Arcane publicó el control de acceso basado en roles completo el 7 de junio de 2026, en la versión v2.0.0. También escanea tus imágenes en busca de vulnerabilidades conocidas con la programación que tú definas. Nada de eso era cierto cuando Brandon Lee publicó su artículo de primeras impresiones sobre Arcane el 29 de diciembre de 2025, poco más de cinco meses antes del lanzamiento del RBAC.
Ese desfase es la parte incómoda de cualquier reseña de Arcane para Docker ahora mismo. La herramienta ya va por la v2.10.2, publicada el 5 de septiembre de 2026, menos de dos semanas después de la v2.9.0. La versión v2.10.0 corrigió la fuga de clones de GitOps que se comenta más abajo y añadió un flujo experimental Convert to Compose para contenedores en ejecución. Una lista de funciones escrita apenas unos días antes describe un producto distinto.
TL;DR
Arcane en v2.10.2 es un reemplazo viable de Portainer para el operador adecuado. Incluye RBAC completo, inicio de sesión único OIDC, escaneo de vulnerabilidades con Trivy y redespliegue GitOps sin coste y sin límite de nodos. Portainer reserva esa jerarquía de roles a Business Edition a partir de tres nodos. 4 sobre 5. Lo que lo frena es su corta trayectoria, no su capacidad.
- Cambia cuando hayas superado el tercer nodo de Portainer y necesites roles que delimiten quién puede tocar qué. Obtienes seis roles integrados, roles personalizados, asignación por entorno y mapeo de claims de grupo OIDC, sin pagar y sin contadores.
- El escaneo de vulnerabilidades viene incluido. Arcane ejecuta Trivy, un escáner de imágenes de código abierto, con una programación cron y guarda los resultados por imagen.
- Portainer Business Edition es gratis hasta tres nodos, sin restricciones de funciones. Por debajo de esa línea ya tienes RBAC y SSO, así que el argumento del acceso gratuito de Arcane pierde mucha fuerza.
- Sigue sin haber una importación directa de stacks de Portainer. La v2.10.0 puede convertir de forma experimental contenedores en ejecución en proyectos Compose, lo que ahorra parte del trabajo manual, pero aún tienes que revisar el YAML generado y planificar un cambio de servicio, porque los nombres y los puertos publicados pueden chocar mientras los originales siguen corriendo. Haz primero copia de seguridad de los volúmenes.
- Refuerza
ENCRYPTION_KEYantes de producción, y configuraAPP_URLcorrectamente.ENCRYPTION_KEYtodavía tiene un valor predeterminado de desarrollo, y el inicio de sesión con passkey no funcionará hasta queAPP_URLapunte al nombre de host HTTPS que los usuarios realmente visitan.JWT_SECRETya no se usa, según la documentación de instalación actual. - El error de agotamiento de disco de GitOps reportado en v2.8.0 y v2.9.0 está corregido en v2.10.0. La corrección purga los directorios temporales de clonado de Git en lugar de dejar que se acumulen en el host del manager.
- LDAP sigue ausente. La integración de identidad es solo OIDC.
Cómo se hizo esta evaluación: esto es una revisión basada en evidencias, no una prueba práctica. Sin patrocinio, sin pago, sin producto cedido, sin contacto con el mantenedor. Cada afirmación sobre capacidades se contrasta con la documentación y las notas de versión actuales de Arcane, y cada afirmación sobre fiabilidad remite a una incidencia fechada en el rastreador público del proyecto o a un operador identificado que describe su propio despliegue. Nadie aquí ejecutó Arcane para escribirla, así que donde eso limita la lectura (cómo se siente la interfaz, cómo aguanta bajo carga sostenida) el artículo lo dice en lugar de adivinar.
¿Qué te da Arcane gratis que Portainer no?
Una cosa, principalmente: control de acceso basado en roles completo. Portainer CE te da una gestión de usuarios básica; la jerarquía de roles es de Business Edition. Arcane la incluye gratis con cualquier número de nodos, junto con el escaneo con Trivy, el redespliegue GitOps, el soporte de Swarm, el inicio de sesión con passkey, los agentes remotos y las copias de seguridad en S3 añadidas en v2.9.0.
