Pocket ID 主机
通过简单的 OIDC 身份提供商使用密钥登录您的应用程序。
- 一键 部署
- 15 GB 所需磁盘空间
- 1 GB 内存 所需内存
- 来自 2 € 价格

官方链接
Pocket ID 的官方链接和原始网站
您在 AvaHost 上获得的服务
一键部署、自定义域名、免费HTTPS、自动应用更新和定期备份是每个云应用的标准配置。您可以在一台服务器上运行多个应用,并且包括终端访问。
此模板不包含数据库容器。

技术
- Docker 镜像
- ghcr.io/pocket-id/pocket-id:latest
- 默认端口
- 1411

Pocket ID 的工作原理
Pocket ID 充当 OpenID Connect 和 OAuth 2.0 提供商。管理员创建用户、组和 OIDC 客户端,然后注册回调 URL 并为兼容应用程序颁发客户端凭证。用户使用通行密钥而非 Pocket ID 密码进行身份验证,组分配可以决定哪些人被允许登录每个连接的客户端。
该服务还可以使用作用域和资源指示符为受保护的 API 颁发访问令牌。通行密钥请求可以在当前设备上批准,或在支持的情况下通过基于二维码的流程从另一台设备批准。目录生成加密密钥、设置公共应用程序 URL、将数据持久化到 /app/data,并在初次访问时呈现一次性首管理员设置。
Pocket ID 的主要功能
Pocket ID 仅是身份提供商;它不包括反向代理身份验证层。应用程序必须直接支持 OIDC,或者必须配置独立的代理或中间件来转换身份验证流程。每个客户端需要精确的重定向地址、适当的密钥、允许的组,以及对声明和作用域的审查。
身份基础设施集中了敏感信息,当恢复计划不周时可能会将用户锁定。管理员应在政策允许的情况下注册多个合适的通行密钥、保护首次设置链接、记录账户恢复程序、限制客户端密钥,并测试恢复路径。在托管平台上禁用了应用程序电子邮件,因此依赖电子邮件的恢复或邀请假设是不适当的。
Pocket ID 与 Auth0 的对比
Pocket ID
Pocket ID 专注于自托管、无密码的 OIDC 和 OAuth 2.0,适用于相对有限的用户和应用程序集合。Auth0 是一个提供商管理的客户和员工身份平台,涵盖 OIDC、OAuth、SAML、无密码和社交登录、企业连接、API、SDK、自适应身份验证、机器身份和分层商业服务。
Auth0
Auth0 可能适合需要托管规模、广泛协议和连接支持、合规计划、供应商支持和现成开发库的产品。当通行密钥和 OIDC 足够且身份记录应保留在运营商服务器上时,Pocket ID 很有吸引力。它不能复制 Auth0 的社交连接、SAML 生态、自适应控制或支持组织。
谁使用 Pocket ID
家庭实验室管理员可以为多个兼容应用程序提供单一通行密钥登录,小团队可以通过组分配访问权限,开发人员可以使用作用域令牌保护内部 API。它还可以充当独立运营的 OIDC 感知代理的身份源。
Pocket ID 不是 Active Directory、完整的 LDAP 服务、内置代理、密码库或企业身份计划的替代品。运营商拥有客户端注册、恢复、密钥保护、通行密钥政策、用户生命周期、审计期望和每个连接应用程序的安全影响。

自托管 Pocket ID:要求和成本
Pocket ID 的资源使用取决于用户数量、OIDC 客户端、登录频率、令牌颁发、组评估、API 活动和存储的身份数据。目录模板不需要 PostgreSQL 和 MariaDB;持久化的 /app/data 路径存储应用程序状态。该软件没有单独的应用程序费用,客户端和恢复配置的正确性比小型目录的原始存储更重要。
在 AvaHost 上,Pocket ID 使用方案 1,价格为 €2。托管的 Pocket ID 套餐包括一键部署、带自动 HTTPS 的自定义域、自动应用程序更新和定期备份。在共享地址之前完成一次性管理员设置。该套餐不配置 OIDC 客户端、连接的应用程序、反向代理中间件、通行密钥、恢复设备、社交或企业连接、应用程序电子邮件或身份治理。保护生成的加密密钥,并在依赖每个客户端之前测试登录和恢复。
F.A.Q
Pocket ID 在方案 1 上起价为 €2。一个小型身份目录,包含适度数量的客户端和登录,应该能够满足该起点。用户数量、身份验证频率、令牌请求、组检查、客户端注册和 API 活动是审查容量的实际信号。
在部署后立即完成一次性管理员设置,然后再向其他人提供 URL。随后注册适当的 passkey、文档恢复方式,并使用精确的回调地址创建 OIDC 客户端。托管服务不使用应用程序电子邮件进行邀请或恢复,因此请规划访问权限时不要依赖邮件传递。
Pocket ID 是一个 OIDC 提供商,不包含内置的身份验证代理。应用程序必须支持 OIDC,或者您必须单独运行兼容的中间件并将其注册为客户端。AvaHost 不配置该代理、创建客户端密钥、选择作用域或验证受保护应用程序的安全性。
自定义域名配置 DNS 后可以连接自动化 HTTPS。针对最终地址注册每个客户端和回调,然后测试发现元数据、登录、登出、群组访问、令牌验证和恢复。稍后更改身份提供商主机名可能需要在每个依赖应用程序中进行更新。
