- Configuración de un Proveedor OpenID en Authentik para generar las credenciales de cliente.
- Vinculación de la aplicación en Immich utilizando el Issuer URL y los secretos de autenticación.
- Ajuste de URIs de redirección específicas para garantizar el funcionamiento de la aplicación móvil.
- Implementación de Auto Register y Auto Launch para automatizar el acceso de los usuarios.

¿Cómo conectar Authentik con Immich? Si estás montando tu propio servidor de fotos en casa, probablemente ya sepas que Immich es una auténtica joya, pero gestionar los usuarios uno a uno puede ser un dolor de cabeza. Para evitar tener que escribir la contraseña mil veces o crear cuentas manuales para toda la familia, lo más inteligente es montar un sistema de Single Sign-On (SSO), y aquí es donde entra en juego Authentik.
La idea es sencilla: que Authentik actúe como el portero de tu servidor, validando quién eres para que luego puedas entrar en Immich sin complicaciones. Aunque configurar OIDC (OpenID Connect) puede parecer un mundo de complicaciones técnicas, una vez que entiendes cómo se comunican ambas aplicaciones, es pan comido y te deja el despliegue con un acabado profesional y mucho más seguro.
Preparando el terreno en Authentik
Antes de tocar nada en Immich, tenemos que decirle a Authentik que existe una aplicación de fotos que quiere dejar pasar a sus usuarios. Para ello, lo primero es ir a la interfaz de administración y crear un Proveedor de tipo OpenID. Al configurar este proveedor, verás que el sistema genera automáticamente un Client ID y un Client Secret; apunta estos datos en un bloc de notas porque son las llaves maestras que luego pegaremos en la configuración de Immich.
Un detalle importante es el flujo de autorización: si quieres que tus usuarios no tengan que aceptar permisos cada vez que entren, puedes seleccionar el flujo implícito para agilizar el proceso. En cuanto a las URIs de redirección, no te flipes y pon exactamente las que pide la documentación de Immich, ya que si falla un solo carácter, el sistema te soltará un error y no te dejará entrar. Si usas versiones de Authentik muy antiguas (anteriores a la 2026.5), ten en cuenta que todas las URIs se tratan como tipo Authorization, así que no te compliques configurando URIs de cierre de sesión.
Una vez tengas el proveedor listo, el siguiente paso es crear la Aplicación propiamente dicha en el panel de Authentik. Solo tienes que darle un nombre (como «Mis Fotos» o «Immich») y vincularla al proveedor que acabas de crear. Al final, entra de nuevo en los detalles del proveedor y copia la URL del Issuer (OpenID Configuration Issuer), que es la dirección que Immich usará para descubrir cómo autenticarse.
Configuración detallada en Immich

Ahora nos movemos a la web de Immich. Tienes que ir al apartado de Administración, luego a Ajustes y buscar la sección de Autenticación OAuth. Activa la casilla de habilitación y verás que se despliega un formulario que daba miedo pero que en realidad es muy directo. Aquí es donde pegas el Issuer URL, el Client ID y el Client Secret que guardaste anteriormente.
Para que la experiencia sea fluida, te recomiendo activar el Auto Register, que crea la cuenta del usuario en Immich automáticamente la primera vez que se loguea vía Authentik, y el Auto Launch, que redirige al usuario directamente al login de Authentik sin pasar por la pantalla de inicio de Immich. Ojo aquí: si activas el Auto Launch, podrías quedarte fuera de tu cuenta de administrador local. Para entrar con el admin original, deberás usar la URL especial añadiendo ?autoLaunch=0 al final de la dirección de login.
El puzle de las URIs y el acceso móvil

Este es el punto donde mucha gente mete la pata. Immich necesita varias URIs de redirección según desde dónde accedas. Para la web, necesitarás añadir /auth/login y /user-settings junto a tu dominio. Pero lo más crítico es la app móvil: debes incluir obligatoriamente la URI app.immich:///oauth-callback. Si tu servidor de autenticación no acepta este esquema personalizado, la solución es configurar un endpoint HTTP que haga de puente y redirija el tráfico hacia esa dirección, especificándolo luego en la opción de Mobile Redirect URI Override de Immich.
Si te encuentras con un error 500 o problemas de red, especialmente en entornos Docker o Unraid, puede que el problema sea que los contenedores no se ven entre sí mediante el nombre de dominio público. Algunos usuarios han solucionado esto usando IPs locales en lugar de dominios o ajustando la red del host para que el tráfico fluya correctamente entre el proxy inverso y los servicios de autenticación.
Gestión de usuarios y permisos

Para probar que todo funciona, no uses la cuenta de administrador de Authentik. Ve al directorio de usuarios, crea un usuario nuevo con su propia contraseña y prueba a entrar en Immich con esa cuenta. Si todo está bien, serás redirigido a Authentik, pondrás tus datos y, ¡bam!, entrarás en tu galería de fotos. Recuerda que puedes jugar con los Claims de almacenamiento en la configuración de Immich para asignar cuotas de disco específicas a cada usuario basándote en la información que Authentik envía en el token.
Integrar estas dos herramientas permite centralizar la seguridad y evitar la fatiga de contraseñas, delegando la validación de identidad en un sistema robusto. Al configurar correctamente los flujos OIDC y las rutas de redirección, tanto en la web como en la aplicación móvil, logras un ecosistema donde el acceso es transparente para el usuario final pero estrictamente controlado por el administrador, optimizando la gestión de identidades en tu laboratorio personal.
Apasionado de la tecnología desde pequeñito. Me encanta estar a la última en el sector y sobre todo, comunicarlo. Por eso me dedico a la comunicación en webs de tecnología y videojuegos desde hace ya muchos años. Podrás encontrarme escribiendo sobre Android, Windows, MacOS, iOS, Nintendo o cualquier otro tema relacionado que se te pase por la cabeza.