Jellyfin no integra OIDC nativamente; la ruta documentada utiliza el plugin LDAP oficial.
Authentik necesita un proveedor LDAP, un Outpost y una cuenta de servicio dedicada.
La cuenta de servicio requiere permiso para buscar el directorio LDAP completo.
LDAPS protege las credenciales; evita desactivar permanentemente la verificación de certificados.
Conectar Authentik con Jellyfin permite utilizar las cuentas almacenadas en tu plataforma de identidad para acceder al servidor multimedia. De esta forma, no tienes que crear y mantener manualmente una contraseña diferente dentro de Jellyfin para cada familiar, empleado o usuario autorizado.
Conviene aclarar desde el principio que la integración documentada actualmente utiliza LDAP mediante el plugin oficial de Jellyfin. Este método centraliza las credenciales y permite crear usuarios automáticamente, pero no funciona como un inicio de sesión OIDC con redirección y un solo clic.
Jellyfin no incluye autenticación externa de forma nativa. Para conectarlo con Authentik necesitas un proveedor LDAP, un LDAP Outpost y una cuenta de servicio con permiso para consultar el directorio. También es recomendable conservar una cuenta administradora local para poder entrar si la integración deja de funcionar.
Centralizar las cuentas tampoco sustituye otras medidas básicas, como utilizar un gestor de contraseñas seguro, activar conexiones cifradas y limitar la exposición de los servicios a Internet.
LDAP u OIDC: qué método conviene utilizar
La ruta recomendada para una instalación nueva es Authentik LDAP Provider junto con el plugin LDAP Authentication de Jellyfin. El plugin pertenece al proyecto Jellyfin, aparece en su catálogo y permite autenticar usuarios contra un directorio LDAP y crearlos automáticamente cuando acceden por primera vez.
Existe también un plugin comunitario denominado jellyfin-plugin-sso que añade compatibilidad con OIDC y SAML. Sin embargo, su repositorio fue archivado el 12 de mayo de 2026, el propio proyecto lo describe como software alfa y su funcionamiento está limitado principalmente a la interfaz web o clientes compatibles con Quick Connect.
Por tanto, OIDC no debería presentarse como la alternativa recomendada para producción mientras no exista una implementación mantenida y compatible con las versiones actuales de Jellyfin. Esta guía se centra en LDAP, que es el procedimiento documentado por Authentik.
Qué necesitas para conectar Authentik con Jellyfin
Antes de comenzar, comprueba que tienes preparados los siguientes componentes:
Una instancia de Authentik actualizada y accesible desde la red de Jellyfin.
Una instalación de Jellyfin con acceso al Panel de Administración.
Permisos administrativos para crear aplicaciones, proveedores, grupos, roles y Outposts.
Resolución DNS o conectividad directa entre Jellyfin y el LDAP Outpost.
Un certificado válido o una autoridad certificadora interna si utilizarás LDAPS.
Una cuenta administradora local de Jellyfin reservada para recuperación.
Si ambos servicios se ejecutan mediante Docker, pueden comunicarse utilizando el nombre del servicio dentro de una red compartida. Si están en equipos diferentes, Jellyfin debe poder resolver el nombre o alcanzar la dirección del LDAP Outpost.
No expongas directamente los puertos LDAP a Internet. El Outpost solamente necesita ser accesible desde Jellyfin y desde los demás servicios autorizados para utilizar el directorio.
Cómo crear la aplicación y el proveedor LDAP en Authentik
Inicia sesión en la interfaz administrativa de Authentik y abre Applications > Applications. Pulsa la opción para crear una aplicación nueva y completa el asistente:
Introduce un nombre descriptivo, como Jellyfin.
Selecciona LDAP Provider como tipo de proveedor.
Define un Base DN exclusivo para esta integración.
Selecciona el flujo de autorización y el flujo de vinculación correspondientes.
Guarda la aplicación y el proveedor.
Como ejemplo, puedes utilizar:
dc=example,dc=com
Los usuarios aparecerán bajo:
ou=users,dc=example,dc=com
Y los grupos estarán disponibles en:
ou=groups,dc=example,dc=com
El Base DN puede ser diferente, pero debe coincidir exactamente en Authentik, Jellyfin y todos los filtros LDAP. Si tienes varios proveedores LDAP, cada proveedor debe utilizar un Base DN diferente.
