[{"data":1,"prerenderedAt":198},["ShallowReactive",2],{"seo-verification":3,"blog-authentik-vs-authelia-keycloak-sso-vps-2026-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"slugs":9,"title":12,"excerpt":13,"readTime":14,"views":15,"isPinned":16,"publishedAt":17,"category":18,"categories":24,"featuredImage":26,"bgImage":27,"posterImage":28,"relatedSolution":29,"intro":32,"sections":33,"ctaTitle":146,"ctaBody":147,"ctaButton":148,"ctaUrl":149,"relatedPosts":150},272,"authentik-vs-authelia-keycloak-sso-vps-2026",{"fr":8,"en":10,"ar":11},"authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","Authentik, Authelia ou Keycloak : choisir son SSO sur VPS","Authentik, Authelia ou Keycloak sur VPS : comparez l'empreinte mémoire réelle, les protocoles couverts et les CVE de Keycloak 26.7.1 pour choisir le bon SSO self-hosted.",10,0,false,"2026-08-16T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[25],{"id":19,"name":20,"slug":21,"color":22,"icon":23},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":30,"appSlug":31},"cybersecurity","authentik","Authelia, Authentik et Keycloak reviennent systématiquement dès qu'on cherche un SSO auto-hébergé. Pourtant leurs périmètres divergent radicalement, et choisir le mauvais outil vous coûte de la RAM, du temps d'opération et potentiellement de la sécurité. Deux CVE publiées dans Keycloak 26.7.1 ont relancé les questions comparatives. Ce guide répond à une seule : lequel convient à votre contexte VPS.",[34,38,48,51,90,93,112,115,133,136,140,143],{"type":35,"title":36,"body":37},"h2","Pourquoi ces trois outils ne font pas la même chose","Authelia est un proxy d'authentification (forward auth, OIDC basique), pas un IAM complet. Il ne gère pas d'annuaire, ne parle pas SAML 2.0 nativement, ne provisionne pas de comptes. Authentik est un IAM complet : OIDC, SAML 2.0, LDAP, SCIM, proxy. Keycloak est l'IAM JVM historique : OIDC, SAML 2.0, LDAP, Kerberos, SCIM. La décision repose sur le nombre d'apps et le besoin de provisionnement, pas sur le nom.",{"type":39,"title":40,"items":41},"ul","Ce que ce choix éclairé change concrètement",[42,43,44,45,46,47],"**Authelia sous 30 Mo de RAM au repos** — tient sur un VPS 2 vCPU \u002F 2 Go avec sa base SQLite.","**Authentik consolide OIDC, SAML, LDAP et SCIM en un seul composant** — ce que Keycloak + un SCIM manager séparé font parfois.","**Keycloak s'impose uniquement pour Kerberos ou la fédération SAML d'entreprise complexe** — cas ni Authelia ni Authentik ne couvrent.","**La surface d'attaque est proportionnelle au périmètre** — un proxy léger expose moins de vecteurs qu'un IAM complet.","**Moins de composants à maintenir** — un seul outil bien choisi réduit le nombre de CVE à surveiller.","**Le dimensionnement VPS suit directement le choix** — Authelia : 2 Go, Authentik : 4 Go, Keycloak : 8 Go minimum.",{"type":35,"title":49,"body":50},"Prérequis chiffrés selon l'outil choisi","Authelia démarre sous 30 Mo de RAM, fonctionne sur un VPS 2 vCPU \u002F 2 Go. Authentik mobilise 420 à 500 Mo au repos pour ses quatre conteneurs (server, worker, PostgreSQL 16, Redis) — un VPS 2 vCPU \u002F 4 Go est la base. Keycloak exige au minimum 1 Go de heap JVM plus 300 Mo hors-heap, soit un plancher de 1,3 Go dédié avant toute charge ; la documentation officielle recommande 500 Mo par tranche de 100 000 sessions actives — un VPS de moins de 