כיצד לחבר את Authentik עם Jellyfin באמצעות LDAP

עדכון אחרון: 31/08/2026
מְחַבֵּר: אלברטו נבארו

  • יישום של אימות מרכזי באמצעות פרוטוקולי LDAP ו-OIDC לניהול משתמשים בצורה מאוחדת.
  • הגדר חשבונות שירות ומוצבים חיצוניים כדי להבטיח אבטחה ויציבות של החיבור.
  • ניהול הרשאות אדמיניסטרטיביות וגישה לספריות על סמך קבוצות משתמשים חיצוניות.
כיצד לחבר את Authentik עם Jellyfin באמצעות LDAP

חיבור Authentik ל-Jellyfin מאפשר לך להשתמש בחשבונות המאוחסנים בפלטפורמת הזהות שלך כדי לגשת לשרת המדיה. בדרך זו, אינך צריך ליצור ולתחזק ידנית סיסמה שונה בתוך Jellyfin עבור כל בן משפחה, עובד או משתמש מורשה.

חשוב להבהיר כבר מההתחלה שהאינטגרציה המתועדת כיום משתמשת LDAP באמצעות התוסף הרשמי של Jellyfinשיטה זו מרכזת את פרטי הגישה ומאפשרת יצירת משתמשים אוטומטית, אך היא אינה מתפקדת ככניסה ל-OIDC עם ניתוב מחדש וגישה בלחיצה אחת.

Jellyfin אינו כולל אימות חיצוני מקורי. כדי לחבר אותו עם Authentik, תזדקק לספק LDAP, ל-LDAP Outpost ולחשבון שירות עם הרשאה לבצע שאילתות בספרייה. מומלץ גם לשמור חשבון מנהל מקומי כדי להתחבר אם האינטגרציה מפסיקה לעבוד.

ריכוז חשבונות אינו מחליף צעדים בסיסיים אחרים, כגון השתמש במנהל סיסמאות מאובטח, להפעיל חיבורים מוצפנים ולהגביל את חשיפת השירותים לאינטרנט.

LDAP או OIDC: באיזו שיטה כדאי להשתמש

LDAP או OIDC

המסלול המומלץ להתקנה חדשה הוא ספק LDAP של Authentik יחד עם תוסף האימות של LDAP של Jellyfinהתוסף שייך לפרויקט Jellyfin, מופיע בקטלוג שלו, ומאפשר למשתמשים להיות מאומתים מול ספריית LDAP וליצור אותה אוטומטית בעת גישה ראשונה.

יש גם תוסף קהילתי בשם jellyfin-plugin-sso מה שמוסיף תאימות עם OIDC ו-SAML. עם זאת, המאגר שלו הועבר לארכיון ב-12 במאי 2026; הפרויקט עצמו מתאר אותו כתוכנת אלפא, והפונקציונליות שלו מוגבלת בעיקר לממשק האינטרנט או ללקוחות התואמים ל-Quick Connect.

לָכֵן, אין להציג OIDC כחלופה מומלצת לייצור עד שיתקיים יישום מתוחזק ותואם עבור הגרסאות הנוכחיות של Jellyfin, מדריך זה מתמקד ב-LDAP, שהוא ההליך המתועד על ידי Authentik.

מה שצריך כדי לחבר את Authentik עם Jellyfin

לפני שתתחילו, ודאו שהרכיבים הבאים מוכנים:

  • דוגמה של Authentik מעודכן ונגיש מרשת Jellyfin.
  • התקנת Jellyfin עם גישה ללוח הניהול.
  • הרשאות ניהוליות ליצירת יישומים, ספקים, קבוצות, תפקידים ומוקדי גישה.
  • רזולוציית DNS או קישוריות ישירה בין Jellyfin ל-LDAP Outpost.
  • אישור תקף או רשות אישורים פנימית אם תשתמשו ב-LDAPS.
  • חשבון מנהל מקומי של Jellyfin השמור לשחזור.

אם שני השירותים פועלים באמצעות Docker, הם יכולים לתקשר באמצעות שם השירות בתוך רשת משותפת. אם הם נמצאים על מכונות שונות, Jellyfin אמורה להיות מסוגלת לפענח את השם או להגיע לכתובת LDAP Outpost.

אל תחשוף פורטי LDAP ישירות לאינטרנטהמאחז צריך להיות נגיש רק מג'ליפין ומשירותים אחרים המורשים להשתמש במדריך.

