Volver a actualizaciones
Nuevo releaseSep 12, 2026

kanidm v1.11.2

Plataforma de gestión de identidades autoalojada que proporciona passkeys WebAuthn, SSO OAuth2/OIDC, distribución de claves SSH e integración RADIUS y LDAP para autenticación moderna.

Compartir

Kanidm - Gestión de identidades simple y segura

Logotipo de Kanidm

Acerca de

Kanidm es una plataforma de gestión de identidades simple y segura que permite a otras aplicaciones y servicios delegar en Kanidm el desafío de autenticar y almacenar identidades.

El objetivo de este proyecto es ser un proveedor de identidades completo, que cubra el conjunto más amplio posible de requisitos e integraciones. No deberías necesitar ningún otro componente (como Keycloak) cuando uses Kanidm: ¡ya tenemos todo lo que necesitas!

Para lograrlo, nos apoyamos en gran medida en valores predeterminados estrictos, configuración simple y componentes auto-reparables. Esto permite que Kanidm soporte desde pequeños laboratorios domésticos, familias y pequeñas empresas, hasta las necesidades de las empresas más grandes.

Si quieres alojar tu propio servicio de autenticación, ¡Kanidm es para ti!

Funciones compatibles

Kanidm admite:

  • Passkeys (WebAuthn) para autenticación criptográfica segura
    • Passkeys atestiguados para entornos de alta seguridad
  • Portal de aplicaciones que permite un acceso fácil a las aplicaciones vinculadas
  • Proveedor de autenticación OAuth2/OIDC para SSO
  • Acceso a servicios OAuth2/OIDC con servicios de intercambio de tokens
  • Integración Linux/Unix con autenticación sin conexión protegida por TPM
  • Distribución de claves SSH a sistemas Linux/Unix
  • RADIUS para autenticación de red y VPN
  • Pasarela LDAP de solo lectura para sistemas heredados
  • Herramientas CLI completas para administración
  • Alta disponibilidad de dos nodos mediante replicación de base de datos
  • Una interfaz web para autoservicio de usuarios
  • ¡Y mucho más!

Documentación / Primeros pasos / Instalación

Si quieres leer más sobre lo que Kanidm puede hacer, deberías leer nuestra documentación.

También tenemos un conjunto de directrices de soporte sobre lo que el equipo del proyecto apoyará.

Código de conducta / Ética

Todas las interacciones con el proyecto están cubiertas por nuestro código de conducta.

Cuando desarrollamos funciones, seguimos las directrices de nuestro proyecto sobre derechos y ética.

Mantenemos una política de uso de IA/LLM para las interacciones con este proyecto.

Contacto / Preguntas

Tenemos un canal comunitario de Gitter impulsado por Matrix, donde los miembros del proyecto están siempre encantados de chatear y responder preguntas. Alternativamente, puedes abrir una nueva discusión de GitHub.

¿Qué significa Kanidm?

Kanidm es un acrónimo de 'kani' e 'idm'. Kani significa cangrejo en japonés, en referencia a Ferris el cangrejo, la mascota de Rust. La gestión de identidades a menudo se abrevia como 'idm', y es un término común en la industria para los proveedores de autenticación.

Kanidm se pronuncia "kar - nee - dee - em".

Himno de Kanidm

Un himno es una canción popular, especialmente una canción de rock que se considera que resume las actitudes o sentimientos asociados con un período o grupo social.

El himno de Kanidm es Crab Rave - Noisestorm

Comparación con otros servicios

LLDAP

LLDAP es un proyecto similar centrado en proporcionar un servidor LDAP pequeño y fácil de administrar con un portal de administración web. Tanto LLDAP como Kanidm utilizan los enlaces LDAP de Kanidm y comparten muchas ideas de diseño comunes.

La principal ventaja de Kanidm sobre LLDAP es su conjunto de funciones integradas más amplio, incluida la compatibilidad nativa con OAuth2 y OIDC. Por el contrario, LLDAP requiere integración con un portal externo como Keycloak para ofrecer estas funciones. Sin embargo, la simplicidad de LLDAP (que ofrece menos funciones) puede facilitar su implementación y gestión para ciertos casos de uso.

Mientras que LLDAP proporciona una interfaz web simple como principal interfaz de gestión de usuarios, Kanidm ofrece actualmente funcionalidad administrativa principalmente a través de su CLI, y su interfaz web está diseñada más para interacciones de usuarios que para administración.

