יישום של אימות מרכזי באמצעות פרוטוקולי LDAP ו-OIDC לניהול משתמשים בצורה מאוחדת.
הגדר חשבונות שירות ומוצבים חיצוניים כדי להבטיח אבטחה ויציבות של החיבור.
ניהול הרשאות אדמיניסטרטיביות וגישה לספריות על סמך קבוצות משתמשים חיצוניות.
חיבור Authentik ל-Jellyfin מאפשר לך להשתמש בחשבונות המאוחסנים בפלטפורמת הזהות שלך כדי לגשת לשרת המדיה. בדרך זו, אינך צריך ליצור ולתחזק ידנית סיסמה שונה בתוך Jellyfin עבור כל בן משפחה, עובד או משתמש מורשה.
חשוב להבהיר כבר מההתחלה שהאינטגרציה המתועדת כיום משתמשת LDAP באמצעות התוסף הרשמי של Jellyfinשיטה זו מרכזת את פרטי הגישה ומאפשרת יצירת משתמשים אוטומטית, אך היא אינה מתפקדת ככניסה ל-OIDC עם ניתוב מחדש וגישה בלחיצה אחת.
Jellyfin אינו כולל אימות חיצוני מקורי. כדי לחבר אותו עם Authentik, תזדקק לספק LDAP, ל-LDAP Outpost ולחשבון שירות עם הרשאה לבצע שאילתות בספרייה. מומלץ גם לשמור חשבון מנהל מקומי כדי להתחבר אם האינטגרציה מפסיקה לעבוד.
ריכוז חשבונות אינו מחליף צעדים בסיסיים אחרים, כגון השתמש במנהל סיסמאות מאובטח, להפעיל חיבורים מוצפנים ולהגביל את חשיפת השירותים לאינטרנט.
LDAP או OIDC: באיזו שיטה כדאי להשתמש
המסלול המומלץ להתקנה חדשה הוא ספק LDAP של Authentik יחד עם תוסף האימות של LDAP של Jellyfinהתוסף שייך לפרויקט Jellyfin, מופיע בקטלוג שלו, ומאפשר למשתמשים להיות מאומתים מול ספריית LDAP וליצור אותה אוטומטית בעת גישה ראשונה.
יש גם תוסף קהילתי בשם jellyfin-plugin-sso מה שמוסיף תאימות עם OIDC ו-SAML. עם זאת, המאגר שלו הועבר לארכיון ב-12 במאי 2026; הפרויקט עצמו מתאר אותו כתוכנת אלפא, והפונקציונליות שלו מוגבלת בעיקר לממשק האינטרנט או ללקוחות התואמים ל-Quick Connect.
לָכֵן, אין להציג OIDC כחלופה מומלצת לייצור עד שיתקיים יישום מתוחזק ותואם עבור הגרסאות הנוכחיות של Jellyfin, מדריך זה מתמקד ב-LDAP, שהוא ההליך המתועד על ידי Authentik.
מה שצריך כדי לחבר את Authentik עם Jellyfin
לפני שתתחילו, ודאו שהרכיבים הבאים מוכנים:
דוגמה של Authentik מעודכן ונגיש מרשת Jellyfin.
התקנת Jellyfin עם גישה ללוח הניהול.
הרשאות ניהוליות ליצירת יישומים, ספקים, קבוצות, תפקידים ומוקדי גישה.
רזולוציית DNS או קישוריות ישירה בין Jellyfin ל-LDAP Outpost.
אישור תקף או רשות אישורים פנימית אם תשתמשו ב-LDAPS.
חשבון מנהל מקומי של Jellyfin השמור לשחזור.
אם שני השירותים פועלים באמצעות Docker, הם יכולים לתקשר באמצעות שם השירות בתוך רשת משותפת. אם הם נמצאים על מכונות שונות, Jellyfin אמורה להיות מסוגלת לפענח את השם או להגיע לכתובת LDAP Outpost.
אל תחשוף פורטי LDAP ישירות לאינטרנטהמאחז צריך להיות נגיש רק מג'ליפין ומשירותים אחרים המורשים להשתמש במדריך.