כיצד ליצור את האפליקציה ואת ספק ה-LDAP ב-Authentik כיצד ליצור את האפליקציה ואת ספק ה-LDAP ב-Authentik

התחבר לממשק הניהולי של Authentik ופתח את יישומים > יישומיםהקש על האפשרות כדי ליצור יישום חדש ולהשלים את האשף:

  1. הזן שם תיאורי, כגון Jellyfin.
  2. לִבחוֹר ספק LDAP כסוג של ספק.
  3. הגדר DN בסיסי ייחודי עבור אינטגרציה זו.
  4. בחר את זרימת ההרשאה ואת זרימת הקישור המתאימים.
  5. שמור את האפליקציה ואת הספק.

כדוגמה, ניתן להשתמש ב:

dc=example,dc=com

משתמשים יופיעו תחת:

ou=users,dc=example,dc=com

והקבוצות יהיו זמינות ב:

ou=groups,dc=example,dc=com

ה-DN הבסיסי יכול להיות שונה, אך הוא חייב להתאים בדיוק ב-Authentik, Jellyfin ובכל מסנני LDAP. אם יש לך מספר ספקי LDAP, כל ספק חייב להשתמש ב-DN בסיסי שונה.

כיצד לפרוס ולשייך LDAP Outpost

ספק ה-LDAP אינו מאזין ישירות מליבת Authentik כדי לחשוף את הספרייה; עליך לפרוס מאחז LDAP.

  1. לִפְתוֹחַ יישומים > מאחזים.
  2. צור מאחז חדש.
  3. לִבחוֹר LDAP כסוג.
  4. בחר את שילוב Docker, Kubernetes או פריסה ידנית המתאימה.
  5. הוסף את אפליקציית Jellyfin לרשימת האפליקציות שנבחרו.
  6. שמור את ההגדרות וודא שהמאחז פועל.
תוכן בלעדי - לחץ כאן  כיצד לאבטח את חשבון Cash App שלך?

אם התקנתם את Authentik באמצעות Docker Compose ויש לו גישה ל-Docker socket, הפלטפורמה יכולה לנהל אוטומטית את המכולה של Outpost. ניתן גם לפרוס אותה באופן ידני אם ברצונכם לשלוט ברשת ובפורטים שלה.

שלב שיוך האפליקציה הוא חיוני. Outpost פועל ואפליקציית Jellyfin לא נבחרה עבורו. לא יחשוף את ספק ה-LDAP המתאים.

כיצד להגדיר LDAPS ולהגן על אישורים

LDAP יכול לתפקד ללא הצפנה בפורט 389עם זאת, האישורים יועברו ללא ההגנה שמספק TLS. עבור התקנה של ייצור, הגדר LDAPS בפורט 636.

בספק LDAP של Authentik, בחר את האישור וקבע את התצורה. שם שרת TLS כדי להתאים לשם בו משתמשת Jellyfin, לדוגמה:

ldap.example.com

על Jellyfin לסמוך על רשות האישורים שהנפיקה את האישור. אם אתה משתמש ב-CA פנימי, טען את האישור שלו בתוך המכולה של Jellyfin ובחר את הקובץ באמצעות השדה נתיב רשות אישורים בסיסית של LDAP.

האפשרות דלג על אימות SSL/TLS ניתן להשתמש בו כדי לאבחן באופן זמני אישור פנימי, אך אין להשאירו מופעל. השבתת האימות מאפשרת ל-Jellyfin לקבל אישורים לא מהימנים ומפחיתה את ההגנה מפני התקפות אדם-באמצע.

כיצד ליצור חשבון שירות Jellyfin

Jellyfin דורשת זהות טכנית כדי לבצע חיפושים בספריות. אין להשתמש בחשבון מנהל אנושי. צור אחד כזה. חשבון שירות המוקדש בלעדית ל-Jellyfin:

  1. לִפְתוֹחַ ספרייה > משתמשים.
  2. לִלְחוֹץ משתמש חדש ובחר חשבון שירות.
  3. הזן שם כמו ldap_service_account.
  4. הגדר את תפוגת סיסמת היישום.
  5. העתק את הסיסמה שנוצרה ושמור אותה במקום בטוח.

עם ה-DN הבסיסי מהדוגמה, השם הייחודי יהיה:

cn=ldap_service_account,ou=users,dc=example,dc=com

האישור שנוצר הוא סיסמת האפליקציה זה מיועד לאינטגרציות הדורשות שם משתמש וסיסמה. אין להחליף אותו באסימון API, מכיוון שאסימונים אלה נועדו לאמת בקשות HTTP מול API של Authentik.

