Jellyfin не інтегрує OIDC власноруч; документований маршрут використовує офіційний плагін LDAP.
Для Authentik потрібен постачальник LDAP, Outpost та спеціальний обліковий запис служби.
Обліковий запис служби потребує дозволу на пошук у всьому каталозі LDAP.
LDAPS захищає облікові дані; він запобігає постійному вимкненню перевірки сертифікатів.
Підключення Authentik до Jellyfin дозволяє використовувати облікові записи, що зберігаються на вашій платформі ідентифікації, для доступу до медіасервера. Таким чином, вам не потрібно вручну створювати та підтримувати окремий пароль у Jellyfin для кожного члена сім'ї, співробітника чи авторизованого користувача.
Важливо з самого початку уточнити, що наразі задокументована інтеграція використовує LDAP з використанням офіційного плагіна JellyfinЦей метод централізує облікові дані та дозволяє автоматичне створення користувачів, але він не функціонує як вхід OIDC з перенаправленням та доступом одним клацанням миші.
Jellyfin не включає вбудовану зовнішню автентифікацію. Щоб підключити його до Authentik, вам потрібен постачальник LDAP, LDAP Outpost та обліковий запис служби з дозволом на запит до каталогу. Також рекомендується мати локальний обліковий запис адміністратора для входу в систему, якщо інтеграція перестане працювати.
Централізація облікових записів не замінює інші основні заходи, такі як використовуйте безпечний менеджер паролів, активувати зашифровані з’єднання та обмежити доступ служб до Інтернету.
LDAP чи OIDC: який метод слід використовувати
Рекомендований маршрут для нової установки: Постачальник LDAP Authentik разом із плагіном автентифікації LDAP JellyfinПлагін належить до проєкту Jellyfin, відображається в його каталозі та дозволяє користувачам проходити автентифікацію в каталозі LDAP та автоматично створювати його під час першого доступу до нього.
Також існує плагін спільноти під назвою jellyfin-plugin-sso що додає сумісність з OIDC та SAML. Однак його репозиторій було архівовано 12 травня 2026 року; сам проект описує його як альфа-версію, а його функціональність переважно обмежена веб-інтерфейсом або клієнтами, сумісними з Quick Connect.
Отже, OIDC не слід представляти як рекомендовану альтернативу для виробництва. Доки не буде існувати підтримувана та сумісна реалізація для поточних версій Jellyfin, цей посібник зосереджується на LDAP, процедурі, задокументованій Authentik.
Що потрібно для підключення Authentik до Jellyfin
Перш ніж почати, переконайтеся, що у вас є такі компоненти:
Приклад Authentik оновлено та доступно з мережі Jellyfin.
Встановлення Jellyfin з доступом до панелі адміністрування.
Адміністративні дозволи для створення програм, постачальників, груп, ролей та аутпостів.
Розв'язання DNS або пряме з'єднання між Jellyfin та LDAP Outpost.
Дійсний сертифікат або внутрішній центр сертифікації, якщо ви використовуватимете LDAPS.
Локальний обліковий запис адміністратора Jellyfin, зарезервований для відновлення.
Якщо обидва сервіси працюють за допомогою Docker, вони можуть взаємодіяти, використовуючи ім'я сервісу в спільній мережі. Якщо вони знаходяться на різних машинах, Jellyfin має мати змогу розпізнати ім'я або зв'язатися з адресою LDAP Outpost.
Не підключайте порти LDAP безпосередньо до ІнтернетуДоступ до Outpost має бути забезпечений лише з Jellyfin та інших сервісів, яким дозволено використовувати каталог.
Як створити застосунок та LDAP-провайдера в Authentik
Увійдіть до адміністративного інтерфейсу Authentik та відкрийте Програми > ПрограмиНатисніть опцію створення нової програми та завершіть роботу майстра:
Введіть описову назву, наприклад Jellyfin.
Виберіть Постачальник LDAP як тип постачальника.
Визначте унікальне базове розпізнавальне ім'я (Base DN) для цієї інтеграції.
Виберіть відповідний процес авторизації та процес зв'язування.
Збережіть програму та постачальника.
Як приклад, можна використовувати:
dc=example,dc=com
Користувачі відображатимуться в розділі:
ou=users,dc=example,dc=com
А групи будуть доступні за адресою:
ou=groups,dc=example,dc=com
Базове DN може бути різним, але воно має точно збігатися в Authentik, Jellyfin та всіх фільтрах LDAP. Якщо у вас є кілька постачальників LDAP, Кожен постачальник повинен використовувати різне базове DN.