8 Go est inadapté à la production. Les trois outils nécessitent : un nom de domaine résolu, TLS valide (Let's Encrypt suffit), un reverse proxy (Traefik ou nginx) et Docker + Compose.",{"type":52,"title":53,"headers":54,"rows":58},"comparison","Authelia vs Authentik : quand choisir lequel",[55,56,57],"Critère","Authelia","Authentik",[59,63,67,71,75,79,83,87],[60,61,62],"RAM au démarrage","\u003C 30 Mo","420–500 Mo (4 conteneurs)",[64,65,66],"Protocoles","Forward auth + OIDC basique","OIDC, SAML 2.0, LDAP, SCIM, proxy",[68,69,70],"Provisionnement SCIM","Non","Oui",[72,73,74],"VPS recommandé","2 vCPU \u002F 2 Go","2 vCPU \u002F 4 Go",[76,77,78],"Interface admin","YAML + fichiers","Web complète",[80,81,82],"Courbe d'apprentissage","Faible","Moyenne",[84,85,86],"Cas d'usage","Proxy 2FA\u002FSSO léger (2–6 apps)","IAM self-hosted complet (> 5 apps, SAML)",[88,89,89],"CVE récentes août 2026","Aucune annoncée",{"type":35,"title":91,"body":92},"Authelia : quand le choisir","Choisir Authelia pour 2 à 6 apps internes à protéger par 2FA ou SSO OIDC léger, quand la RAM est limitante et qu'il n'y a pas besoin de provisionnement SCIM. Solution standard pour Gitea, Grafana, panel d'admin, monitoring, derrière Traefik ou nginx, sur un VPS partagé avec d'autres services. Authelia ne convient pas si des apps parlent SAML 2.0 et refusent OIDC, ou si la synchronisation LDAP avec création de comptes est nécessaire.",{"type":94,"title":95,"steps":96},"steps","Déployer Authelia sur VPS (Docker Compose)",[97,100,103,106,109],{"title":98,"body":99},"Créer la structure de configuration","`mkdir -p ~\u002Fauthelia\u002Fconfig && cd ~\u002Fauthelia` — créer `config\u002Fconfiguration.yml` avec `jwt_secret`, `default_redirection_url`, `session`, `storage` (SQLite), `authentication_backend` (file).",{"title":101,"body":102},"Générer les hashes de mot de passe","`docker run --rm authelia\u002Fauthelia:latest authelia crypto hash generate argon2 --password 'VotreMotDePasse'` — coller le hash dans `config\u002Fusers_database.yml` sous `users.\u003Clogin>.password`.",{"title":104,"body":105},"Rédiger docker-compose.yml","Déclarer le service Authelia, monter `.\u002Fconfig:\u002Fconfig`, exposer le port `9091` en interne uniquement (jamais directement public), connecter au réseau partagé avec le reverse proxy.",{"title":107,"body":108},"Configurer le reverse proxy","En Traefik : middleware `forwardAuth` vers `http:\u002F\u002Fauthelia:9091\u002Fapi\u002Fauthz\u002Fforward-auth`. En nginx : `auth_request \u002Fauthelia;` et blocs `location \u002Fauthelia`. Le reverse proxy transmet `Remote-User`, `Remote-Groups`, `Remote-Email`.",{"title":110,"body":111},"Démarrer et vérifier","`docker compose pull && docker compose up -d && docker compose logs -f authelia` — vérifier l'état `healthy`, tester depuis un navigateur en navigation privée.",{"type":35,"title":113,"body":114},"Authentik : quand le choisir","Choisir Authentik pour plus de cinq apps à fédérer dont certaines parlent SAML 2.0 ou utilisent un annuaire LDAP, pour le provisionnement automatique SCIM, ou en remplacement self-hosted d'Okta\u002FAuth0\u002FAzure AD. Interface d'administration graphique complète pour gérer utilisateurs, groupes et politiques sans toucher à du YAML. Authentik est disponible en template VPS sur la Marketplace ServOrbit : stack préconfigurée (4 conteneurs), démarrage