El RBAC es la parte que merece mirarse de cerca, porque «tiene RBAC» abarca cosas muy distintas. La documentación de control de acceso de Arcane describe seis roles integrados inmutables: Admin, Editor, No-Shell Editor, Deployer, Monitor y Viewer. Puedes clonar cualquiera de ellos en un rol personalizado y marcar permisos individuales, que siguen una <resource>:<action> forma como containers:start. Las asignaciones son globales o por entorno, y un usuario puede tener varias a la vez. La documentación pone el ejemplo directamente: Editor en prod, Viewer en staging.
La parte que importa para un despliegue de SSO es que la asignación de roles puede venir del propio proveedor de identidad: «En cada inicio de sesión Arcane lee el claim de grupo del usuario y resincroniza sus asignaciones procedentes de OIDC», y un usuario en varios grupos mapeados obtiene la unión de todos ellos. Ese es el modelo de permisos que Portainer CE nunca tuvo.
El escaneo de vulnerabilidades es la segunda pieza. La documentación de escaneo de Arcane indica que «los escaneos son opcionales, se ejecutan con una programación cron y los resultados se guardan por imagen», y los resultados se muestran en la interfaz. Por defecto se ejecutan a diario a medianoche, trivyIgnoreUnfixed reduce los resultados a las vulnerabilidades con una corrección conocida, y Trivy se distribuye en una imagen de herramientas con versión fijada, así que las actualizaciones del escáner no corren de tu cuenta.
Ahora el contrapeso, y es grande. La propia página de Portainer sobre CE frente a BE dice que Business Edition «es gratis para siempre hasta 3 nodos. Sin periodo de prueba. Sin tarjeta de crédito. Sin restricciones de funciones». Ese es el conjunto completo de BE: RBAC con su propia jerarquía de roles, OIDC, registros de auditoría con exportación a Syslog, GitOps avanzado. Las condiciones de Take 3 conceden una licencia de un año que se renueva anualmente sin coste mientras te mantengas en tres nodos o menos.
Así que las cuentas del nivel gratuito solo empiezan a favorecer a Arcane a partir del cuarto nodo. Por debajo, el muro de pago no existe. Arcane sigue ofreciendo algo con uno o dos nodos: sin clave de licencia, sin renovación que recordar, un proyecto que puedes bifurcar. Pero ese no es el mismo argumento que «el RBAC cuesta dinero».
Arcane es una de las cuatro herramientas que compiten en serio por el puesto de Portainer, y las otras se reparten según otros criterios.
¿Qué tan fiable es Arcane ahora mismo?
Más de lo que parecía en v2.9.0, pero aún joven. El historial de errores de Arcane se lee como el de un proyecto activo que arregla cosas, y el grave error de agotamiento de disco de GitOps reportado en v2.8.0 y v2.9.0 se corrigió en v2.10.0 el 31 de agosto de 2026.
Un operador reportó el 26 de agosto de 2026 que la sincronización de GitOps deja escapar un directorio de clonado: "gitops-<N> los directorios de clonado se acumulan a un ritmo de unos 1.000 al día (~9 GB/día) y nunca se limpian, hasta llenar el disco." Seis días de eso sumaron unos 6.467 directorios y 40 GB. Una vez lleno el disco, el manager ya no podía escribir en su base de datos SQLite y entró en un bucle de reinicios, alcanzando 389 reinicios y arrastrando consigo las conexiones de los agentes edge y las llamadas a la API. La incidencia ya está cerrada, y la v2.10.0 incluye la corrección que limpia los directorios temporales de clonado de Git.
Si todavía estás en v2.8.0 o v2.9.0: actualiza antes de depender de una sincronización GitOps frecuente. La corrección de la fuga de clones llega en v2.10.0.
El historial más antiguo es más alentador. Un cuelgue tras la actualización entre 2.0 y 2.0.1 se resolvió. Un error por el que «Update Projects» afectaba a todos los contenedores del host en lugar de a los del proyecto seleccionado se cerró con la PR de corrección #2289 fusionada. El sondeo de imágenes que no se disparaba en silencio en v1.13.2 se corrigió en v1.14.0. Tres errores, tres correcciones.
El número bruto de incidencias abiertas dice muy poco por sí solo en un proyecto que publica a este ritmo. Los proyectos contra los que nadie abre incidencias no son por ello más fiables.