כיצד להעניק הרשאה לחיפוש בספריית LDAP

חשבון שירות חדש שנוצר אינו יכול לבצע שאילתה אוטומטית לכל המשתמשים. עליך להעניק לו הרשאה. חיפוש בספריית LDAP המלאה:

  1. לִפְתוֹחַ מדריך > תפקידים.
  2. צור תפקיד שנקרא, לדוגמה, LDAP Search.
  3. הזן את התפקיד והוסף את חשבון השירות.
  4. לִפְתוֹחַ יישומים > ספקים.
  5. בחר את ספק ה-LDAP של Jellyfin.
  6. גישה ללשונית הרשאות.
  7. לִלְחוֹץ הקצאת הרשאות לאובייקט.
  8. בחר את התפקיד והפעל אותו חיפוש בספריית LDAP המלאה.

אם הגבלת את הגישה ליישום באמצעות קשירות או מדיניות, ודא גם ש לחשבון השירות יש הרשאה להשתמש ביישום LDAPאחרת, הקישור עלול לתפקד בצורה לא מלאה או להידחות.

כיצד ליצור קבוצות משתמשים ומנהלים

כיצד ליצור קבוצות משתמשים ומנהלים ב-Authentik

כדי למנוע מכל חשבון Authentik גישה ל-Jellyfin, צור קבוצה ספציפית עבור המשתמשים שלה:

jellyfin_users

הוסף רק את החשבונות שצריכים גישה לשרת המדיה. אם ברצונך להקצות גם הרשאות ניהול דרך LDAP, צור קבוצה נוספת:

jellyfin_admins

גם המנהלים צריכים להשתייך ל jellyfin_usersאחרת, המסנן הכללי עלול לא לכלול אותם עוד לפני ש-Jellyfin בכלל תספיק לבדוק את המסנן המנהלי.

עם ה-DN הבסיסי מהדוגמה, השמות המלאים של שתי הקבוצות יהיו:

cn=jellyfin_users,ou=groups,dc=example,dc=com
cn=jellyfin_admins,ou=groups,dc=example,dc=com

כיצד להתקין את תוסף אימות LDAP ב-Jellyfin

  1. התחבר ל-Jellyfin באמצעות חשבון מנהל מקומי.
  2. פתח את לוח ניהול.
  3. לְהַכנִיס תוספים > קטלוג.
  4. חיפוש והתקנה אימות LDAP.
  5. הפעל מחדש את Jellyfin אם מופיעה ההנחיה.
  6. חזור לתוספים ופתח את ההגדרות. אימות LDAP.
תוכן בלעדי - לחץ כאן  איך לשנות את גרסת המיינקראפט

לפני שינוי האימות, ודא שאתה יכול להתחבר באמצעות חשבון מנהל מקומי אחר. אל תמיר או תחליף את חשבון השחזור היחיד שלך עד שהאינטגרציה תיבדק במלואה.

כיצד להגדיר את שרת ה-LDAP ב-Jellyfin

במקטע הגדרות שרת LDAP הזינו את הערכים הבאים, והתאימו אותם לדומיין שלכם:

  • שרת LDAP: ldap.example.com.
  • יציאת LDAP: 636.
  • LDAP מאובטח: מוּפעָל.
  • משתמש קשירת LDAP: cn=ldap_service_account,ou=users,dc=example,dc=com.
  • סיסמת משתמש LDAP Bind: סיסמת יישום חשבון השירות.
  • DN בסיסי של LDAP עבור חיפושים: dc=example,dc=com.
  • נתיב רשות אישורים בסיסית של LDAP: נתיב לרשות האישור הפנימית, אם רלוונטי.

לִלְחוֹץ שמירה ובדיקה של הגדרות שרת LDAPעל Jellyfin לאשר בהצלחה את בדיקות החיבור, הקישור וחיפוש ה-DN הבסיסי לפני שתמשיך.

אם תשתמשו באופן זמני ב-LDAP ללא TLS ברשת מבודדת, היציאה תהיה 389 ואפשרות LDAP מאובטח תישאר מושבתת. במקרה זה, אין אישור לאימות, לכן דילוג על אימות SSL/TLS לא יתקן שגיאות חיבור.

כיצד להגדיר חיפוש משתמשים

En הגדרות משתמש LDAP להציג את המסנן שמגביל את הגישה לחברים של jellyfin_users:

(memberOf=cn=jellyfin_users,ou=groups,dc=example,dc=com)

לאחר מכן הגדר את המאפיינים:

  • מאפייני חיפוש LDAP: uid, cn, mail, displayName.
  • תכונת UID של LDAP: uid.
  • מאפיין שם משתמש LDAP: cn.