Як розгорнути та пов’язати LDAP Outpost
Постачальник LDAP не прослуховує безпосередньо ядро Authentik для доступу до каталогу; вам потрібно розгорнути Аванпост LDAP.
ВІДЧИНЕНО Застосунки > Аванпости.
Створіть новий форпост.
Виберіть LDAP як тип.
Виберіть відповідну інтеграцію з Docker, Kubernetes або ручне розгортання.
Додайте програму Jellyfin до списку вибраних програм.
Збережіть налаштування та перевірте, чи Outpost працездатний.
Якщо ви встановили Authentik за допомогою Docker Compose і він має доступ до сокета Docker, платформа може автоматично керувати контейнером Outpost. Ви також можете розгорнути його вручну, якщо хочете контролювати його мережу та порти.
Крок асоціації програми є важливим. Запущена програма Outpost, на якій не вибрано програму Jellyfin. не розкриватиме відповідного постачальника LDAP.
Як налаштувати LDAPS та захистити облікові дані
LDAP може функціонувати без шифрування на порту 389Однак облікові дані будуть передаватися без захисту, що забезпечується TLS. Для робочої інсталяції налаштуйте LDAPS на порту 636.
У постачальнику LDAP Authentik виберіть сертифікат і налаштуйте Ім'я TLS-сервера щоб відповідати назві, яку використовує Jellyfin, наприклад:
ldap.example.com
Jellyfin має довіряти центру сертифікації, який видав цей сертифікат. Якщо ви використовуєте внутрішній центр сертифікації, змонтуйте його сертифікат у контейнері Jellyfin та виберіть файл за допомогою поля Шлях кореневого центру сертифікації LDAP.
Варіант Пропустити перевірку SSL/TLS Його можна використовувати для тимчасової діагностики внутрішнього сертифіката, але його не слід залишати ввімкненим. Вимкнення перевірки дозволяє Jellyfin приймати ненадійні сертифікати та знижує захист від атак типу «людина посередині».
Як створити обліковий запис сервісу Jellyfin
Jellyfin потребує технічної ідентифікації для виконання пошуку в каталогах. Не використовуйте обліковий запис адміністратора-людини. Створіть його. обліковий запис сервісу, призначений виключно для Jellyfin:
ВІДЧИНЕНО Каталог > Користувачі.
Преса Новий користувач і виберіть Обліковий запис служби.
Введіть назву, наприклад ldap_service_account.
Налаштуйте термін дії пароля програми.
Скопіюйте згенерований пароль та збережіть його в безпечному місці.
З базовим DN з прикладу, відмінне ім'я буде таким:
Згенеровані облікові дані – це пароль програми Це призначено для інтеграцій, які очікують ім'я користувача та пароль. Не слід замінювати його токеном API, оскільки ці токени призначені для автентифікації HTTP-запитів до API Authentik.
Як надати дозвіл на пошук у каталозі LDAP
Щойно створений обліковий запис служби не може автоматично запитувати всіх користувачів. Ви повинні надати йому дозвіл. Пошук у повному каталозі LDAP:
ВІДЧИНЕНО Довідник > Ролі.
Створіть роль, наприклад, LDAP Search.
Введіть роль і додайте обліковий запис служби.
ВІДЧИНЕНО Програми > Постачальники.
Виберіть постачальника LDAP Jellyfin.
Доступ до вкладки Дозволи.
Преса Призначити дозволи об'єкта.
Виберіть роль та активуйте її Пошук у повному каталозі LDAP.
Якщо ви обмежили доступ до програми за допомогою прив’язок або політик, також переконайтеся, що Обліковий запис служби має дозвіл на використання програми LDAPВ іншому випадку зв'язок може функціонувати неповністю або бути відхилений.
Як створити групи користувачів та адміністраторів
Щоб запобігти доступу будь-якого облікового запису Authentik до Jellyfin, створіть групу спеціально для його користувачів:
jellyfin_users
Додайте лише облікові записи, яким потрібен доступ до медіасервера. Якщо ви також хочете призначити адміністративні права через LDAP, створіть ще одну групу:
jellyfin_admins
Адміністратори також повинні належати до jellyfin_usersВ іншому випадку загальний фільтр може виключити їх ще до того, як Jellyfin перевірить адміністративний фільтр.
З базовим DN з прикладу повні назви обох груп будуть такими:
Перш ніж змінювати автентифікацію, переконайтеся, що ви можете увійти, використовуючи інший обліковий запис локального адміністратора. Не конвертуйте та не замінюйте свій єдиний обліковий запис відновлення доки інтеграцію не буде повністю протестовано.