Cómo desplegar y asociar el LDAP Outpost
El proveedor LDAP no escucha directamente desde el núcleo de Authentik. Para exponer el directorio necesitas desplegar un LDAP Outpost.
Abre Applications > Outposts.
Crea un nuevo Outpost.
Selecciona LDAP como tipo.
Elige la integración de Docker, Kubernetes o el despliegue manual correspondiente.
Añade la aplicación de Jellyfin a la lista de aplicaciones seleccionadas.
Guarda la configuración y comprueba que el Outpost queda operativo.
Si instalaste Authentik mediante Docker Compose y tiene acceso al socket de Docker, la plataforma puede gestionar automáticamente el contenedor del Outpost. También puedes desplegarlo manualmente si quieres controlar su red y sus puertos.
El paso de asociar la aplicación es imprescindible. Un Outpost en ejecución que no tenga seleccionada la aplicación de Jellyfin no expondrá el proveedor LDAP correspondiente.
Cómo configurar LDAPS y proteger las credenciales
LDAP puede funcionar sin cifrado en el puerto 389, pero las credenciales viajarían sin la protección proporcionada por TLS. Para una instalación de producción, configura LDAPS en el puerto 636.
En el proveedor LDAP de Authentik selecciona el certificado y configura el TLS Server Name para que coincida con el nombre utilizado por Jellyfin, por ejemplo:
ldap.example.com
Jellyfin deberá confiar en la autoridad certificadora que emitió ese certificado. Si utilizas una CA interna, monta su certificado dentro del contenedor de Jellyfin y selecciona el archivo mediante el campo LDAP Root CA Path.
La opción Skip SSL/TLS Verification puede servir para diagnosticar temporalmente un certificado interno, pero no debería mantenerse activada. Deshabilitar la verificación permite que Jellyfin acepte certificados no confiables y reduce la protección frente a ataques de intermediario.
Cómo crear la cuenta de servicio para Jellyfin
Jellyfin necesita una identidad técnica para realizar búsquedas en el directorio. No utilices una cuenta administradora humana. Crea una cuenta de servicio dedicada exclusivamente a Jellyfin:
Abre Directory > Users.
Pulsa New User y selecciona Service Account.
Introduce un nombre como ldap_service_account.
Configura la caducidad de la contraseña de aplicación.
Copia la contraseña generada y guárdala en un lugar seguro.
Con el Base DN del ejemplo, el Distinguished Name será:
La credencial generada es una contraseña de aplicación destinada a integraciones que esperan usuario y contraseña. No debes sustituirla por un token API, ya que estos tokens están diseñados para autenticar peticiones HTTP contra la API de Authentik.
Cómo conceder permiso para buscar el directorio LDAP
Una cuenta de servicio recién creada no puede consultar automáticamente a todos los usuarios. Debes concederle el permiso Search full LDAP directory:
Abre Directory > Roles.
Crea un rol llamado, por ejemplo, LDAP Search.
Entra en el rol y añade la cuenta de servicio.
Abre Applications > Providers.
Selecciona el proveedor LDAP de Jellyfin.
Accede a la pestaña Permissions.
Pulsa Assign Object Permissions.
Selecciona el rol y activa Search full LDAP directory.
Si has limitado el acceso a la aplicación mediante bindings o políticas, asegúrate también de que la cuenta de servicio tenga permiso para utilizar la aplicación LDAP. De lo contrario, el bind puede funcionar de forma incompleta o ser rechazado.
Cómo crear los grupos de usuarios y administradores
Para evitar que cualquier cuenta de Authentik pueda entrar en Jellyfin, crea un grupo destinado a sus usuarios:
jellyfin_users
Añade únicamente las cuentas que deban acceder al servidor multimedia. Si también quieres asignar privilegios administrativos mediante LDAP, crea otro grupo:
jellyfin_admins
Los administradores deberían pertenecer también a jellyfin_users. De lo contrario, el filtro general podría excluirlos antes de que Jellyfin llegue a comprobar el filtro administrativo.
