- Authentik ofrece más protocolos, proveedores y opciones para gestionar identidades complejas.
- Authelia destaca por su configuración declarativa y su despliegue relativamente ligero.
- Ambas plataformas admiten TOTP, WebAuthn y protección mediante un proxy inverso.
- Authentik utiliza PostgreSQL para datos, sesiones y coordinación de tareas internas.
Cuando empiezas a publicar aplicaciones de tu servidor mediante un proxy inverso, gestionar cada cuenta y contraseña por separado deja de ser una solución cómoda. En ese momento aparecen herramientas como Authentik y Authelia, dos plataformas autoalojadas que permiten centralizar la autenticación y añadir una barrera de seguridad delante de los servicios.
Aunque suelen presentarse como alternativas directas, su enfoque es bastante diferente. Authelia apuesta por una configuración declarativa y relativamente ligera, mientras que Authentik se acerca más a una plataforma completa de gestión de identidades, con interfaz administrativa, directorio de usuarios, numerosos protocolos y flujos personalizables.
Por tanto, la pregunta no es cuál es mejor en términos absolutos, sino cuál encaja mejor con el tamaño y las necesidades de tu infraestructura.
Qué problema resuelven Authentik y Authelia

Las dos herramientas permiten proteger aplicaciones situadas detrás de un proxy inverso. Cuando alguien intenta acceder a un servicio, el proxy consulta al sistema de identidad antes de entregar el contenido. Si el usuario no tiene una sesión válida, será enviado al correspondiente portal de autenticación.
Ambas plataformas permiten implementar inicio de sesión único o SSO. Esto significa que el usuario puede identificarse una vez y acceder después a varias aplicaciones autorizadas sin introducir constantemente sus credenciales.
La diferencia aparece cuando miramos todo lo que sucede alrededor de ese proceso. Authelia está especialmente orientada a la autenticación y autorización delante de aplicaciones web. Authentik, por su parte, incorpora funciones más amplias para administrar usuarios, grupos, fuentes de identidad, proveedores, procesos de registro y permisos internos.
Authentik vs Authelia: diferencias principales
| Característica | Authentik | Authelia |
|---|---|---|
| Enfoque | Plataforma completa de identidad e IAM | Servidor de autenticación y autorización |
| Administración | Interfaz web, API, Terraform y blueprints | Principalmente archivos YAML |
| Usuarios | Directorio interno y fuentes externas | Archivo local o backend LDAP |
| Protocolos | OIDC, OAuth2, SAML, LDAP, Proxy, RADIUS y otros | Forward authentication, OIDC y cabeceras confiables |
| Protección de aplicaciones | Proxy Provider mediante outposts | Integración directa con el proxy inverso |
| MFA | TOTP, WebAuthn, passkeys, Duo, email, SMS y tokens estáticos | TOTP, WebAuthn, passkeys y Duo |
| Base de datos | PostgreSQL obligatorio | SQLite, MySQL, MariaDB o PostgreSQL |
| Curva de aprendizaje | Mayor debido a sus flujos y proveedores | Más directa si dominas YAML |
| Uso recomendado | Infraestructuras con identidades y protocolos diversos | Homelabs y servicios protegidos mediante proxy |
Estas diferencias no convierten automáticamente a una plataforma en superior. De hecho, instalar Authentik para proteger dos paneles internos puede resultar excesivo, mientras que Authelia podría quedarse corta si necesitas actuar como proveedor SAML, LDAP o RADIUS para numerosas aplicaciones.
Diferencias de arquitectura y despliegue
Authentik utiliza varios componentes. En un despliegue habitual mediante Docker Compose encontramos el servidor, el worker y PostgreSQL. El servidor atiende la interfaz y las solicitudes de autenticación, mientras que el worker ejecuta tareas en segundo plano y procesa trabajos coordinados mediante la propia base de datos.
Las versiones actuales de Authentik ya no dependen de Redis. PostgreSQL almacena los datos de la aplicación, las sesiones y la información necesaria para coordinar las tareas internas. Para una instalación pequeña, la documentación recomienda como mínimo dos núcleos de CPU y 2 GB de RAM.
Authelia puede funcionar con una arquitectura más reducida. Para una única instancia puedes utilizar usuarios almacenados en YAML, sesiones en memoria y una base de datos SQLite. Esto facilita instalar Authelia con Docker en servidores modestos.
Cuando necesitas alta disponibilidad, Authelia también permite utilizar PostgreSQL o MySQL y almacenar las sesiones en Redis. Por tanto, su arquitectura puede crecer, pero no es necesario desplegar todos esos componentes desde el principio.
