Single use si el enlace solo debe funcionar una vez.
- Copia el enlace o envíalo por correo electrónico.
El asistente de invitaciones puede crear automáticamente un flujo mínimo si todavía no tienes uno. También permite rellenar previamente información como el nombre, el correo electrónico, el departamento o determinados atributos personalizados.
Para enviar la invitación desde Authentik necesitas tener configurado el correo saliente. Si no dispones de SMTP, puedes copiar el enlace y entregarlo por otro medio seguro.
Configura una caducidad breve y activa el uso único siempre que sea posible. De esta forma, un enlace filtrado no podrá utilizarse indefinidamente para crear cuentas.
Cómo crear una cuenta de servicio
Las cuentas de servicio deben utilizarse cuando un script, una aplicación o una integración necesita autenticarse sin representar a una persona. Algunos ejemplos son un usuario de búsqueda LDAP, un proceso de CI/CD o una automatización que utiliza la API de Authentik.
- Abre Directory > Users.
- Pulsa New User.
- Selecciona Service Account.
- Introduce un nombre de usuario descriptivo.
- Decide si se creará un grupo con el mismo nombre.
- Activa la caducidad y establece una fecha cuando corresponda.
- Pulsa Next.
- Copia la contraseña de aplicación mostrada en la confirmación.
La contraseña generada se muestra durante la creación y debe guardarse inmediatamente en un gestor de secretos. Una cuenta de servicio no utiliza una contraseña interactiva normal, no puede completar el registro de MFA y tampoco puede entrar en las interfaces de usuario o administración.
Si la integración necesita llamar a la API, crea un token desde Directory > Tokens and App passwords. Selecciona la cuenta correspondiente y establece API Token como intención.
Utiliza una cuenta diferente para cada integración, asigna solamente los permisos necesarios y rota las credenciales periódicamente. Esta separación permite conectar agentes a sistemas internos sin exponer credenciales ni compartir una cuenta administrativa.
Cómo revisar sesiones, tokens y métodos MFA
La ficha de cada usuario permite comprobar más información que su nombre y correo electrónico. Desde Directory > Users, pulsa la cuenta y revisa las diferentes pestañas disponibles.
- Sessions: muestra los dispositivos con sesiones activas y permite cerrarlas.
- Groups: indica los grupos a los que pertenece el usuario.
- Roles: muestra los roles directos y los heredados.
- User events: registra inicios de sesión, cambios y autorizaciones.
- OAuth Refresh Tokens: permite revocar tokens entregados a aplicaciones.
- MFA Authenticators: muestra los autenticadores registrados.
- Explicit Consent: permite retirar consentimientos OAuth concedidos anteriormente.
Si un usuario pierde su móvil o una llave de seguridad, puedes eliminar el autenticador afectado desde MFA Authenticators. Después tendrá que registrar un método nuevo. Antes de implantarlo para toda la organización, conviene revisar cómo activar 2FA en Authentik y preparar un procedimiento de recuperación.
Cómo recuperar la cuenta o restablecer la contraseña
Cuando una persona olvida sus credenciales, el administrador puede cambiar directamente la contraseña o utilizar un flujo de recuperación.
Para establecer una contraseña nueva, abre el usuario y pulsa Reset password. Para que el usuario realice el proceso por su cuenta, Authentik ofrece dos opciones:
- Create recovery link: genera un enlace que el administrador puede copiar y entregar al usuario.
- Email recovery link: envía el enlace a la dirección registrada en la cuenta.
Ambas opciones requieren que exista un flujo de recuperación y que esté seleccionado como Default recovery flow en la marca activa. El envío automático también necesita una etapa de correo dentro del flujo y un servidor SMTP correctamente configurado.
Evita enviar una contraseña definitiva por correo o mensajería. El enlace de recuperación permite que el propio usuario elija sus credenciales sin comunicarlas al administrador.
Cómo desactivar o eliminar un usuario
Cuando alguien deja la organización, lo más seguro es desactivar primero su cuenta. Esta acción bloquea la autenticación y revoca las sesiones activas, pero conserva los datos de identidad y el historial necesario para una auditoría.
- Entra en Directory > Users.
- Selecciona el usuario.
- Pulsa Deactivate.
- Revisa el cambio y confirma con Update.