כדי להקצות מנהלי מערכת במהלך יצירת החשבון, ניתן להוסיף את המסנן הזה ב מסנן מנהל LDAP:

(memberOf=cn=jellyfin_admins,ou=groups,dc=example,dc=com)

לִלְחוֹץ שמירה ובדיקה של הגדרות מסנן LDAPJellyfin יציג כמה משתמשים ומנהלים תואמים את המסננים.

המסנן המנהלי משמש בעיקר כאשר Jellyfin יוצר את המשתמש. לא מומלץ להניח שכל שינוי עתידי בקבוצות יעדכן באופן מיידי את כל ההרשאות שלהן. סקירה ידנית של חשבונות קיימים לאחר שינוי קבוצות או מסננים.

כיצד להפעיל יצירה וגישה אוטומטיים לספרייה

במקטע הגדרות משתמש של ג'ליפין פָּעִיל אפשר יצירת משתמשיםזה מאפשר יצירת חשבון Authentik תקף באופן אוטומטי ב-Jellyfin במהלך הכניסה הראשונה שלך.

כמו כן, בחרו את הספריות שמשתמשים חדשים יקבלו. אם לא תגדירו גישה זו, האימות עשוי לפעול כהלכה, אך האדם יתחבר ל-Jellyfin מבלי שיוכל לצפות בסרטים, תוכניות טלוויזיה או להאזין למוזיקה.

שמור את השינויים והפעל מחדש את Jellyfin. לאחר מכן השתמש באפשרות משתמש שאילתה של התוסף כדי לבדוק שהוא יכול לאתר חשבון ספציפי לפני סגירת סשן הניהול.

כיצד לוודא שהאינטגרציה פועלת

בצעו את הבדיקות בסדר הבא:

  1. בדוק את החיבור, הקישור וחיפוש הבסיס מהגדרות התוסף.
  2. נסה את מסנני המשתמש והמנהל.
  3. בדיקה ידנית של חשבון באמצעות משתמש שאילתה.
  4. התנתק והתחבר באמצעות שם המשתמש שלך ב-Authentik.
  5. ודא ש-Jellyfin יוצר את החשבון באופן אוטומטי.
  6. בדוק גישה לספרייה והרשאות ניהול.

עם תצורה זו, עליך להתחבר באמצעות שֵׁם מִשׁתַמֵשׁגישה דרך כתובת דוא"ל אינה מופעלת על ידי קבוצת המאפיינים והמסננים שבהם נעשה שימוש במדריך זה.

ניתן גם לבדוק את Outpost ישירות ממערכת אחרת עם ldapsearch:

ldapsearch -x \
  -H ldaps://ldap.example.com:636 \
  -D 'cn=ldap_service_account,ou=users,dc=example,dc=com' \
  -W \
  -b 'dc=example,dc=com' \
  '(memberOf=cn=jellyfin_users,ou=groups,dc=example,dc=com)'

האפשרות -W הוא מבקש את הסיסמה מבלי להשאיר אותה כתובה בהיסטוריה של הטרמינל.

כיצד להשתמש ב-MFA עם Authentik ו-LDAP

LDAP אינו מציע את אותה חוויה כמו OIDC, אך ספק Authentik תומך בכך. MFA מבוסס קודכדי להשתמש בו, עליך להפעיל את התאימות המתאימה ולהוסיף שלב אימות של מאמת לזרימת הקישור.

Authentik תומך במאמתים של Duo, TOTP וסטטיים בתרחיש זה. המשתמש מזין את הסיסמה והקוד מופרדים בנקודה-פסיק:

contraseña;123456

קודי WebAuthn וקודי הנשלחים ב-SMS אינם תואמים לאיגוד LDAP. לפני דרישת MFA, בדוק את ההליך על לקוחות Jellyfin בהם משתמשים שלך, מכיוון שהחוויה אינה חלקה כמו הפניה מחדש של OIDC.

תוכן בלעדי - לחץ כאן  איך אני יכול להוסיף סימן מים למסמך וורד?

מה קורה עם גישה דרך OIDC

OIDC מציע כניסה נוחה יותר, הפניה מחדש ל-Authentik, ואינטגרציה חלקה עם שיטות כמו TOTP או מפתחות אבטחה. הבעיה היא ש Jellyfin לא כוללת אותו כרגע כספק אימות מקורי.

תוסף הקהילה הישן jellyfin-plugin-sso היא אפשרה להגדיר את Authentik דרך OIDC, אך המאגר שלה מאוחסן בארכיון והמחבר עצמו מזהה אותה כתוכנת אלפא. יש לה גם מגבלות לקוח, בעיות התחברות ובעיות תאימות גרסאות.

