
Authentik in azienda: gestione centralizzata degli utenti per strumenti open source
Authentik è una soluzione open source per l’accesso centralizzato e la gestione degli utenti. Collega strumenti come Nextcloud, Open WebUI, Paperless-ngx e n8n in un unico login, offre l’autenticazione a due fattori e una pagina iniziale per i collaboratori. Si configura rapidamente ed è particolarmente adatta alle PMI senza un grande reparto IT.
Il più importante in breve
- Authentik offre un login per Nextcloud, chat IA, Paperless-ngx, n8n.
- Con pagina iniziale, autenticazione a due fattori e self-service.
- Nucleo sotto Licenza MIT, le funzionalità enterprise sono a pagamento.
- Come chiave centrale proteggere particolarmente bene.
Authentik è una soluzione open source per l’accesso centralizzato e la gestione degli utenti. Collega strumenti come Nextcloud, Open WebUI, Paperless-ngx e n8n a un login condiviso, offre autenticazione a due fattori e una pagina iniziale, sulla quale i collaboratori trovano tutte le applicazioni autorizzate. Authentik si configura relativamente in fretta ed è particolarmente adatto a PMI senza un grande reparto IT.
Cosa fa Authentik nella pratica quotidiana
- Un account per persona: gli utenti vengono creati una sola volta e assegnati ai gruppi.
- Un login per tutti gli strumenti: tramite gli standard OpenID Connect e SAML.
- Pagina iniziale: Tutte le applicazioni approvate in un colpo d’occhio – pratico per i nuovi collaboratori.
- Due fattori: App Authenticator, chiave di sicurezza o passkey.
- Protezione per applicazioni senza SSO proprio: Un proxy integrato impone l’accesso prima delle applicazioni che non dispongono di un accesso centralizzato proprio.
- Self-service: reimpostare la password o configurare un secondo fattore senza chiedere all’IT.
- Progettare i processi: i flussi di accesso e registrazione possono essere adattati visivamente.

