Keycloak 太重、商业 SSO 太贵?28k Stars 的 Authelia 提供了第三个选择
很多团队被 Keycloak 的复杂度劝退,又觉得 Auth0/Okta 太贵,一直在找”中间解”。Authelia 就是这个空隙里生长出来的东西——用 Go 写的轻量级 SSO,配合任意反向代理,就能把整个团队的所有 Web 应用管起来。
它到底是做什么的
Authelia 是一个身份认证与授权服务器,核心功能两块:单点登录(SSO)和多因素认证(MFA)。通过 OpenID Connect 1.0 协议(已通过官方认证,OpenID Certified™)接入各类应用,支持的 MFA 方式包括 TOTP(Google Authenticator 类)、WebAuthn(Passkey/YubiKey)、推送通知(Push)和紧急访问密码。
GitHub 仓库:https://github.com/authelia/authelia
官网:https://www.authelia.com
为什么有人选它而不是 Keycloak
Keycloak 是这个领域的事实标准,但代价是:JVM 启动慢、内存占用大、概念模型复杂。官方建议 2GB+ 内存,对个人项目或小团队来说有点奢侈。
Authelia 的核心卖点就是轻:
- 镜像压缩后不到 20MB,正常运行内存占用低于 30MB
- 用 Go 编写,冷启动秒级
- 配置模型相对扁平,没有”Realm / Client / Role”三层嵌套
一位在 GitHub Discussions(https://github.com/authelia/authelia/discussions)里提问 NTP 配置的用户说,迁移过来之后”终于不用每次改配置都要翻半天的官方文档”。这大概是 Authelia 社区的真实声音——上手比 Keycloak 平滑很多。
怎么跑起来
最基础的 Docker 部署,官方示例一行命令:
git clone https://github.com/authelia/authelia.git
cd authelia/examples/compose/local
docker compose up -d
然后需要做的是:
- 配置一个反向代理(官方推荐 Nginx、Traefik、Caddy),将
//.authelia/路径反向代理到 Authelia 容器 - 写一个
configuration.yml填入域名、认证后端(支持 LDAP/Active Directory)和邮件服务 - 在你要保护的应用里配置 OpenID Connect 或通过 HTTP 头部(X-Authelia-User)做简单认证
最新版本在做什么
当前稳定版是 v4.39.20(2026-05-26),这是一个安全修复版本,同步发布了一条 Edge Case Access Control Rule Domain Miss 漏洞公告,建议所有用户升级。往前两个版本修了 OAuth2 错误消息不一致的问题和 Duo API 响应码校验问题——从这里能看出维护状态是健康的。
适合谁,不适合谁
适合:
- 5-200 人技术团队,自建或使用自托管服务的
- 已有 Nginx/Traefik/Caddy 反向代理,不想引入重型 IAM 的
- 对数据主权有要求,必须把认证服务跑在自己服务器上的
- 有 Docker/Docker Compose 基础,能读懂 YAML 配置的开发者
不太适合:
- 需要 SAML 协议对接老旧企业应用的(Authelia 主推 OIDC,SAML 支持有限)
- 想要图形化管理界面的(Authelia 几乎没有 Web 管理后台,主要靠配置文件)
- 需要细粒度基于角色的权限管理(RBAC 在 Authelia 里相对简单,不适合复杂权限树)
下一步建议
如果你是个人开发者或小团队,试一下官方 Docker 示例,从 docker compose up -d 到配置好第一个受保护应用,30 分钟足够。
# 官方快速开始
git clone https://github.com/authelia/authelia
cd authelia/examples/compose/local
cp config.yml config.yml.local # 按需修改
docker compose up -d
如果你们已经在用 LDAP/Active Directory,那 Authelia 可以直接对接,迁移成本极低。
GitHub 仓库:https://github.com/authelia/authelia
轻量级 SSO 这个赛道,Authelia 28k Stars 的体量说明它不是玩具,是真实的生产级选择。Keycloak 太重、商业方案太贵的团队,可以认真看一下。
评论区
登录后可评论。