מסיבות אלה, לא מומלץ לבנות התקנת ייצור חדשה סביב תוסף זה מבלי לבצע ביקורת על הקוד, לבדוק פורק מתוחזק ולבדוק כל עדכון של Jellyfin. עבור התקנה ביתית או עסקית המעניקה עדיפות ליציבות, LDAP נשאר הנתיב המתועד.

שגיאות נפוצות בעת חיבור Authentik עם Jellyfin

שגיאות נפוצות בעת חיבור Authentik עם Jellyfin

Jellyfin לא מצליח להתחבר ל-LDAP Outpost

ודא שה-Outpost פועל, שהוקצתה לו אפליקציית Jellyfin, וששם השרת ניתן לפענוח מהמכונה או המכונה של Jellyfin. כמו כן, בדוק את הפורטים ואת כללי חומת האש.

הבדיקה מראה אישורים לא תקינים

אמת את ה-DN המלא של חשבון השירות והשתמש ב- שלך סיסמת האפליקציהאל תזין אסימון API. כמו כן, ודא שלחשבון יש גישה לאפליקציה אם הגדרת קישורים מגבילים.

החיבור עובד, אבל החיפוש הבסיסי נכשל

ה-DN של Jellyfin Base חייב להתאים בדיוק לזה שתצורתו נקבעה בספק LDAP. בדוק את הפסיקים והרכיבים. dc וכל יחידה ארגונית שנוספה.

Jellyfin לא מוצא משתמשים

ודא שלחשבון השירות יש את ההרשאה חיפוש בספריית LDAP המלאהשהמשתמש שייך אליו jellyfin_users ושהמסנן כולל את ה-DN המלא של הקבוצה.

אישור ה-LDAPS אינו מתקבל

השם בו משתמשת Jellyfin חייב להתאים לשם שרת TLS ולאישור. אם אתם משתמשים ב-CA פרטי, טענו את האישור שלו בתוך Jellyfin והגדירו את נתיב CA הבסיס של LDAP. אל תשאירו את האימות מושבת.

המשתמש יכול לאמת, אך אינו רואה את התוכן

בדוק את הסעיף גישה לספרייה התוסף וההרשאות של החשבון שנוצר ב-Jellyfin נשלטים על ידי התוסף. אימות וגישה לספרייה הן תצורות נפרדות.

חבר ב-jellyfin_admins אינו מקבל הרשאות ניהול

תבדוק שזה גם שייך ל jellyfin_usersאם החשבון כבר היה קיים לפני הגדרת המסנן הניהולי, יש להתאים את ההרשאות שלו באופן ידני או לנסות שוב עם חשבון חדש.

ההתחברות עובדת עם שם המשתמש, אך לא עם כתובת הדוא"ל.

התצורה המומלצת משתמשת cn כשם משתמש. התחבר באמצעות שם חשבון Authentik שלך או שנה באופן מודע את המאפיינים ובדוק את ההתנהגות לפני החלתה על כל המשתמשים.

האינטגרציה מפסיקה לעבוד לאחר עדכון Authentik

יש לשמור את המופע הראשי ואת ה-Outposts שלו בגרסאות תואמות. יש לעדכן את שני הרכיבים יחד, לסקור את משימות המערכת, ולוודא שה-Outpost מחובר מחדש.

אף אחד לא יכול להיכנס לג'ליפין

השתמש בחשבון מנהל המערכת המקומי השמור לשחזור. עיין ביומני הרישום מ ניהול > לוח מחוונים > יומני רישום ולחפש ערכי תוסף LDAP לפני שינוי משתמשים או מחיקת תצורות.

חיבור Authentik ל-Jellyfin דרך LDAP מאפשר לך לרכז משתמשים, לשלוט בגישה עם קבוצות וליצור באופן אוטומטי חשבונות שרת מדיה. האינטגרציה דורשת הגדרה נכונה של הספק, Outpost, חשבון השירות, הרשאות החיפוש והמסננים שבהם משתמשת Jellyfin.

הדבר החשוב ביותר הוא לא לבלבל בין אימות מרכזי לבין SSO. LDAP מאפשר לך להשתמש באותם אישורים בשירותים שונים, אך הוא אינו מציע את ההפניה מחדש והגישה בלחיצה אחת שמספק OIDC. במקום זאת, הוא משתמש בתוסף המתוחזק על ידי פרויקט Jellyfin ובתצורה המתועדת על ידי Authentik.