כיצד ליצור את האפליקציה ואת ספק ה-LDAP ב-Authentik
התחבר לממשק הניהולי של Authentik ופתח את יישומים > יישומיםהקש על האפשרות כדי ליצור יישום חדש ולהשלים את האשף:
הזן שם תיאורי, כגון Jellyfin.
לִבחוֹר ספק LDAP כסוג של ספק.
הגדר DN בסיסי ייחודי עבור אינטגרציה זו.
בחר את זרימת ההרשאה ואת זרימת הקישור המתאימים.
שמור את האפליקציה ואת הספק.
כדוגמה, ניתן להשתמש ב:
dc=example,dc=com
משתמשים יופיעו תחת:
ou=users,dc=example,dc=com
והקבוצות יהיו זמינות ב:
ou=groups,dc=example,dc=com
ה-DN הבסיסי יכול להיות שונה, אך הוא חייב להתאים בדיוק ב-Authentik, Jellyfin ובכל מסנני LDAP. אם יש לך מספר ספקי LDAP, כל ספק חייב להשתמש ב-DN בסיסי שונה.
כיצד לפרוס ולשייך LDAP Outpost
ספק ה-LDAP אינו מאזין ישירות מליבת Authentik כדי לחשוף את הספרייה; עליך לפרוס מאחז LDAP.
לִפְתוֹחַ יישומים > מאחזים.
צור מאחז חדש.
לִבחוֹר LDAP כסוג.
בחר את שילוב Docker, Kubernetes או פריסה ידנית המתאימה.
הוסף את אפליקציית Jellyfin לרשימת האפליקציות שנבחרו.
אם התקנתם את Authentik באמצעות Docker Compose ויש לו גישה ל-Docker socket, הפלטפורמה יכולה לנהל אוטומטית את המכולה של Outpost. ניתן גם לפרוס אותה באופן ידני אם ברצונכם לשלוט ברשת ובפורטים שלה.
שלב שיוך האפליקציה הוא חיוני. Outpost פועל ואפליקציית Jellyfin לא נבחרה עבורו. לא יחשוף את ספק ה-LDAP המתאים.
כיצד להגדיר LDAPS ולהגן על אישורים
LDAP יכול לתפקד ללא הצפנה בפורט 389עם זאת, האישורים יועברו ללא ההגנה שמספק TLS. עבור התקנה של ייצור, הגדר LDAPS בפורט 636.
בספק LDAP של Authentik, בחר את האישור וקבע את התצורה. שם שרת TLS כדי להתאים לשם בו משתמשת Jellyfin, לדוגמה:
ldap.example.com
על Jellyfin לסמוך על רשות האישורים שהנפיקה את האישור. אם אתה משתמש ב-CA פנימי, טען את האישור שלו בתוך המכולה של Jellyfin ובחר את הקובץ באמצעות השדה נתיב רשות אישורים בסיסית של LDAP.
האפשרות דלג על אימות SSL/TLS ניתן להשתמש בו כדי לאבחן באופן זמני אישור פנימי, אך אין להשאירו מופעל. השבתת האימות מאפשרת ל-Jellyfin לקבל אישורים לא מהימנים ומפחיתה את ההגנה מפני התקפות אדם-באמצע.
כיצד ליצור חשבון שירות Jellyfin
Jellyfin דורשת זהות טכנית כדי לבצע חיפושים בספריות. אין להשתמש בחשבון מנהל אנושי. צור אחד כזה. חשבון שירות המוקדש בלעדית ל-Jellyfin:
האישור שנוצר הוא סיסמת האפליקציה זה מיועד לאינטגרציות הדורשות שם משתמש וסיסמה. אין להחליף אותו באסימון API, מכיוון שאסימונים אלה נועדו לאמת בקשות HTTP מול API של Authentik.
כיצד להעניק הרשאה לחיפוש בספריית LDAP
חשבון שירות חדש שנוצר אינו יכול לבצע שאילתה אוטומטית לכל המשתמשים. עליך להעניק לו הרשאה. חיפוש בספריית LDAP המלאה:
לִפְתוֹחַ מדריך > תפקידים.