Mi lectura sigue siendo que es un problema de trayectoria, no de capacidad. Publicar rápido es la razón de que las carencias de RBAC y escaneo se cerraran, y también la razón de que la v2.10.0 tuviera que corregir un defecto grave de GitOps menos de una semana después de la v2.9.0. El riesgo está en el código nuevo, y adoptarlo es una decisión.
¿Cuánto cuesta realmente cambiar desde Portainer?
Una ventana de inactividad y algo de limpieza manual, a grandes rasgos. Arcane sigue sin importación directa de stacks de Portainer, pero la v2.10.0 añade una acción experimental Convert to Compose para contenedores en ejecución. Genera un archivo Compose mientras los originales siguen corriendo, lo que elimina parte del trabajo de reconstruir el YAML. Aún tienes que revisar los montajes bind, las redes, los valores de entorno y el propio cambio de servicio; los nombres y los puertos publicados pueden chocar hasta que se detengan los originales, así que no es un botón de migración sin interrupciones.
Antes de la v2.10.0, el propio foro del proyecto reflejaba un camino totalmente manual. Un operador con más de 80 contenedores repartidos en cinco servidores preguntó si era posible una migración en caliente sin apagar antes los servicios expuestos a la web. La respuesta de alguien que ya lo había hecho: «no tendrás más remedio que borrar los contenedores existentes (y por tanto los stacks de Portainer) y recrearlos desde cero en Arcane». Su secuencia: apagar limpiamente, hacer copia de seguridad, borrar, copiar los datos, recrear y redesplegar.
En la práctica: copias de seguridad de los volúmenes antes de tocar nada, y una ventana de mantenimiento dimensionada tanto por cuántos stacks ejecutas como por cuántos datos hay que mover. Recrear los contenedores suele ser la parte rápida; copiar volúmenes grandes y levantar los servicios dependientes en el orden correcto puede alargar la ventana. Una nota de terminología mientras planificas: lo que Portainer llama stack, Arcane lo llama proyecto.
El coste en tiempo se nota incluso a escala de homelab. Moises Aguirre, escribiendo el 28 de febrero de 2026 sobre sacar un homelab de Portainer, lo describió como «un buen fin de semana de trabajo (y de enfrentarme a mis demonios)», y los demonios eran su propia deriva: tuvo que auditar cada contenedor que ejecutaba y escribir YAML para servicios que antes «simplemente había creado a golpe de clic». Es su experiencia y no una regla, pero la forma se repite.
Algo que conviene detectar antes de trasladar tus archivos Compose. Las notas de la versión v2.7.0 redujeron la resolución de variables a cuatro fuentes: tus variables globales en .env.global, el archivo .env propio del proyecto, los valores predeterminados escritos en el propio archivo compose, y la zona horaria y la configuración regional del entorno de Arcane. El efecto declarado es que un proyecto desplegado a través de Arcane resuelve sus variables igual que docker compose up en el directorio del proyecto. Es un comportamiento más correcto. También significa que cualquier cosa que heredara en silencio un valor del entorno del propio contenedor del manager ahora resolverá a otra cosa, o a nada, y lo hará sin quejarse.
Nada de esto es un defecto del producto. Es un coste puntual, lo bastante predecible como para planificarlo, que es lo principal que se le pide a una migración.
Construye sobre un VPS Linux con acceso root, NVMe y la potencia de AMD EPYC.
Ver planes Linux¿Qué tienes que reforzar antes de producción?
Una clave de cifrado, la URL pública y TLS. Arcane crea una cuenta de administrador por defecto en el primer arranque y obliga a cambiar la contraseña en el primer inicio de sesión, lo cual es un valor predeterminado sensato. Dos ajustes tienen que estar bien antes de producción. El primero es ENCRYPTION_KEY; el segundo es APP_URL.
La referencia de variables de entorno todavía lista ENCRYPTION_KEY con un valor predeterminado de arcane-dev-key-32-characters!!!, mientras que la documentación de instalación te pide que proporciones un valor único de 32 bytes. Cámbialo antes de producción. Otra cosa ha cambiado: la documentación de instalación ahora dice que JWT_SECRET ya no se usa. Arcane genera por sí mismo la clave de firma de sesiones; dejar JWT_SECRET configurado solo produce una advertencia al arrancar, así que elimínalo del entorno. La documentación de instalación especifica que ENCRYPTION_KEY «debe tener 32 bytes (en bruto, base64 o hexadecimal)».
