---
title: "Authentik w AI OS: SSO i brama do starszych aplikacji"
url: "https://majchrzycki.com/blog/authentik-sso-proxy-ai-os"
description: "Authentik jako własny dostawca tożsamości i proxy dostępu. Jak chronić aplikacje AI bez OIDC, gdzie są granice i jakie są alternatywy."
---

# Authentik w AI OS: SSO i brama do starszych aplikacji

19 sierpnia 2026· Aktualizacja: 29 września 2026·1 min czytania·Krzysztof Majchrzycki

Temat: [Bezpieczeństwo i utrzymanie AI](https://majchrzycki.com/blog/filar/bezpieczenstwo-i-utrzymanie-ai)

**Authentik jest użyteczny tam, gdzie AI OS musi objąć zarówno nowe aplikacje z OIDC, jak i starsze panele bez własnego SSO.** Jego proxy potrafi zamknąć lukę w logowaniu, lecz nie nada starszemu systemowi bezpiecznej autoryzacji obiektów.

## Czym jest i jak działa?

[Authentik](https://docs.goauthentik.io/) jest samodzielnie hostowanym dostawcą tożsamości. Obsługuje aplikacje przez standardowe protokoły oraz [outposty](https://docs.goauthentik.io/add-secure-apps/outposts), które można wdrożyć blisko chronionych usług. [Proxy provider](https://docs.goauthentik.io/add-secure-apps/providers/proxy/) przechwytuje ruch do aplikacji bez OIDC lub deleguje kontrolę uwierzytelnienia do istniejącego reverse proxy. To przydatne dla wewnętrznych dashboardów modeli i narzędzi operatorskich odziedziczonych po wcześniejszej infrastrukturze.

## Gdzie są granice?

Jeżeli wszystkie operacje aplikacji działają pod jednym kontem serwisowym, logowanie na bramie nie zapewni rozliczalności na poziomie rekordu. Aplikacja musi otrzymać i zweryfikować tożsamość użytkownika, a dla agenta potrzebna jest osobna tożsamość i kontrola jego uprawnień. Nagłówki z proxy muszą pochodzić tylko od zaufanej bramy; klient nie może ich podrobić. Sprawdź też odporność usługi, bo przerwa w IdP zablokuje dostęp do wielu narzędzi.

## Porównanie i decyzja

Keycloak jest naturalnym wyborem dla rozbudowanej federacji OIDC/SAML, Authelia dla mniejszego zestawu aplikacji za reverse proxy, a Casdoor dla zespołu ceniącego interfejs administracyjny. Authentik wybierz, gdy potrzebujesz elastycznej polityki logowania i wielu sposobów osłaniania starszych usług. Przetestuj dwa scenariusze: panel AI z OIDC oraz stary dashboard przez outpost. Po usunięciu użytkownika oba powinny przestać przyjmować jego sesję, a zapis z agenta powinien nadal podlegać osobnej polityce.

-   AI OS
-   Cyberbezpieczeństwo
-   Open Source

## Przełóż temat na projekt w Twojej firmie

Zobacz zakres współpracy: od rozpoznania procesu i danych po projekt rozwiązania AI.

[Zobacz współpracę](https://majchrzycki.com/wspolpraca)

## Czytaj dalej

-   [Casdoor: SSO z interfejsem dla aplikacji AI OS](https://majchrzycki.com/blog/casdoor-sso-aplikacje-ai-os)
-   [Authelia: lekka kontrola dostępu przed panelem AI](https://majchrzycki.com/blog/authelia-reverse-proxy-ai-os)
-   [Keycloak w AI OS: tożsamość ludzi i agentów](https://majchrzycki.com/blog/keycloak-tozsamosc-agentow-ai-os)
-   [Univention Nubus: katalog tożsamości dla AI OS](https://majchrzycki.com/blog/univention-nubus-tozsamosc-suwerenna-ai-os)