Sådan forbinder du Authentik med Immich ved hjælp af SSO

Sidste opdatering: 31/08/2026

  • Konfiguration af en OpenID-udbyder i Authentik til at generere klientlegitimationsoplysninger.
  • Linker applikationen i Immich ved hjælp af udsteder-URL'en og godkendelseshemmeligheder.
  • Justering af specifikke omdirigerings-URI'er for at sikre, at mobilapplikationen fungerer korrekt.
  • Implementering af automatisk registrering og automatisk start for at automatisere brugeradgang.

Sådan forbinder du Authentik med Immich

Hvordan forbinder jeg Authentik med Immich? Hvis du sætter din egen fotoserver op derhjemme, ved du det sikkert allerede. Immich er en sand perleMen det kan være besværligt at administrere brugere én efter én. For at undgå at skulle skrive adgangskoden tusind gange eller manuelt oprette konti til hele familien, er det smarteste at oprette et system af Enkeltlogon (SSO)Og det er her, Authentik kommer ind i billedet.

Ideen er enkel: Authentik fungerer som din servers gatekeeper og validerer, hvem du er, så du derefter kan Indrejse i Immich uden komplikationerSelvom konfiguration af OIDC (OpenID Connect) kan virke som en verden af ​​tekniske komplikationer, er det en leg, når du først har forstået, hvordan de to applikationer kommunikerer, og implementeringen bliver en leg. professionel finish og meget mere sikker.

Beskyt Open WebUI med en adgangskode
Relateret artikel:
Sådan beskytter du Open WebUI med adgangskode og begrænser brugerregistrering

Gør jorden klar hos Authentik

Før vi rører ved noget i Immich, skal vi fortælle Authentik, at der er en fotoapp, som den vil give brugerne tilladelse til at bruge. For at gøre dette er det første skridt at gå til administrationsgrænsefladen og oprette en OpenID-typeudbyderNår du konfigurerer denne udbyder, vil du se, at systemet automatisk genererer en Klient-ID og en klienthemmelighedSkriv disse data ned i en notesblok, da disse er masternøglerne, som vi senere vil indsætte i Immich-konfigurationen.

Eksklusivt indhold - Klik her  Programmeringssprog til Spark-opslag?

En vigtig detalje er godkendelsesflowet: Hvis du ønsker, at dine brugere ikke skal acceptere tilladelser, hver gang de logger ind, kan du vælge implicit flow for at fremskynde processen. Med hensyn til omdirigerings-URI'erne, overdriv det ikke, og brug præcis de, der er angivet i Immich-dokumentationen, for hvis bare et enkelt tegn er forkert, vil systemet give en fejl og forhindre dig i at logge ind. Hvis du bruger meget gamle versioner af Authentik (før 2026.5), skal du huske på, at Alle URI'er behandles som autorisationstyperSå komplicer ikke tingene ved at konfigurere logout-URI'er.

Når du har leverandøren klar, er næste trin at oprette Selve applikationen i Authentik-panelet. Du skal bare give det et navn (f.eks. "Mine billeder" eller "Immich") og linke det til den udbyder, du lige har oprettet. Gå til sidst tilbage til udbyderoplysningerne og kopier Udsteder-URL (OpenID-konfigurationsudsteder), som er den adresse, Immich vil bruge til at finde ud af, hvordan man autentificerer.

Detaljeret konfiguration i Immich

Visning af et digitalt fotogalleri på en smartphone, det endelige resultat af Immichs installation.

Nu går vi videre til Immichs hjemmeside. Du skal gå til afsnittet om Administration, derefter Indstillinger og kig efter sektionen OAuth-godkendelse. Aktiver aktiveringsfeltet, så vises en formular, der ser skræmmende ud, men som faktisk er meget ligetil. Det er her, du indsætter Udsteder-URL, klient-ID og klienthemmelighed som du gemte tidligere.

Eksklusivt indhold - Klik her  Sådan laver du en mashup

For en problemfri oplevelse anbefaler jeg at aktivere Automatisk registreringsom automatisk opretter brugerens Immich-konto første gang de logger ind via Authentik, og Automatisk startsom omdirigerer brugeren direkte til Authentik-login uden at gå gennem Immich-startskærmen. Bemærk her: Hvis du aktiverer automatisk start, Du kunne blive udeladt fra din lokale administratorkonto. For at logge ind med den oprindelige administratorkonto skal du bruge den særlige URL ved at tilføje ?autoLaunch=0 i slutningen af ​​login-adressen.

Puslespillet om URI'er og mobiladgang

Detalje af netværkskabler forbundet til en switch, der repræsenterer konfigurationen af ​​URI'er og forbindelsen mellem containere.

Det er her, mange mennesker begår fejl. Immich har brug for flere omdirigerings-URI'er afhængigt af hvor du tilgår den fra. For internettet skal du tilføje /auth/login og /brugerindstillinger sammen med dit domæne. Men det vigtigste er mobilappen: du skal inkludere URI'en. app.immich:///oauth-tilbagekaldHvis din godkendelsesserver ikke accepterer denne brugerdefinerede ordning, er løsningen at konfigurere et HTTP-slutpunkt, der fungerer som en bro og omdirigerer trafik til den adresse, og specificere den senere i Mulighed for tilsidesættelse af mobil omdirigerings-URI af Immich.

Eksklusivt indhold - Klik her  Sådan ved jeg, om min mobiltelefon bliver tagget i Mexico 2020

Hvis du støder på en 500-fejl eller netværksproblemer, især i Docker- eller Unraid-miljøer, kan problemet skyldes, at containerne ikke kan se hinanden ved hjælp af deres offentlige domænenavne. Nogle brugere har løst dette ved hjælp af Lokale IP-adresser i stedet for domæner eller ved at justere værtsnetværket, så trafikken flyder korrekt mellem den omvendte proxy og godkendelsestjenesterne.

Bruger- og tilladelsesstyring

Systemadministrator gennemgår serverinfrastrukturen i et moderne datacenter.

For at teste at alt fungerer, skal du ikke bruge Authentik-administratorkontoen. Gå til brugermappen, opret ny bruger med din egen adgangskode og prøv at logge ind på Immich med den konto. Hvis alt er i orden, bliver du omdirigeret til Authentik, indtast dine oplysninger, og pang!, du er i dit fotogalleri. Husk at du kan lege lidt med Lagringskrav i Immich-konfigurationen for at tildele specifikke diskkvoter til hver bruger baseret på de oplysninger, som Authentik sender i tokenet.

Integration af disse to værktøjer giver dig mulighed for at centralisere sikkerheden og undgå træthed i adgangskoder ved at delegere identitetsvalidering til et robust system. Ved korrekt at konfigurere OIDC-flows og omdirigeringsruter, både på nettet og i mobilapplikationen, skaber du et økosystem, hvor adgangen er transparent for slutbrugeren, men strengt kontrolleret af administratoren, hvilket optimerer identitetsstyringen i dit personlige laboratorium.