Si Kanidm te parece demasiado complejo para tus necesidades, LLDAP es una alternativa más pequeña y simple. Pero si quieres una solución más rica en funciones lista para usar, Kanidm probablemente sea una mejor opción.

389-ds / OpenLDAP

Tanto 389 Directory Server (389-ds) como OpenLDAP son servidores LDAP de propósito general. Solo proporcionan funcionalidad LDAP, por lo que debes suministrar tus propios componentes de gestión de identidades (IDM), como un portal OIDC, interfaz web de autoservicio, herramientas de línea de comandos para administración y más.

Si necesitas una personalización máxima de tu implementación LDAP, 389-ds u OpenLDAP pueden ser mejores opciones. Sin embargo, si prefieres un servicio fácil de configurar centrado específicamente en IDM, Kanidm es una opción superior.

Kanidm se inspira en 389-ds y OpenLDAP, y ya iguala o supera a 389-ds en rendimiento y escalabilidad del servicio de directorio, al tiempo que ofrece un conjunto de funciones más rico.

FreeIPA

FreeIPA es un sistema integral de gestión de identidades para Linux/Unix que agrupa muchos servicios, incluidos LDAP, Kerberos, DNS y una autoridad certificadora.

Sin embargo, FreeIPA es complejo y consta de numerosos componentes y configuraciones, lo que conlleva un mayor uso de recursos y una mayor carga administrativa durante la instalación y las actualizaciones.

Kanidm tiene como objetivo ofrecer la riqueza de funciones de FreeIPA, pero con una huella de recursos más ligera y una gestión más simple. En pruebas comparativas con 3000 usuarios y 1500 grupos, Kanidm demostró operaciones de búsqueda aproximadamente tres veces más rápidas y modificaciones y adiciones cinco veces más rápidas (los resultados pueden variar, pero Kanidm generalmente supera a FreeIPA en velocidad).

Si quieres una solución IDM completa que sea más fácil de gestionar y más eficiente, vale la pena considerar Kanidm.

Keycloak

Keycloak es un proveedor OIDC/OAuth2/SAML que puede añadir autenticación WebAuthn sobre sistemas IDM existentes. Aunque puede funcionar como una solución IDM independiente, se usa comúnmente junto con un servidor LDAP o un backend similar.

Implementar Keycloak requiere una configuración y experiencia significativas. Sus amplias opciones de personalización para flujos de autenticación pueden hacer que la configuración inicial sea desafiante.

Kanidm no requiere Keycloak para proporcionar OAuth2 y otros servicios. Integra muchas de estas capacidades de una manera más simple y optimizada, lista para usar.

Rauthy

Rauthy es un proveedor OIDC mínimo compatible con WebAuthn, que utiliza algunas de las mismas bibliotecas que Kanidm.

Sin embargo, Rauthy se centra exclusivamente en OIDC y no admite casos de uso adicionales como RADIUS o autenticación Unix.

Si necesitas un proveedor mínimo solo OIDC, Rauthy es una excelente opción. Pero si necesitas un conjunto de funciones más amplio, Kanidm es la mejor opción.

Authentik / Authelia / Zitadel

Authentik (escrito en Python), Authelia y Zitadel (ambos escritos en Go) son proveedores IDM similares a Kanidm en muchos aspectos. Sin embargo, los tres tienen un soporte más débil para la autenticación Unix y no proporcionan las políticas de autenticación avanzadas ni las capacidades de atestación WebAuthn que ofrece Kanidm.

Además, estos proyectos dependen de bases de datos SQL externas como PostgreSQL, que pueden introducir posibles puntos únicos de fallo y cuellos de botella de rendimiento. En contraste, Kanidm utiliza su propia base de datos de alto rendimiento y sistema de replicación, desarrollados basándose en la experiencia con servidores LDAP empresariales.

Primeros pasos para desarrolladores

Si quieres contribuir a Kanidm, hay una guía de inicio para desarrolladores. IDM es un tema diverso y animamos a contribuciones de muchos tipos al proyecto, de personas de todos los orígenes. Ten en cuenta que no aceptamos contenido generado por IA en las contribuciones.

Al desarrollar el servidor, debes consultar en su lugar la documentación del último commit.

Categorías