Cómo gestionan los usuarios y las fuentes de identidad

Authelia ofrece dos backends principales para la autenticación inicial. El más sencillo utiliza un archivo YAML donde se guardan usuarios, grupos, correos y contraseñas protegidas mediante hashes. Para infraestructuras mayores, puede consultar un directorio LDAP externo.
Este planteamiento funciona muy bien cuando ya tienes un directorio corporativo o solamente administras unos pocos usuarios. Sin embargo, Authelia no pretende sustituir un sistema completo de gestión del ciclo de vida de las identidades.
Authentik incorpora su propio directorio y permite crear usuarios en Authentik, organizarlos mediante grupos, asignar permisos, gestionar invitaciones y diseñar procesos de recuperación o registro. También puede conectarse a diferentes fuentes externas para sincronizar o federar identidades.
Otro punto diferenciador es que Authentik puede exponer un LDAP Provider mediante un outpost. Authelia puede consultar LDAP como backend de usuarios, pero no convierte su directorio interno en un servidor LDAP para otras aplicaciones.
Protocolos y compatibilidad con aplicaciones
Authentik ofrece una gama de proveedores considerablemente más amplia. Puede trabajar con OAuth2 y OpenID Connect, SAML, LDAP, Proxy, RADIUS, RAC y otros protocolos. Algunos proveedores necesitan un outpost, que es un componente desplegado cerca de las aplicaciones y conectado a la API de Authentik.
Gracias a esta variedad, Authentik encaja mejor cuando tienes aplicaciones muy diferentes entre sí. Una puede utilizar OIDC, otra exigir SAML y una tercera carecer de autenticación moderna y necesitar un Proxy Provider.
Para las aplicaciones sin SSO nativo puedes utilizar el proxy forward-auth de Authentik. Si el servicio admite protocolos modernos, resulta preferible configurar el inicio de sesión único con Authentik mediante OIDC o SAML.
Authelia también puede proteger servicios mediante los endpoints de autorización compatibles con proxies como Nginx, Traefik, Caddy y HAProxy. Además, puede actuar como proveedor OpenID Connect, por lo que no está limitada exclusivamente al forward authentication.
No obstante, carece de la variedad de proveedores de Authentik. Si necesitas SAML, RADIUS o exponer un servicio LDAP, Authentik suele ser la opción más adecuada.
Diferencias en la autenticación multifactor

Las dos plataformas admiten los métodos más importantes para un servidor autoalojado. Puedes utilizar códigos TOTP, llaves de seguridad WebAuthn o passkeys compatibles con la biometría del dispositivo.
Authelia permite exigir uno o dos factores mediante sus reglas de acceso. Puedes establecer que determinadas aplicaciones necesiten únicamente contraseña y reservar el segundo factor para paneles especialmente sensibles.
Authentik utiliza una Authenticator Validation Stage dentro de sus flujos. Esta etapa valida un autenticador registrado y puede combinarse con vinculaciones y políticas para decidir qué usuarios deben completarla.
Authentik también permite crear etapas independientes para registrar TOTP, WebAuthn, Duo, email, SMS o tokens estáticos. Esta arquitectura ofrece más posibilidades, aunque requiere comprender cómo se relacionan los flujos, las etapas, las vinculaciones y las políticas.
La configuración detallada debe mantenerse en el artículo específico sobre activar el 2FA en Authentik, evitando repetir aquí todo el procedimiento paso a paso.
Flujos de Authentik frente a reglas de Authelia
Authentik construye los procesos de acceso mediante flujos. Cada flujo contiene una secuencia de etapas, como identificar al usuario, comprobar su contraseña, validar el MFA o iniciar la sesión. Las políticas y vinculaciones determinan cuándo debe aparecer cada etapa y quién puede utilizarla.
Este sistema permite crear experiencias muy específicas. Por ejemplo, puedes presentar procesos diferentes a empleados, administradores o usuarios externos, añadir pasos de consentimiento y diseñar flujos separados para registro, recuperación y autenticación.
Authelia concentra esta lógica en el apartado access_control de sus archivos de configuración. Las reglas se evalúan en orden y permiten decidir la política aplicable según el dominio, la ruta, el usuario, el grupo, la red de origen o el método HTTP.
Las reglas de acceso de Authelia resultan más sencillas de revisar, guardar en Git y desplegar como código. Los flujos de Authentik ofrecen más flexibilidad visual, pero también introducen más componentes y relaciones que aprender.
Experiencia de administración y mantenimiento

Authentik centraliza prácticamente toda la administración en una interfaz web. Desde ella puedes crear aplicaciones, proveedores, grupos, certificados, políticas, flujos y outposts. También ofrece API, integración con Terraform y blueprints en YAML para automatizar configuraciones.
