- Konfiguration af en OpenID-udbyder i Authentik til at generere klientlegitimationsoplysninger.
- Linker applikationen i Immich ved hjælp af udsteder-URL'en og godkendelseshemmeligheder.
- Justering af specifikke omdirigerings-URI'er for at sikre, at mobilapplikationen fungerer korrekt.
- Implementering af automatisk registrering og automatisk start for at automatisere brugeradgang.
Hvordan forbinder jeg Authentik med Immich? Hvis du sætter din egen fotoserver op derhjemme, ved du det sikkert allerede. Immich er en sand perleMen det kan være besværligt at administrere brugere én efter én. For at undgå at skulle skrive adgangskoden tusind gange eller manuelt oprette konti til hele familien, er det smarteste at oprette et system af Enkeltlogon (SSO)Og det er her, Authentik kommer ind i billedet.
Ideen er enkel: Authentik fungerer som din servers gatekeeper og validerer, hvem du er, så du derefter kan Indrejse i Immich uden komplikationerSelvom konfiguration af OIDC (OpenID Connect) kan virke som en verden af tekniske komplikationer, er det en leg, når du først har forstået, hvordan de to applikationer kommunikerer, og implementeringen bliver en leg. professionel finish og meget mere sikker.
Gør jorden klar hos Authentik
Før vi rører ved noget i Immich, skal vi fortælle Authentik, at der er en fotoapp, som den vil give brugerne tilladelse til at bruge. For at gøre dette er det første skridt at gå til administrationsgrænsefladen og oprette en OpenID-typeudbyderNår du konfigurerer denne udbyder, vil du se, at systemet automatisk genererer en Klient-ID og en klienthemmelighedSkriv disse data ned i en notesblok, da disse er masternøglerne, som vi senere vil indsætte i Immich-konfigurationen.
En vigtig detalje er godkendelsesflowet: Hvis du ønsker, at dine brugere ikke skal acceptere tilladelser, hver gang de logger ind, kan du vælge implicit flow for at fremskynde processen. Med hensyn til omdirigerings-URI'erne, overdriv det ikke, og brug præcis de, der er angivet i Immich-dokumentationen, for hvis bare et enkelt tegn er forkert, vil systemet give en fejl og forhindre dig i at logge ind. Hvis du bruger meget gamle versioner af Authentik (før 2026.5), skal du huske på, at Alle URI'er behandles som autorisationstyperSå komplicer ikke tingene ved at konfigurere logout-URI'er.
Når du har leverandøren klar, er næste trin at oprette Selve applikationen i Authentik-panelet. Du skal bare give det et navn (f.eks. "Mine billeder" eller "Immich") og linke det til den udbyder, du lige har oprettet. Gå til sidst tilbage til udbyderoplysningerne og kopier Udsteder-URL (OpenID-konfigurationsudsteder), som er den adresse, Immich vil bruge til at finde ud af, hvordan man autentificerer.
Detaljeret konfiguration i Immich

Nu går vi videre til Immichs hjemmeside. Du skal gå til afsnittet om Administration, derefter Indstillinger og kig efter sektionen OAuth-godkendelse. Aktiver aktiveringsfeltet, så vises en formular, der ser skræmmende ud, men som faktisk er meget ligetil. Det er her, du indsætter Udsteder-URL, klient-ID og klienthemmelighed som du gemte tidligere.
For en problemfri oplevelse anbefaler jeg at aktivere Automatisk registreringsom automatisk opretter brugerens Immich-konto første gang de logger ind via Authentik, og Automatisk startsom omdirigerer brugeren direkte til Authentik-login uden at gå gennem Immich-startskærmen. Bemærk her: Hvis du aktiverer automatisk start, Du kunne blive udeladt fra din lokale administratorkonto. For at logge ind med den oprindelige administratorkonto skal du bruge den særlige URL ved at tilføje ?autoLaunch=0 i slutningen af login-adressen.
Puslespillet om URI'er og mobiladgang

Det er her, mange mennesker begår fejl. Immich har brug for flere omdirigerings-URI'er afhængigt af hvor du tilgår den fra. For internettet skal du tilføje /auth/login og /brugerindstillinger sammen med dit domæne. Men det vigtigste er mobilappen: du skal inkludere URI'en. app.immich:///oauth-tilbagekaldHvis din godkendelsesserver ikke accepterer denne brugerdefinerede ordning, er løsningen at konfigurere et HTTP-slutpunkt, der fungerer som en bro og omdirigerer trafik til den adresse, og specificere den senere i Mulighed for tilsidesættelse af mobil omdirigerings-URI af Immich.
Hvis du støder på en 500-fejl eller netværksproblemer, især i Docker- eller Unraid-miljøer, kan problemet skyldes, at containerne ikke kan se hinanden ved hjælp af deres offentlige domænenavne. Nogle brugere har løst dette ved hjælp af Lokale IP-adresser i stedet for domæner eller ved at justere værtsnetværket, så trafikken flyder korrekt mellem den omvendte proxy og godkendelsestjenesterne.
Bruger- og tilladelsesstyring

For at teste at alt fungerer, skal du ikke bruge Authentik-administratorkontoen. Gå til brugermappen, opret ny bruger med din egen adgangskode og prøv at logge ind på Immich med den konto. Hvis alt er i orden, bliver du omdirigeret til Authentik, indtast dine oplysninger, og pang!, du er i dit fotogalleri. Husk at du kan lege lidt med Lagringskrav i Immich-konfigurationen for at tildele specifikke diskkvoter til hver bruger baseret på de oplysninger, som Authentik sender i tokenet.
Integration af disse to værktøjer giver dig mulighed for at centralisere sikkerheden og undgå træthed i adgangskoder ved at delegere identitetsvalidering til et robust system. Ved korrekt at konfigurere OIDC-flows og omdirigeringsruter, både på nettet og i mobilapplikationen, skaber du et økosystem, hvor adgangen er transparent for slutbrugeren, men strengt kontrolleret af administratoren, hvilket optimerer identitetsstyringen i dit personlige laboratorium.
Har været passioneret omkring teknologi siden han var lille. Jeg elsker at være up to date i sektoren og frem for alt at formidle det. Derfor har jeg været dedikeret til kommunikation på teknologi og videospils hjemmesider i mange år. Du kan finde mig skrive om Android, Windows, MacOS, iOS, Nintendo eller et hvilket som helst andet relateret emne, som du tænker på.