La higiene de versiones también forma parte de esa lista. Arcane publicó varios avisos de seguridad en 2026; un aviso de gravedad alta, publicado el 29 de julio de 2026, señala como afectadas las versiones anteriores a la v2.5.0 y permitía que un permiso delegado users:update restableciera la contraseña de un administrador. Indica la v2.6.0 como versión corregida, así que la v2.10.0 no está afectada, pero es una razón concreta para no dejar un despliegue de producción en una etiqueta antigua.
APP_URL tiene como valor predeterminado http://localhost:3552, y esto tiene una consecuencia funcional más allá de la higiene. El inicio de sesión con passkey y el MFA con passkey se apoyan en WebAuthn, y la documentación de passkeys de Arcane es explícita: «Los navegadores solo exponen la API WebAuthn en un contexto seguro, así que las passkeys necesitan HTTPS (o localhost)». El identificador de relying party se deriva de APP_URL, las passkeys quedan vinculadas a ese nombre de host, y si APP_URL no contiene un nombre de host, el servicio de passkeys no se inicializa. En HTTP plano, Arcane oculta por completo los controles de passkey. Despliega en una IP pelada con un puerto y la función de autenticación estrella de la v2 no aparece. La documentación lo dice sin rodeos: «Configura APP_URL con la URL que tus usuarios realmente visitan, por HTTPS, antes de que nadie registre una passkey».
Los agentes remotos determinan qué abres. La documentación de entornos de Arcane dice que en modo directo «el Manager se conecta al Agent por TCP 3553», así que ese puerto tiene que ser accesible en entrada en el host remoto. En modo edge, «el Agent se conecta en salida al Manager» y no necesita ningún puerto de entrada.
Más allá de eso prefiero señalar antes que fingir. Arcane publica una guía de configuración de proxy de socket cuya premisa es que montar el socket directamente «le da a Arcane acceso completo a Docker», y que un proxy lo reduce a las llamadas de API que necesita. Es la misma exposición que hace que aislar el socket de Docker merezca la pena en cualquier sitio, y también aquí. Leo esta documentación como la lee quien despliega, sin auditar el esquema de tokens.
¿Qué sigue sin hacer Arcane?
Dos carencias siguen en pie frente a la documentación actual de Arcane: no hay LDAP y no hay un explorador general del sistema de archivos propio de un contenedor. Varias otras carencias anteriores a la v2 ya se han cerrado.
LDAP está ausente. La documentación de inicio de sesión único de Arcane cubre OIDC y solo OIDC, y ni ella ni la página de control de acceso mencionan LDAP ni Active Directory en ninguna parte. La Business Edition de Portainer, en cambio, se integra con «Active Directory, LDAP y proveedores de identidad compatibles con OIDC». Si tu organización se autentica contra un directorio sin una capa OIDC delante, esto es un bloqueo total, no algo que se pueda rodear.
No hay un explorador de archivos general dentro de los contenedores. La vista de contenedor de Arcane muestra la configuración, los montajes, los registros y el código fuente de Compose, pero no un explorador del sistema de archivos propio del contenedor. Ahora sí tiene un Volume Workspace que permite explorar y editar archivos dentro de los volúmenes de Docker, así que la carencia restante es más estrecha que la vieja descripción de «sin explorador de archivos».
Vale la pena dejar claras estas correcciones, porque la descripción de Arcane como «sin RBAC, sin escaneo de vulnerabilidades» ya no se sostiene. El RBAC llegó con la v2.0.0 el 7 de junio de 2026, y el escaneo con Trivy está documentado y se ejecuta con una programación. El registro de actividad también ha cambiado: la documentación de actividad de Arcane describe un Activity Center que cubre pulls, builds, acciones de ciclo de vida, escaneos y limpiezas, junto con un registro de eventos con gravedad, tipo, marca de tiempo y el usuario que desencadenó cada acción cuando Arcane puede atribuirla. Si exporta a Syslog como lo hace el nivel Business de Portainer es algo que la documentación no aclara.
Lo que la velocidad de publicación no arregla es la edad. El repositorio de Arcane se creó en abril de 2025. Portainer tiene detrás años de respuestas acumuladas en Stack Overflow, guías de terceros e integraciones, y cuando te topas con algo raro a las 11 de la noche esa diferencia es la que notas.
¿Quién debería cambiar a Arcane y quién no?