El usuario dispone de una interfaz donde puede consultar las aplicaciones asignadas y administrar determinados ajustes de su cuenta. Esto proporciona una experiencia más parecida a un portal corporativo de identidad.
Authelia requiere editar archivos YAML y reiniciar o recargar el servicio después de determinados cambios. Esto puede parecer menos amigable para un principiante, pero resulta muy cómodo para quienes prefieren una infraestructura declarativa, reproducible y versionada.
En cuanto al mantenimiento, Authentik necesita conservar PostgreSQL, actualizar conjuntamente los outposts y vigilar los procesos del servidor y el worker. Authelia puede tener menos piezas en una instalación individual, aunque su despliegue de alta disponibilidad también exige una base de datos externa y Redis.
Cuándo elegir Authelia
Authelia encaja especialmente bien cuando:
- Quieres proteger unas pocas aplicaciones web detrás de un proxy inverso.
- Prefieres administrar la configuración mediante archivos YAML.
- Tienes pocos usuarios o ya dispones de un directorio LDAP.
- No necesitas SAML, RADIUS ni proporcionar un servidor LDAP.
- Buscas un despliegue sencillo para un homelab o servidor doméstico.
- Quieres definir reglas claras por dominio, ruta, grupo o red.
También es una buena opción si priorizas que toda la configuración pueda revisarse fácilmente en un repositorio y replicarse en otro servidor.
Cuándo elegir Authentik
Authentik será más apropiado cuando:
- Necesites administrar usuarios, grupos e identidades desde una interfaz centralizada.
- Tengas aplicaciones que utilicen diferentes protocolos de autenticación.
- Quieras ofrecer OIDC, SAML, LDAP, RADIUS o autenticación mediante proxy.
- Necesites procesos personalizados de registro, recuperación y autenticación.
- Quieras mostrar un catálogo de aplicaciones autorizado para cada usuario.
- Necesites delegar tareas administrativas o aplicar permisos internos mediante RBAC.
También resulta más adecuado para organizaciones donde la experiencia de acceso, la incorporación de usuarios y la administración de identidades tienen tanta importancia como la propia protección de las aplicaciones.
¿Se puede migrar de Authelia a Authentik?
No existe una migración automática que transforme las reglas de Authelia en flujos, proveedores y aplicaciones de Authentik. Aunque ambos sistemas resuelven problemas similares, sus modelos de configuración son diferentes.
La forma más segura de migrar consiste en mantener Authelia funcionando mientras preparas Authentik. Después puedes trasladar las aplicaciones una a una, comprobando el proveedor, las políticas, los grupos y las URLs de redirección antes de retirar la protección anterior.
Si utilizas un directorio LDAP externo, ambos sistemas pueden consultar la misma fuente durante la transición. Los dispositivos MFA y determinados secretos normalmente deberán registrarse o configurarse nuevamente, porque no conviene intentar copiar material criptográfico entre plataformas.
Si después de la migración Authentik entra en un bucle o no vuelve a la aplicación, puedes consultar cómo solucionar que Authentik no redirija correctamente después de iniciar sesión.
Authentik o Authelia: cuál conviene elegir
Para un servidor doméstico con varias aplicaciones detrás de Nginx, Traefik o Caddy, Authelia suele proporcionar todo lo necesario con menos complejidad. Su configuración declarativa facilita controlar exactamente qué servicios requieren contraseña, segundo factor o acceso desde determinadas redes.
Authentik es preferible cuando la infraestructura necesita convertirse en un verdadero sistema de gestión de identidades. Su directorio, sus proveedores, los outposts y los flujos permiten integrar aplicaciones muy diferentes y controlar con precisión la experiencia de cada usuario.
En resumen, Authelia destaca como puerta de autenticación, mientras que Authentik funciona como una plataforma de identidad más amplia. Elegir correctamente desde el principio evita desplegar una solución excesiva para un homelab pequeño o quedarse corto cuando empiezan a crecer los usuarios, protocolos y aplicaciones.
Soy un apasionado de la tecnología que ha convertido sus intereses «frikis» en profesión. Llevo más de 10 años de mi vida utilizando tecnología de vanguardia y trasteando todo tipo de programas por pura curiosidad. Ahora me he especializado en tecnología de ordenador y videojuegos. Esto es por que desde hace más de 5 años que trabajo redactando para varias webs en materia de tecnología y videojuegos, creando artículos que buscan darte la información que necesitas con un lenguaje entendible por todos.
Si tienes cualquier pregunta, mis conocimientos van desde todo lo relacionado con el sistema operativo Windows así como Android para móviles. Y es que mi compromiso es contigo, siempre estoy dispuesto a dedicarte unos minutos y ayudarte a resolver cualquier duda que tengas en este mundo de internet.