Як налаштувати LDAP-сервер у Jellyfin
У розділі Налаштування LDAP-сервера Введіть ці значення, адаптуючи їх до вашого домену:
Пароль користувача прив’язки LDAP: пароль програми облікового запису служби.
Базовий DN LDAP для пошуку:dc=example,dc=com.
Шлях кореневого центру сертифікації LDAP: маршрут до внутрішнього ЦС, якщо це можливо.
Преса Збереження та перевірка налаштувань LDAP-сервераJellyfin має успішно підтвердити тести з’єднання, прив’язки та пошуку базового DN, перш ніж продовжити.
Якщо ви тимчасово використовуєте LDAP без TLS в ізольованій мережі, порт буде 389 і опція «Безпечний LDAP» залишиться вимкненою. У цьому випадку сертифікат для перевірки відсутній, тому Пропуск перевірки SSL/TLS не виправить жодних помилок підключення.
Як налаштувати пошук користувачів
En Налаштування користувача LDAP ввести фільтр, який обмежує доступ для учасників jellyfin_users:
Преса Збереження та перевірка налаштувань фільтра LDAPJellyfin покаже, скільки користувачів та адміністраторів відповідають фільтрам.
Адміністративний фільтр використовується переважно під час створення користувача Jellyfin. Нерозумно вважати, що будь-які наступні зміни в групах негайно оновлять усі їхні дозволи. Перевірте існуючі облікові записи вручну після зміни груп або фільтрів.
Як увімкнути автоматичне створення бібліотеки та доступ до неї
У розділі Налаштування користувача Jellyfin активний Увімкнути створення користувачівЦе дозволяє автоматично створювати дійсний обліковий запис Authentik у Jellyfin під час вашого першого входу в систему.
Також виберіть бібліотеки, які отримають нові користувачі. Якщо ви не визначите цей доступ, автентифікація може працювати правильно, але людина входитиме в Jellyfin, не маючи змоги дивитися фільми, телепередачі чи слухати музику.
Збережіть зміни та перезапустіть Jellyfin. Потім скористайтеся опцією Запит користувача плагіна, щоб перевірити, чи може він знайти певний обліковий запис, перш ніж закрити сеанс адміністрування.
Як перевірити, чи працює інтеграція
Виконайте перевірки в такому порядку:
Перевірте підключення, прив'язку та базовий пошук у налаштуваннях плагіна.
Спробуйте фільтри користувача та адміністратора.
Перевірте обліковий запис вручну за допомогою Запит користувача.
Вийдіть із системи та увійдіть, використовуючи своє ім'я користувача Authentik.
Перевірте, чи Jellyfin створює обліковий запис автоматично.
Перевірте доступ до бібліотеки та дозволи адміністратора.
З цією конфігурацією вам потрібно увійти за допомогою ім'я користувачаДоступ через адресу електронної пошти не вмикається набором атрибутів та фільтрів, що використовуються в цьому посібнику.
Ви також можете протестувати Outpost безпосередньо з іншої системи за допомогою ldapsearch:
Варіант -W Він запитує пароль, не залишаючи його записаним в історії терміналу.
Як використовувати MFA з Authentik та LDAP
LDAP не пропонує такого ж досвіду, як OIDC, але постачальник Authentik його підтримує. Багатофакторна автентичність на основі кодуЩоб використовувати його, потрібно активувати відповідну сумісність і додати етап перевірки автентифікатора до процесу зв'язування.
У цьому сценарії Authentik підтримує Duo, TOTP та статичні автентифікатори. Користувач вводить пароль і код, розділені крапкою з комою:
contraseña;123456
Коди WebAuthn та SMS, що надсилаються, несумісні з прив’язкою LDAP. Перш ніж вимагати MFA, протестуйте процедуру на клієнтах Jellyfin, які використовуються вашими користувачами, оскільки вона не така безперебійна, як перенаправлення OIDC.
OIDC пропонує зручніший вхід, перенаправлення на Authentik та безперешкодну інтеграцію з такими методами, як TOTP або ключі безпеки. Проблема полягає в тому, що Jellyfin наразі не включає його як вбудованого постачальника автентифікації..
Старий плагін спільноти jellyfin-plugin-sso Він дозволяв налаштовувати Authentik через OIDC, але його репозиторій архівований, і сам автор визначає його як альфа-версію. Він також має обмеження для клієнтів, проблеми зі входом у систему та проблеми сумісності версій.