Con el Base DN del ejemplo, los nombres completos de ambos grupos serán:
Antes de modificar la autenticación, confirma que puedes acceder con otra cuenta administradora local. No conviertas ni reemplaces tu única cuenta de recuperación hasta haber probado la integración completamente.
Cómo configurar el servidor LDAP en Jellyfin
En el apartado LDAP Server Settings introduce estos valores, adaptándolos a tu dominio:
LDAP Bind User Password: la contraseña de aplicación de la cuenta de servicio.
LDAP Base DN for searches:dc=example,dc=com.
LDAP Root CA Path: ruta a la CA interna, si corresponde.
Pulsa Save and Test LDAP Server Settings. Jellyfin debe confirmar correctamente las pruebas de conexión, bind y búsqueda en el Base DN antes de continuar.
Si utilizas temporalmente LDAP sin TLS en una red aislada, el puerto será 389 y la opción Secure LDAP permanecerá desactivada. En este caso no existe un certificado que verificar, por lo que Skip SSL/TLS Verification no solucionará ningún error de conexión.
Cómo configurar la búsqueda de usuarios
En LDAP User Settings introduce el filtro que limita el acceso a los integrantes de jellyfin_users:
Pulsa Save and Test LDAP Filter Settings. Jellyfin mostrará cuántos usuarios y administradores coinciden con los filtros.
El filtro administrativo se utiliza especialmente cuando Jellyfin crea el usuario. No conviene asumir que cualquier cambio posterior en los grupos actualizará inmediatamente todos sus permisos. Revisa manualmente las cuentas existentes después de modificar grupos o filtros.
Cómo activar la creación automática y el acceso a bibliotecas
En el apartado Jellyfin User Settings activa Enable User Creation. Esto permite que una cuenta válida de Authentik se cree automáticamente en Jellyfin durante su primer acceso.
Selecciona también las bibliotecas que recibirán los nuevos usuarios. Si no defines este acceso, la autenticación puede funcionar correctamente, pero la persona entrará en Jellyfin sin poder ver películas, series o música.
Guarda los cambios y reinicia Jellyfin. Después utiliza la opción Query User del plugin para comprobar que puede localizar una cuenta concreta antes de cerrar la sesión administrativa.
Cómo comprobar que la integración funciona
Realiza las comprobaciones en este orden:
Prueba la conexión, el bind y la búsqueda base desde los ajustes del plugin.
Prueba los filtros de usuarios y administradores.
Consulta manualmente una cuenta mediante Query User.
Cierra sesión y accede con el nombre de usuario de Authentik.
Comprueba que Jellyfin crea la cuenta automáticamente.
Verifica el acceso a las bibliotecas y los permisos administrativos.
Con esta configuración debes iniciar sesión utilizando el nombre de usuario. El acceso mediante la dirección de correo electrónico no está habilitado por el conjunto de atributos y filtros utilizado en esta guía.
También puedes probar el Outpost directamente desde otro sistema con ldapsearch:
La opción -W solicita la contraseña sin dejarla escrita en el historial de la terminal.
Cómo utilizar MFA con Authentik y LDAP
LDAP no ofrece la misma experiencia que OIDC, pero el proveedor de Authentik admite MFA basado en códigos. Para utilizarlo debes activar la compatibilidad correspondiente y añadir una etapa de validación de autenticador al flujo de vinculación.
Authentik admite Duo, TOTP y autenticadores estáticos en este escenario. El usuario introduce la contraseña y el código separados por un punto y coma:
contraseña;123456
WebAuthn y los códigos enviados por SMS no son compatibles con el bind LDAP. Antes de exigir MFA, prueba el procedimiento en los clientes de Jellyfin utilizados por tus usuarios, ya que la experiencia no es tan transparente como una redirección OIDC.
OIDC ofrece un inicio de sesión más cómodo, redirección hacia Authentik y una integración natural con métodos como TOTP o llaves de seguridad. El problema es que Jellyfin no lo incorpora actualmente como proveedor de autenticación nativo.
El antiguo plugin comunitario jellyfin-plugin-sso permitía configurar Authentik mediante OIDC, pero su repositorio está archivado y el propio autor lo identifica como software alfa. También presenta limitaciones de clientes, cierre de sesión y compatibilidad entre versiones.