- Comprueba también sus tokens, grupos y aplicaciones asignadas.
La eliminación es irreversible. Utilízala únicamente cuando estés seguro de que no necesitarás recuperar la identidad ni consultar sus relaciones. Si la baja está relacionada con una filtración, conviene revisar también cuándo cerrar una cuenta filtrada y revocar las credenciales asociadas.
Errores frecuentes al crear usuarios en Authentik

El usuario existe, pero no puede iniciar sesión
Comprueba que la cuenta esté activa y que tenga una contraseña. Al crear manualmente un usuario interno o externo, la contraseña no se establece en el formulario inicial. Debes añadirla posteriormente mediante Reset password o utilizar un flujo de invitación o recuperación.
El usuario externo recibe una página de acceso denegado
Los usuarios externos no pueden abrir el panel de aplicaciones. Deben iniciar la autenticación desde la aplicación correspondiente o ser redirigidos a la aplicación predeterminada configurada en la marca.
Un usuario puede abrir aplicaciones que no debería ver
Revisa los bindings de cada aplicación. Cuando no existe ningún binding, Authentik considera que todos los usuarios tienen acceso. Ocultar el icono del panel tampoco sustituye a una restricción de acceso.
El grupo no concede los permisos esperados
Pertenecer a un grupo no concede automáticamente permisos administrativos. Comprueba que el grupo tenga asignado el rol correspondiente y revisa también los roles heredados desde grupos superiores.
El campo Path no restringe el acceso
El campo Path solamente organiza usuarios en carpetas. Para controlar el acceso debes utilizar grupos, roles, bindings de aplicaciones o políticas.
Dos usuarios tienen el mismo correo electrónico
Authentik exige nombres de usuario únicos, pero no correos únicos de manera predeterminada. Si el email funciona como identificador o método de recuperación, añade una política que rechace direcciones duplicadas.
El usuario no recibe el enlace de recuperación
Comprueba que la cuenta tenga un email válido, que exista un flujo de recuperación, que incluya una etapa de correo y que la configuración SMTP funcione. Revisa las tareas del sistema para detectar errores de entrega.
La cuenta de servicio no puede entrar en el panel
Es el comportamiento esperado. Las cuentas de servicio están destinadas a autenticación no interactiva y utilizan app passwords o tokens. Para una persona debes crear un usuario interno o externo.
El usuario perdió su segundo factor y ha quedado bloqueado
Abre su ficha y elimina el dispositivo afectado desde MFA Authenticators. Antes de hacerlo, verifica la identidad del usuario mediante un procedimiento interno para evitar que un atacante consiga retirar el segundo factor.
Un usuario se convirtió en administrador accidentalmente
Comprueba sus grupos y los grupos superiores. El privilegio de superusuario puede heredarse a través de la jerarquía. Retira la cuenta del grupo afectado y revisa los eventos para conocer qué acciones realizó.
Crear usuarios en Authentik no consiste únicamente en introducir un nombre y una contraseña. Debes elegir el tipo de cuenta adecuado, organizarla mediante grupos, asignar permisos a través de roles y utilizar bindings para controlar las aplicaciones disponibles.
Para incorporar personas de forma segura, las invitaciones y los enlaces de recuperación son preferibles al envío manual de contraseñas. Del mismo modo, las integraciones deben utilizar cuentas de servicio independientes y credenciales con caducidad. Una estructura clara desde el principio facilita las auditorías, reduce accesos accidentales y permite gestionar las bajas sin perder el control del directorio.
Soy un apasionado de la tecnología que ha convertido sus intereses «frikis» en profesión. Llevo más de 10 años de mi vida utilizando tecnología de vanguardia y trasteando todo tipo de programas por pura curiosidad. Ahora me he especializado en tecnología de ordenador y videojuegos. Esto es por que desde hace más de 5 años que trabajo redactando para varias webs en materia de tecnología y videojuegos, creando artículos que buscan darte la información que necesitas con un lenguaje entendible por todos.
Si tienes cualquier pregunta, mis conocimientos van desde todo lo relacionado con el sistema operativo Windows así como Android para móviles. Y es que mi compromiso es contigo, siempre estoy dispuesto a dedicarte unos minutos y ayudarte a resolver cualquier duda que tengas en este mundo de internet.