צור תפקיד שנקרא, לדוגמה, LDAP Search.
הזן את התפקיד והוסף את חשבון השירות.
לִפְתוֹחַ יישומים > ספקים.
בחר את ספק ה-LDAP של Jellyfin.
גישה ללשונית הרשאות.
לִלְחוֹץ הקצאת הרשאות לאובייקט.
בחר את התפקיד והפעל אותו חיפוש בספריית LDAP המלאה.
אם הגבלת את הגישה ליישום באמצעות קשירות או מדיניות, ודא גם ש לחשבון השירות יש הרשאה להשתמש ביישום LDAPאחרת, הקישור עלול לתפקד בצורה לא מלאה או להידחות.
כיצד ליצור קבוצות משתמשים ומנהלים
כדי למנוע מכל חשבון Authentik גישה ל-Jellyfin, צור קבוצה ספציפית עבור המשתמשים שלה:
jellyfin_users
הוסף רק את החשבונות שצריכים גישה לשרת המדיה. אם ברצונך להקצות גם הרשאות ניהול דרך LDAP, צור קבוצה נוספת:
jellyfin_admins
גם המנהלים צריכים להשתייך ל jellyfin_usersאחרת, המסנן הכללי עלול לא לכלול אותם עוד לפני ש-Jellyfin בכלל תספיק לבדוק את המסנן המנהלי.
עם ה-DN הבסיסי מהדוגמה, השמות המלאים של שתי הקבוצות יהיו:
לפני שינוי האימות, ודא שאתה יכול להתחבר באמצעות חשבון מנהל מקומי אחר. אל תמיר או תחליף את חשבון השחזור היחיד שלך עד שהאינטגרציה תיבדק במלואה.
כיצד להגדיר את שרת ה-LDAP ב-Jellyfin
במקטע הגדרות שרת LDAP הזינו את הערכים הבאים, והתאימו אותם לדומיין שלכם:
שרת LDAP:ldap.example.com.
יציאת LDAP:636.
LDAP מאובטח: מוּפעָל.
משתמש קשירת LDAP:cn=ldap_service_account,ou=users,dc=example,dc=com.
סיסמת משתמש LDAP Bind: סיסמת יישום חשבון השירות.
DN בסיסי של LDAP עבור חיפושים:dc=example,dc=com.
נתיב רשות אישורים בסיסית של LDAP: נתיב לרשות האישור הפנימית, אם רלוונטי.
לִלְחוֹץ שמירה ובדיקה של הגדרות שרת LDAPעל Jellyfin לאשר בהצלחה את בדיקות החיבור, הקישור וחיפוש ה-DN הבסיסי לפני שתמשיך.
אם תשתמשו באופן זמני ב-LDAP ללא TLS ברשת מבודדת, היציאה תהיה 389 ואפשרות LDAP מאובטח תישאר מושבתת. במקרה זה, אין אישור לאימות, לכן דילוג על אימות SSL/TLS לא יתקן שגיאות חיבור.
כיצד להגדיר חיפוש משתמשים
En הגדרות משתמש LDAP להציג את המסנן שמגביל את הגישה לחברים של jellyfin_users:
לִלְחוֹץ שמירה ובדיקה של הגדרות מסנן LDAPJellyfin יציג כמה משתמשים ומנהלים תואמים את המסננים.
המסנן המנהלי משמש בעיקר כאשר Jellyfin יוצר את המשתמש. לא מומלץ להניח שכל שינוי עתידי בקבוצות יעדכן באופן מיידי את כל ההרשאות שלהן. סקירה ידנית של חשבונות קיימים לאחר שינוי קבוצות או מסננים.
כיצד להפעיל יצירה וגישה אוטומטיים לספרייה
במקטע הגדרות משתמש של ג'ליפין פָּעִיל אפשר יצירת משתמשיםזה מאפשר יצירת חשבון Authentik תקף באופן אוטומטי ב-Jellyfin במהלך הכניסה הראשונה שלך.
כמו כן, בחרו את הספריות שמשתמשים חדשים יקבלו. אם לא תגדירו גישה זו, האימות עשוי לפעול כהלכה, אך האדם יתחבר ל-Jellyfin מבלי שיוכל לצפות בסרטים, תוכניות טלוויזיה או להאזין למוזיקה.