З цих причин не рекомендується створювати нову продакшн-інсталяцію навколо цього плагіна без аудиту коду, перевірки підтримуваного форку та тестування кожного оновлення Jellyfin. Для домашньої або бізнес-інсталяції, яка надає пріоритет стабільності, LDAP залишається документованим маршрутом.
Типові помилки під час підключення Authentik до Jellyfin
Jellyfin не може підключитися до LDAP Outpost
Переконайтеся, що Outpost працює, що йому призначено програму Jellyfin, і що ім'я сервера можна розпізнати з контейнера або машини Jellyfin. Також перевірте порти та правила брандмауера.
Тест показує недійсні облікові дані
Перевірте повне DN облікового запису служби та використовуйте свій пароль програмиНе вводьте токен API. Також перевірте, чи має обліковий запис доступ до програми, якщо ви налаштували обмежувальні прив’язки.
З'єднання працює, але пошук бази не вдається
Базове розпізнавальне ім'я Jellyfin має точно збігатися з тим, що налаштовано у постачальника LDAP. Перевірте коми та компоненти. dc та будь-який додатковий організаційний підрозділ.
Jellyfin не може знайти жодних користувачів
Перевірте, чи має обліковий запис служби дозвіл Пошук у повному каталозі LDAPдо якого належить користувач jellyfin_users і що фільтр містить повне розпізнавальне ім'я групи.
Сертифікат LDAPS не приймається
Ім’я, яке використовує Jellyfin, має збігатися з ім’ям сервера TLS та сертифікатом. Якщо ви використовуєте приватний центр сертифікації (CA), підключіть його сертифікат до Jellyfin та налаштуйте шлях кореневого центру сертифікації LDAP. Не залишайте перевірку вимкненою.
Користувач може автентифікуватися, але не бачить вміст
Перевірте розділ Доступ до бібліотеки Плагін та дозволи облікового запису, створеного в Jellyfin, контролюються плагіном. Автентифікація та доступ до бібліотеки – це окремі налаштування.
Учасник jellyfin_admins не отримує прав адміністратора
Перевірте, чи належить воно також jellyfin_usersЯкщо обліковий запис вже існував до налаштування адміністративного фільтра, налаштуйте його дозволи вручну або спробуйте ще раз з новим обліковим записом.
Вхід працює з ім'ям користувача, але не з адресою електронної пошти.
Рекомендована конфігурація використовує cn як ім'я користувача. Увійдіть, використовуючи ім'я свого облікового запису Authentik, або свідомо змініть атрибути та перевірте поведінку, перш ніж застосовувати її до всіх користувачів.
Інтеграція перестає працювати після оновлення Authentik
Головний екземпляр та його аутпости повинні бути сумісними версіями. Оновіть обидва компоненти разом, перегляньте системні завдання та підтвердьте, що аутпост знову підключено.
Ніхто не може увійти до Jellyfin
Використовуйте локальний обліковий запис адміністратора, зарезервований для відновлення. Перегляньте журнали з Адміністрування > Панель керування > Журнали і пошукайте записи плагінів LDAP, перш ніж змінювати користувачів або видаляти конфігурації.
Підключення Authentik до Jellyfin через LDAP дозволяє централізувати користувачів, контролювати доступ за допомогою груп та автоматично створювати облікові записи медіасерверів. Інтеграція вимагає правильного налаштування провайдера, Outpost, облікового запису служби, дозволів на пошук та фільтрів, що використовуються Jellyfin.
Найголовніше — не плутати централізовану автентифікацію з єдиним вхідним входом (SSO). LDAP дозволяє використовувати однакові облікові дані в різних сервісах, але не пропонує перенаправлення та доступу одним клацанням миші, які надає OIDC. Натомість він використовує плагін, що підтримується проектом Jellyfin, та конфігурацію, задокументовану Authentik.
Я ентузіаст технологій, який перетворив свої "гікові" інтереси на професію. Я провів понад 10 років свого життя, користуючись передовими технологіями та возячись із усіма видами програм із чистої цікавості. Зараз я спеціалізуюся на комп’ютерних технологіях та відеоіграх. Це тому, що більше 5 років я писав для різних веб-сайтів про технології та відеоігри, створюючи статті, які прагнуть надати вам необхідну інформацію мовою, зрозумілою для всіх.
Якщо у вас є запитання, я знаю все, що стосується операційної системи Windows, а також Android для мобільних телефонів. І я зобов’язаний перед вами, я завжди готовий витратити кілька хвилин і допомогти вам вирішити будь-які запитання, які можуть виникнути в цьому світі Інтернету.