en quelques minutes.",{"type":94,"title":116,"steps":117},"Déployer Authentik sur VPS (Docker Compose officiel)",[118,121,124,127,130],{"title":119,"body":120},"Télécharger le Compose officiel","`wget https:\u002F\u002Fgoauthentik.io\u002Fdocker-compose.yml` — Authentik maintient un fichier Compose avec les 4 services : server, worker, postgresql, redis.",{"title":122,"body":123},"Générer les secrets et remplir .env","```bash\necho \"PG_PASS=$(openssl rand -base64 36 | tr -d '\\n')\" >> .env && echo \"AUTHENTIK_SECRET_KEY=$(openssl rand -base64 60 | tr -d '\\n')\" >> .env && echo \"AUTHENTIK_ERROR_REPORTING__ENABLED=false\" >> .env\n```",{"title":125,"body":126},"Démarrer la stack","`docker compose pull && docker compose up -d` — le premier démarrage prend 1 à 2 minutes (migrations PostgreSQL).",{"title":128,"body":129},"Initialiser via le wizard","Accéder à `https:\u002F\u002Fauthentik.votredomaine.com\u002Fif\u002Fflow\u002Finitial-setup\u002F` (port `9443` si pas encore de reverse proxy). Créer le compte `akadmin`. Ce wizard n'est accessible qu'une seule fois.",{"title":131,"body":132},"Configurer votre premier fournisseur OIDC","Interface → Applications → Providers → Create → OAuth2\u002FOIDC. Définir le nom, l'`Authorized redirect URI`, noter le `Client ID` et `Client Secret`. Lier le fournisseur à une application et assigner un groupe d'accès.",{"type":35,"title":134,"body":135},"Keycloak : pourquoi il est rarement le bon choix sur VPS","Keycloak est éprouvé en environnement bancaire et entreprise : Kerberos, fédération SAML complexe, haute disponibilité multi-nœuds. Ces capacités ont un coût direct. CVE-2026-15572 (CVSS 8.8) permet à un attaquant disposant de droits de registration client de procéder à une élévation de privilèges vers l'administration complète du realm via un type-swap de mapper lors d'une mise à jour — corrigé dans Keycloak 26.7.1. CVE-2026-4629 (CVSS 8.1) exploite un role mapper avec des rôles durcis dans des clients gérés par `manage-clients`, donnant accès à des privilèges non autorisés. Sur un VPS de moins de 8 Go, la JVM overhead consomme les ressources disponibles avant toute charge. Keycloak est pertinent uniquement si vous avez un besoin Kerberos avéré ou une fédération SAML d'entreprise que ni Authelia ni Authentik ne couvrent.",{"type":137,"title":138,"body":139},"tip","Si vous maintenez Keycloak : trois mesures immédiates","Désactiver Dynamic Client Registration si inutilisé (vecteur CVE-2026-15572). Restreindre `\u002Fadmin` à un réseau interne ou bastion — aucun accès admin direct sur l'interface publique. Configurer les Admin Events pour rediriger vers syslog ou un outil de monitoring.",{"type":35,"title":141,"body":142},"Dépannage : erreurs fréquentes","**Authelia — 404 sur `\u002Fapi\u002Fauthz\u002Fforward-auth`** : depuis la version 4.38, le chemin canonique est `\u002Fapi\u002Fauthz\u002Fforward-auth` (anciennement `\u002Fapi\u002Fverify`). Mettre à jour la config du reverse proxy.\n\n**Authelia — boucle de redirection infinie** : le `session.domain` ne correspond pas au domaine racine. Il doit être `votredomaine.com`, pas `auth.votredomaine.com`.\n\n**Authentik — worker en crash loop** : OOM killer sur un VPS 2 Go avec d'autres services. Les tâches en arrière-plan (e-mails, SCIM) s'arrêtent silencieusement pendant que la page de login continue. Ajouter de la RAM ou migrer les autres services.