שמור את השינויים והפעל מחדש את Jellyfin. לאחר מכן השתמש באפשרות משתמש שאילתה של התוסף כדי לבדוק שהוא יכול לאתר חשבון ספציפי לפני סגירת סשן הניהול.
כיצד לוודא שהאינטגרציה פועלת
בצעו את הבדיקות בסדר הבא:
בדוק את החיבור, הקישור וחיפוש הבסיס מהגדרות התוסף.
נסה את מסנני המשתמש והמנהל.
בדיקה ידנית של חשבון באמצעות משתמש שאילתה.
התנתק והתחבר באמצעות שם המשתמש שלך ב-Authentik.
ודא ש-Jellyfin יוצר את החשבון באופן אוטומטי.
בדוק גישה לספרייה והרשאות ניהול.
עם תצורה זו, עליך להתחבר באמצעות שֵׁם מִשׁתַמֵשׁגישה דרך כתובת דוא"ל אינה מופעלת על ידי קבוצת המאפיינים והמסננים שבהם נעשה שימוש במדריך זה.
ניתן גם לבדוק את Outpost ישירות ממערכת אחרת עם ldapsearch:
האפשרות -W הוא מבקש את הסיסמה מבלי להשאיר אותה כתובה בהיסטוריה של הטרמינל.
כיצד להשתמש ב-MFA עם Authentik ו-LDAP
LDAP אינו מציע את אותה חוויה כמו OIDC, אך ספק Authentik תומך בכך. MFA מבוסס קודכדי להשתמש בו, עליך להפעיל את התאימות המתאימה ולהוסיף שלב אימות של מאמת לזרימת הקישור.
Authentik תומך במאמתים של Duo, TOTP וסטטיים בתרחיש זה. המשתמש מזין את הסיסמה והקוד מופרדים בנקודה-פסיק:
contraseña;123456
קודי WebAuthn וקודי הנשלחים ב-SMS אינם תואמים לאיגוד LDAP. לפני דרישת MFA, בדוק את ההליך על לקוחות Jellyfin בהם משתמשים שלך, מכיוון שהחוויה אינה חלקה כמו הפניה מחדש של OIDC.
OIDC מציע כניסה נוחה יותר, הפניה מחדש ל-Authentik, ואינטגרציה חלקה עם שיטות כמו TOTP או מפתחות אבטחה. הבעיה היא ש Jellyfin לא כוללת אותו כרגע כספק אימות מקורי.
תוסף הקהילה הישן jellyfin-plugin-sso היא אפשרה להגדיר את Authentik דרך OIDC, אך המאגר שלה מאוחסן בארכיון והמחבר עצמו מזהה אותה כתוכנת אלפא. יש לה גם מגבלות לקוח, בעיות התחברות ובעיות תאימות גרסאות.
מסיבות אלה, לא מומלץ לבנות התקנת ייצור חדשה סביב תוסף זה מבלי לבצע ביקורת על הקוד, לבדוק פורק מתוחזק ולבדוק כל עדכון של Jellyfin. עבור התקנה ביתית או עסקית המעניקה עדיפות ליציבות, LDAP נשאר הנתיב המתועד.
שגיאות נפוצות בעת חיבור Authentik עם Jellyfin
Jellyfin לא מצליח להתחבר ל-LDAP Outpost
ודא שה-Outpost פועל, שהוקצתה לו אפליקציית Jellyfin, וששם השרת ניתן לפענוח מהמכונה או המכונה של Jellyfin. כמו כן, בדוק את הפורטים ואת כללי חומת האש.
הבדיקה מראה אישורים לא תקינים
אמת את ה-DN המלא של חשבון השירות והשתמש ב- שלך סיסמת האפליקציהאל תזין אסימון API. כמו כן, ודא שלחשבון יש גישה לאפליקציה אם הגדרת קישורים מגבילים.
החיבור עובד, אבל החיפוש הבסיסי נכשל
ה-DN של Jellyfin Base חייב להתאים בדיוק לזה שתצורתו נקבעה בספק LDAP. בדוק את הפסיקים והרכיבים. dc וכל יחידה ארגונית שנוספה.