Cambia a Arcane si has superado los tres nodos en Portainer y quieres acceso multiusuario delimitado con archivos Compose versionados en git, sin conversaciones sobre licencias. Quédate donde estás si tienes tres nodos o menos. Contar hosts resuelve casi todo esto más rápido que cualquier lista de funciones.
Tres perfiles para los que Arcane es un sí claro:
- Operadores que superan el límite de tres nodos de Portainer y necesitan acceso delimitado. Por encima de tres nodos, esas capacidades tienen precio en Portainer y ninguno en Arcane, y los roles son lo bastante granulares como para dar a alguien Deployer en un entorno y Viewer en todos los demás.
- Operadores que quieren archivos Compose como fuente de la verdad. Si lo que motiva el cambio es que las definiciones de los stacks viven en una base de datos en lugar de en un repositorio, eso es un encaje estructural, no una preferencia. El fin de semana de migración se va sobre todo en poner por escrito lo que ya ejecutas, que es un trabajo que debías de todos modos.
- Operadores que consolidan varios hosts, incluidos algunos detrás de NAT. Los agentes en modo edge no necesitan ningún puerto de entrada en el lado remoto, los clústeres Swarm se gestionan desde el nodo manager, y los entornos remotos no cuestan nada.
Dos perfiles para los que no lo es:
- Cualquiera con tres nodos o menos. Business Edition es gratis a ese tamaño con el conjunto completo de funciones, así que cambiar gasta una ventana de inactividad y un fin de semana para obtener capacidades que ya tienes. Como alternativa a Portainer, Arcane es capaz; eso sigue sin ser una razón para moverse.
- Cualquiera que necesite LDAP, o que no pueda parar los stacks. La autenticación por directorio no está disponible y la migración sigue exigiendo un cambio de servicio planificado. Ninguno de los dos tiene un rodeo ingenioso.
Una condición acompaña a ese veredicto. Si el redespliegue GitOps es precisamente el motivo de tu cambio, usa la v2.10.0 o posterior. El error de agotamiento de disco reportado en v2.8.0 y v2.9.0 está corregido ahí.
Preguntas frecuentes
¿Arcane es gratis?
Sí. Arcane es gratis y tiene licencia BSD-3-Clause, sin nivel de pago, sin edición empresarial y sin funciones bloqueadas por número de nodos. El control de acceso basado en roles, el inicio de sesión único OIDC, el escaneo de vulnerabilidades, los entornos remotos y el redespliegue GitOps están todos incluidos. El único coste es la máquina en la que lo ejecutas.
¿Cuánta RAM necesita Arcane?
El proyecto no publica ningún mínimo. La documentación de instalación de Arcane no fija un mínimo de RAM ni de CPU, y el hardware compatible va desde servidores x86 hasta placas del tipo Raspberry Pi. Un operador que documentó su propia migración informó de que su contenedor de gestión pasó «de ~150 MB de RAM (Portainer) a unos ~67 MB (Arcane)». El dimensionamiento lo marcan los contenedores que gestionas, no Arcane.
¿Arcane admite varios hosts?
Sí, mediante agentes de entorno remoto. En modo edge, el agente se conecta en salida al manager, así que no necesita ningún puerto de entrada y cubre hosts detrás de NAT o de un cortafuegos; en modo directo, es el manager quien se conecta al agente. Docker Swarm es compatible con control total en los nodos manager y vistas de solo lectura en los workers.
¿Es seguro ejecutar Arcane en producción?
Depende de lo que actives. Cambia la contraseña de administrador por defecto en el primer inicio de sesión, sustituye el valor predeterminado de ENCRYPTION_KEY, y pon Arcane detrás de TLS con un APP_URLcorrecto, que las passkeys necesitan para funcionar. JWT_SECRET ya no se usa, y la fuga de clones de GitOps reportada en v2.8.0 y v2.9.0 está corregida ahí, así que los despliegues de producción deberían empezar en la v2.10.0 o posterior.
¿Cómo se compara Arcane con Dockge o Dockhand?
Dockge es más pequeño y solo trabaja con Compose, lo que lo hace mejor opción si un editor de stacks es todo lo que quieres. Dockhand se centra más en el escaneo de seguridad de imágenes. Arcane es la herramienta más amplia de las tres, y la única con RBAC gratuito; el de Dockhand es de nivel Enterprise.


Debate
Comentarios
Inicia sesión para unirte al debate.