\n\n**Authentik — 502 Bad Gateway après démarrage** : migrations PostgreSQL pas encore terminées. Attendre 1 à 2 minutes, vérifier avec `docker compose logs server` que les migrations sont marquées OK.\n\n**Keycloak — OutOfMemoryError** : ajuster `KC_JVM_HEAP_MIN` et `KC_JVM_HEAP_MAX` ; la règle officielle est d'allouer 70 % de la RAM disponible au heap.",{"type":35,"title":144,"body":145},"Quelle solution pour votre contexte","Authelia pour 2-6 apps internes avec 2FA\u002FOIDC léger (2 Go RAM, YAML, surface d'attaque minimale) ; Authentik pour plus de 5 apps, SAML 2.0, SCIM, remplacement Okta\u002FAuth0 (4 Go RAM, UI graphique) ; Keycloak uniquement pour Kerberos ou SAML enterprise complexe (8+ Go RAM). Authentik est disponible en template VPS sur la Marketplace ServOrbit.","Déployer Authentik sur votre VPS","Authentik est disponible en template VPS sur la Marketplace ServOrbit. L'environnement est préconstruit, les conteneurs sont préconfigurés — votre plateforme IAM est opérationnelle en quelques minutes.","Déployer Authentik","\u002Fmarketplace\u002Fcybersecurity\u002Fauthentik",[151,167,184],{"id":152,"slug":153,"slugs":154,"title":157,"excerpt":158,"readTime":159,"views":15,"isPinned":16,"publishedAt":160,"category":161,"categories":162,"featuredImage":26,"bgImage":27,"posterImage":164,"relatedSolution":165},111,"sso-authentik-vps",{"fr":153,"en":155,"ar":156},"centralizing-authentication-with-authentik-on-vps","مركزة-المصادقة-باستخدام-authentik-على-خادم-vps","Centraliser l'authentification avec Authentik sur VPS","Centralisez l'authentification de toutes vos apps avec Authentik auto-hébergé sur VPS : SSO, MFA et forward auth en Docker Compose.",3,"2026-03-01T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[163],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fsso-authentik-vps-poster.svg",{"categorySlug":166,"appSlug":31},"securite",{"id":168,"slug":169,"slugs":170,"title":173,"excerpt":174,"readTime":175,"views":176,"isPinned":16,"publishedAt":177,"category":178,"categories":179,"featuredImage":26,"bgImage":27,"posterImage":181,"relatedSolution":182},162,"self-host-authelia-vps",{"fr":169,"en":171,"ar":172},"self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","Héberger Authelia sur un VPS : MFA et SSO pour toute la stack","Déployez Authelia sur votre VPS : MFA, SSO et contrôle d'accès fin devant toute application auto-hébergée, sans toucher au code, via un seul fichier de configuration.",5,2,"2026-07-04T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[180],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":23,"appSlug":183},"authelia",{"id":185,"slug":186,"slugs":187,"title":190,"excerpt":191,"readTime":192,"views":15,"isPinned":16,"publishedAt":193,"category":194,"categories":195,"featuredImage":26,"bgImage":27,"posterImage":197,"relatedSolution":26},112,"keycloak-sso-vps",{"fr":186,"en":188,"ar":189},"deploy-keycloak-for-sso-on-your-vps","نشر-keycloak-لتسجيل-الدخول-الموحد-sso-على-خادمك-vps","Déployer Keycloak pour le SSO sur votre VPS","Déployez Keycloak sur votre VPS pour un SSO de niveau entreprise : OIDC, SAML, realms et fédération. Guide Docker complet et comparatif.",4,"2026-02-28T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[196],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fkeycloak-sso-vps-poster.svg",1787580966600]