Jellyfin לא מוצא משתמשים
ודא שלחשבון השירות יש את ההרשאה חיפוש בספריית LDAP המלאהשהמשתמש שייך אליו jellyfin_users ושהמסנן כולל את ה-DN המלא של הקבוצה.
אישור ה-LDAPS אינו מתקבל
השם בו משתמשת Jellyfin חייב להתאים לשם שרת TLS ולאישור. אם אתם משתמשים ב-CA פרטי, טענו את האישור שלו בתוך Jellyfin והגדירו את נתיב CA הבסיס של LDAP. אל תשאירו את האימות מושבת.
המשתמש יכול לאמת, אך אינו רואה את התוכן
בדוק את הסעיף גישה לספרייה התוסף וההרשאות של החשבון שנוצר ב-Jellyfin נשלטים על ידי התוסף. אימות וגישה לספרייה הן תצורות נפרדות.
חבר ב-jellyfin_admins אינו מקבל הרשאות ניהול
תבדוק שזה גם שייך ל jellyfin_usersאם החשבון כבר היה קיים לפני הגדרת המסנן הניהולי, יש להתאים את ההרשאות שלו באופן ידני או לנסות שוב עם חשבון חדש.
ההתחברות עובדת עם שם המשתמש, אך לא עם כתובת הדוא"ל.
התצורה המומלצת משתמשת cn כשם משתמש. התחבר באמצעות שם חשבון Authentik שלך או שנה באופן מודע את המאפיינים ובדוק את ההתנהגות לפני החלתה על כל המשתמשים.
האינטגרציה מפסיקה לעבוד לאחר עדכון Authentik
יש לשמור את המופע הראשי ואת ה-Outposts שלו בגרסאות תואמות. יש לעדכן את שני הרכיבים יחד, לסקור את משימות המערכת, ולוודא שה-Outpost מחובר מחדש.
אף אחד לא יכול להיכנס לג'ליפין
השתמש בחשבון מנהל המערכת המקומי השמור לשחזור. עיין ביומני הרישום מ ניהול > לוח מחוונים > יומני רישום ולחפש ערכי תוסף LDAP לפני שינוי משתמשים או מחיקת תצורות.
חיבור Authentik ל-Jellyfin דרך LDAP מאפשר לך לרכז משתמשים, לשלוט בגישה עם קבוצות וליצור באופן אוטומטי חשבונות שרת מדיה. האינטגרציה דורשת הגדרה נכונה של הספק, Outpost, חשבון השירות, הרשאות החיפוש והמסננים שבהם משתמשת Jellyfin.
הדבר החשוב ביותר הוא לא לבלבל בין אימות מרכזי לבין SSO. LDAP מאפשר לך להשתמש באותם אישורים בשירותים שונים, אך הוא אינו מציע את ההפניה מחדש והגישה בלחיצה אחת שמספק OIDC. במקום זאת, הוא משתמש בתוסף המתוחזק על ידי פרויקט Jellyfin ובתצורה המתועדת על ידי Authentik.
אני חובב טכנולוגיה שהפך את תחומי העניין ה"חנון" שלו למקצוע. ביליתי יותר מ-10 שנים מחיי בטכנולוגיה מתקדמת והתעסקות עם כל מיני תוכניות מתוך סקרנות טהורה. עכשיו התמחיתי בטכנולוגיית מחשבים ומשחקי וידאו. הסיבה לכך היא שכבר יותר מ-5 שנים אני כותב לאתרים שונים בנושאי טכנולוגיה ומשחקי וידאו, ויוצר מאמרים המבקשים לתת לכם את המידע הדרוש לכם בשפה מובנת לכולם.
אם יש לך שאלות, הידע שלי נע מכל מה שקשור למערכת ההפעלה Windows וכן אנדרואיד לטלפונים ניידים. והמחויבות שלי היא אליך, אני תמיד מוכן להקדיש כמה דקות ולעזור לך לפתור כל שאלה שיש לך בעולם האינטרנט הזה.