Uno scenario tipico
Un servizio di assistenza con 40 dipendenti utilizza Nextcloud per i file, Open WebUI come assistente IA interno e Paperless-ngx per la gestione. Con Authentik, ogni persona effettua l’accesso una sola volta. Il gruppo „Verwaltung“ vede Paperless-ngx, il gruppo „Pflege“ solo Nextcloud e l’assistente IA. Se qualcuno lascia il servizio, la direzione disattiva un unico account. L’esempio è illustrativo.
Licenza e costi
Il nucleo di Authentik è distribuito sotto la licenza MIT ed è utilizzabile gratuitamente. Alcune funzioni aggiuntive – ad esempio determinati collegamenti a directory Microsoft e Google, la registrazione avanzata o le funzioni di accesso remoto – fanno parte della versione Enterprise a pagamento. Per i tipici scenari delle PMI, la versione gratuita è di solito sufficiente.
Protezione dei dati e sicurezza
- Operatività in Germania: su server proprio o presso un hoster tedesco.
- Punto centrale di protezione: Poiché tutti gli accessi passano tramite Authentik, il sistema deve essere protetto, aggiornato e messo in sicurezza in modo particolare.
- Protocolli:Le registrazioni e le modifiche vengono protocollate – utile in caso di incidenti di sicurezza.
- Minimizzazione dei dati: Trasmettere alle applicazioni solo le informazioni di cui hanno realmente bisogno.
Introduzione in cinque passaggi
- Pianificare i gruppi: Definire reparti e ruoli.
- Configurare Authentik: server in Germania, due fattori obbligatori.
- Collegare la prima applicazione: ad esempio Nextcloud, testare con il team pilota.
- Collegare altre applicazioni una dopo l’altra.
- Adattare i processi: ingresso e uscita, cambio di ruolo, accesso di emergenza.
Se Authentik o Keycloak sia più adatto, lo chiarisce Keycloak vs. Authentik.
Per chi è interessato alla tecnica
- Authentik è composto da server, worker e PostgreSQL e viene eseguito come container.
- Blueprints consentono la configurazione come codice – utile per una configurazione riproducibile.
- Per le applicazioni senza SSO, l'Outpost/Proxy viene posizionato davanti all'applicazione.
bettersorted punta per i propri clienti su componenti aperti e consultabili – ospitati su server in Germania e riuniti nell'automaisa Hub. Forniamo consulenza in modo neutrale rispetto ai produttori, siamo consulenti registrati presso il BAFA e coach INQA autorizzati. La consulenza e l'introduzione accompagnata possono essere finanziati tramite il INQA-Coaching all’80%; il percorso adatto lo indica il Förder-Check. Per un primo colloquio non vincolante: Contatto.
Pianificare in modo sensato gruppi e ruoli
- Per reparto: amministrazione, vendite, tecnica, assistenza …
- Per funzione: direzione, amministrazione, apprendisti, esterni.
- Dopo l'applicazione: chi può utilizzare quale strumento.
- Ruoli speciali: accesso di emergenza, responsabili della protezione dei dati, revisori.
Mantenete il modello il più semplice possibile – ogni gruppo aggiuntivo deve essere gestito.
Errori frequenti
- Account amministratore senza secondo fattore.
- Nessun backup del database Authentik.
- Aggiornamenti rimandati – particolarmente rischioso per un servizio di autenticazione centrale.
- Nessuna documentazione su quale applicazione sia collegata e in che modo.
Costi e finanziamento
Per l’introduzione di Authentik, con strumenti open source non ci sono costi di licenza. I costi derivano da Configurazione (pianificazione, installazione, integrazione, test), Esercizio (server o hosting in Germania, aggiornamenti, monitoraggio, backup dei dati) e Assistenza (formazione, regole, referente). Non indichiamo prezzi fissi, perché l’ambito e la situazione di partenza variano molto.
È finanziabile la consulenza e l’introduzione accompagnata: Il INQA-Coaching copre a livello nazionale l’80 % dei costi di coaching (fino a 11.520 €, voucher fino al 30.06.2028); un’analisi preliminare è sovvenzionata dal programma di finanziamento della consulenza BAFA con l’80 % nei nuovi Länder, Lüneburg e Trier, altrimenti 50 % – per le domande presentate entro il 31.12.2026.
Domande frequenti
Che cos’è Authentik?
Una soluzione open source per l’accesso centralizzato (Single Sign-On) e la gestione degli utenti, che consente di utilizzare molti strumenti tramite un unico login.
Authentik è gratuito?
Il nucleo è gratuito con licenza MIT. Alcune funzioni Enterprise sono a pagamento; per i tipici scenari delle PMI, di solito è sufficiente la versione gratuita.
Quali programmi possono essere collegati con Authentik?
Tutte le applicazioni che supportano OpenID Connect, SAML o LDAP – tra cui Nextcloud, Open WebUI, Paperless-ngx e n8n. Le applicazioni senza SSO possono essere protette tramite il proxy integrato.
Cosa succede se Authentik va in errore?
In tal caso, l’accesso agli strumenti collegati risulta compromesso. Per questo motivo, monitoraggio, backup dei dati e un accesso di emergenza fanno parte dell’esercizio.
Aggiornamento: ottobre 2026. Modelli, versioni e licenze cambiano rapidamente – prima di prendere una decisione, verifichi la licenza attuale presso il fornitore.

Muhamed Alahmed
Con oltre 10 anni di esperienza nell’IT, sviluppo soluzioni che non solo funzionano dal punto di vista tecnico, ma creano anche un valore aggiunto concreto e aprono nuovi spazi di manovra.
Più su bettersorted →Altri articoli

Single Sign-On (SSO) per le PMI spiegato in modo semplice: un login per tutti gli strumenti
Che cos’è il Single Sign-On, perché rende le PMI più sicure e come funziona con open source come Keycloak o Authentik – spiegato in modo semplice. Leggi ora.

Keycloak vs. Authentik: Quale soluzione SSO open source è adatta?
Keycloak o Authentik? Licenza, funzionalità, impegno e ambito di utilizzo delle due soluzioni SSO open source a confronto per le PMI. Confronta ora.

Open WebUI: l’alternativa a ChatGPT per il vostro team – sui vostri server
Open WebUI come alternativa a ChatGPT per il team: funzioni, protezione dei dati e vincoli di licenza a partire da 50 utenti, spiegati chiaro. Leggi ora.
Rimanete aggiornati sui temi dell'IA
Aggiornamenti brevi su automazione IA, finanziamenti e nuovi articoli — niente spam, disiscrivibile in qualsiasi momento.