Por estos motivos, no es recomendable montar una instalación nueva de producción alrededor de este plugin sin auditar el código, comprobar un fork mantenido y probar cada actualización de Jellyfin. Para una instalación doméstica o empresarial que priorice la estabilidad, LDAP continúa siendo la ruta documentada.
Errores frecuentes al conectar Authentik con Jellyfin
Jellyfin no puede conectar con el LDAP Outpost
Comprueba que el Outpost esté en ejecución, que tenga asignada la aplicación de Jellyfin y que el nombre del servidor sea resoluble desde el contenedor o equipo de Jellyfin. Revisa también los puertos y las reglas del cortafuegos.
La prueba muestra Invalid credentials
Verifica el DN completo de la cuenta de servicio y utiliza su contraseña de aplicación. No introduzcas un token API. Comprueba también que la cuenta tenga acceso a la aplicación si has configurado bindings restrictivos.
La conexión funciona, pero falla la búsqueda base
El Base DN de Jellyfin debe coincidir exactamente con el configurado en el proveedor LDAP. Revisa las comas, los componentes dc y cualquier unidad organizativa añadida.
Jellyfin no encuentra ningún usuario
Comprueba que la cuenta de servicio tenga el permiso Search full LDAP directory, que el usuario pertenezca a jellyfin_users y que el filtro incluya el DN completo del grupo.
El certificado LDAPS no es aceptado
El nombre utilizado por Jellyfin debe coincidir con el TLS Server Name y con el certificado. Si utilizas una CA privada, monta su certificado dentro de Jellyfin y configura LDAP Root CA Path. No mantengas desactivada la verificación.
El usuario puede autenticarse, pero no ve contenido
Revisa el apartado Library Access del plugin y los permisos de la cuenta creada en Jellyfin. La autenticación y el acceso a las bibliotecas son configuraciones independientes.
Un integrante de jellyfin_admins no recibe permisos administrativos
Comprueba que también pertenezca a jellyfin_users. Si la cuenta ya existía antes de configurar el filtro administrativo, ajusta sus permisos manualmente o vuelve a probar con una cuenta nueva.
El inicio de sesión funciona con el usuario, pero no con el correo
La configuración recomendada utiliza cn como nombre de usuario. Inicia sesión con el nombre de la cuenta de Authentik o modifica conscientemente los atributos y prueba el comportamiento antes de aplicarlo a todos los usuarios.
La integración deja de funcionar después de actualizar Authentik
La instancia principal y sus Outposts deben mantenerse en versiones compatibles. Actualiza ambos componentes conjuntamente, revisa las tareas del sistema y confirma que el Outpost vuelve a estar conectado.
Nadie puede entrar en Jellyfin
Utiliza la cuenta administradora local reservada para recuperación. Revisa los registros desde Administration > Dashboard > Logs y busca las entradas del plugin LDAP antes de modificar usuarios o eliminar configuraciones.
Conectar Authentik con Jellyfin mediante LDAP permite centralizar usuarios, controlar el acceso con grupos y crear automáticamente las cuentas del servidor multimedia. La integración requiere configurar correctamente el proveedor, el Outpost, la cuenta de servicio, los permisos de búsqueda y los filtros utilizados por Jellyfin.
La parte más importante es no confundir autenticación centralizada con SSO. LDAP permite utilizar las mismas credenciales en diferentes servicios, pero no ofrece la redirección y el acceso con un clic propios de OIDC. A cambio, utiliza un plugin mantenido por el proyecto Jellyfin y una configuración documentada por Authentik.
Soy un apasionado de la tecnología que ha convertido sus intereses «frikis» en profesión. Llevo más de 10 años de mi vida utilizando tecnología de vanguardia y trasteando todo tipo de programas por pura curiosidad. Ahora me he especializado en tecnología de ordenador y videojuegos. Esto es por que desde hace más de 5 años que trabajo redactando para varias webs en materia de tecnología y videojuegos, creando artículos que buscan darte la información que necesitas con un lenguaje entendible por todos.
Si tienes cualquier pregunta, mis conocimientos van desde todo lo relacionado con el sistema operativo Windows así como Android para móviles. Y es que mi compromiso es contigo, siempre estoy dispuesto a dedicarte unos minutos y ayudarte a resolver cualquier duda que tengas en este mundo de internet.