Compartilho minhas fotos do Immich publicamente sem revelar meu servidor. Veja como fazer

Um dos principais motivos pelos quais hospedo o Immich é a propriedade dos dados. Quero minha biblioteca de fotos sob meu controle, armazenada em meu hardware e acessível sem depender de um serviço de nuvem de terceiros.

Compartilhar álbuns de fotos com alguém de todo o mundo usando um serviço de autoatendimento não é o processo mais fácil. Seja um álbum de família, fotos de eventos ou fotos de viagens, compartilhar significa expor seu servidor à internet. Durante muito tempo tentei evitá-lo. Parecia desnecessário abrir toda a minha instância do Immich ao tráfego público porque eu não tinha certeza se conseguiria provisioná-la adequadamente. Não precisei de toda a interface disponível na internet; Eu só queria compartilhar alguns álbuns.

Depois de tentar algumas abordagens diferentes, acabei com uma configuração que me permite compartilhar publicamente sem expor diretamente o servidor de imagens. É um aplicativo de código aberto chamado Immich Public Proxy e se tornou uma das partes mais importantes do meu cluster auto-hospedado.

Compartilhamento público de álbuns sem revelar Immich

Uma maneira mais segura de compartilhar álbuns de fotos auto-hospedados

Como a maioria dos usuários de imagens, ocasionalmente preciso enviar álbuns de fotos para pessoas que não possuem contas no meu servidor. Immich já oferece suporte a links de compartilhamento público, mas a questão que sempre voltava era se eu realmente queria que meu servidor de fotos principal aparecesse na URL pública. Sei que o Immich é mantido ativamente e a segurança é o mais importante para a equipe. No entanto, minimizar a superfície de ataque de qualquer serviço auto-hospedado geralmente é uma boa ideia, especialmente se você não for um especialista em segurança cibernética.

Meu objetivo era simples. Eu só queria que as pessoas abrissem um álbum compartilhado sem fazer login, garantindo ao mesmo tempo que os visitantes nunca interagissem com a própria instância da imagem. É aí que o Proxy Público Immich entra em cena.

Em vez de exibir o Immich diretamente, esta ferramenta atua como um serviço proxy leve entre os visitantes e meu servidor de fotos. O proxy lida apenas com o compartilhamento público e não fornece acesso à interface de administração, contas de usuário, bibliotecas ou qualquer outra funcionalidade que alimenta o aplicativo host. Quando alguém abre um álbum compartilhado, a solicitação é enviada primeiro a um servidor proxy. O proxy valida o compartilhamento e busca apenas os ativos associados a esse álbum específico, deixando todo o resto indisponível.

Gosto dessa abordagem porque os visitantes dos meus compartilhamentos públicos não interagem diretamente com o Immich. Um proxy serve simplesmente como uma ponte entre o link de compartilhamento público e as propriedades associadas a esse compartilhamento. Para algo tão sensível como meu arquivo de fotos pessoais, essa separação proporciona grande tranquilidade e, esperançosamente, segurança.

Um dos meus principais critérios ao escolher um serviço para habilitar esse recurso foi a facilidade de uso. A segurança é importante, mas se meu fluxo de trabalho se tornasse muito complicado, eu basicamente pararia de usá-lo. Isso é parte do que torna o Immich Public Proxy tão eficaz. Isso não muda a maneira como você compartilha álbuns.

Depois de implantar o contêiner, acabei de configurar a configuração do domínio externo do Immich para apontar para o URL do proxy em vez do próprio servidor do Immich. A partir de então, cada link de compartilhamento público gerado pelo Immich utilizou automaticamente um proxy. Eu não precisei fazer mais nada. Posso criar meus álbuns exatamente da mesma maneira e clicar no botão de compartilhamento no Immich. Depois só preciso copiar o link de compartilhamento, enviar para amigos e familiares e eles poderão abri-lo. A diferença está inteiramente nos bastidores.

Quando alguém abre um álbum compartilhado, a solicitação chega a um servidor proxy executado em meu domínio público. O proxy valida a chave compartilhada e se comunica com o Immich na minha rede local. Se o compartilhamento for válido, ele recupera as fotos correspondentes e as devolve ao visitante.

No meu caso, a configuração está atrás de um túnel Cloudflare. Eu tenho um nome de host público que direciona o tráfego para o contêiner de proxy, enquanto a instância real do Immich permanece separada do fluxo de trabalho de compartilhamento público. Isto significa que o único componente disponível publicamente envolvido no compartilhamento de álbuns é o serviço de proxy, não o Immich. Depois de configurado, ele simplesmente fica parado e faz seu trabalho, e esse é exatamente o tipo de serviço que gosto: serviços que posso configurar uma vez, verificar se funcionam e depois esquecê-los. O Immich Public Proxy também não possui banco de dados ou chaves de API para gerenciar, reduzindo ainda mais a manutenção potencial.

Compartilhar fotos não significa expor o servidor

Um dos maiores desafios que enfrentei com a auto-hospedagem é encontrar um equilíbrio entre conveniência e segurança. As melhores práticas de segurança me aconselhariam a não expor meu arquivo de fotos à Internet pública. Expor algo à Internet pública é fácil, mas disponibilizá-lo sem expor serviços críticos é mais difícil. O Immich Public Proxy resolve o problema com elegância. Ele oferece toda a conveniência das funções de compartilhamento do Immich. Seus amigos e familiares podem abrir seus álbuns sem criar contas, e os links compartilhados funcionam de forma nativa. Meu arquivo de fotos fica fora do caminho de compartilhamento público. É um equilíbrio perfeito entre segurança e conveniência que o torna fácil de recomendar.

Link da fonte