[{"data":1,"prerenderedAt":226},["ShallowReactive",2],{"seo-verification":3,"blog-authentik-vs-authelia-sso-self-hosted-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-authentik-vs-authelia-sso-self-hosted-fr",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":27,"featuredImage":29,"bgImage":30,"posterImage":31,"relatedSolution":32,"intro":35,"sections":36,"ctaTitle":162,"ctaBody":163,"ctaButton":164,"ctaUrl":165,"relatedPosts":166},423,"authentik-vs-authelia-sso-self-hosted",{"fr":10,"en":12,"ar":13,"es":14},"authentik-vs-authelia-sso-comparison-vps","authentik-مقابل-authelia-sso-مستضاف-ذاتيا-vps","authentik-vs-authelia-sso-comparativa-vps","Authentik vs Authelia : quel SSO self-hosted pour votre VPS ?","Authentik ou Authelia pour votre SSO self-hosted ? Comparatif technique : protocoles OIDC\u002FSAML, empreinte RAM, architecture et cas d'usage pour choisir.",9,0,false,"2026-10-08T00:00:00+00:00","2026-10-08T23:30:51+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":25},5,"Comparatif","comparatif","bg-info\u002F10 text-info",[28],{"id":23,"name":24,"slug":25,"color":26,"icon":25},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-sso-self-hosted-poster.svg",{"categorySlug":33,"appSlug":34},"cybersecurity","authentik","Authentik et Authelia s'affichent côte à côte dans presque chaque discussion sur le SSO self-hosted — mais ils ne répondent pas à la même question. Authentik est un fournisseur d'identité complet : OIDC, SAML, LDAP, provisionnement, flux visuels. Authelia est une passerelle d'authentification légère qui se greffe sur votre reverse proxy et gate l'accès à vos applications. Choisir l'un à la place de l'autre parce qu'il est « plus populaire » est la source d'erreur la plus fréquente sur ce sujet.",[37,41,89,92,101,109,112,115,134,152,156,159],{"type":38,"title":39,"body":40},"h2","Deux philosophies, pas deux concurrents directs","Authentik (version 2026.8.2 au moment de cet article) est écrit en Python\u002FDjango avec un frontend TypeScript. Il s'installe sur votre VPS et se comporte comme un fournisseur d'identité à part entière : vos applications délèguent leur authentification à Authentik via OIDC ou SAML, qui gère les sessions, les groupes, le provisionnement et le cycle de vie des comptes. Le modèle est celui d'Okta ou d'Auth0, en open source et sur votre infrastructure.\n\nAuthelia (v4.39.24 au moment de cet article) est une couche d'authentification qui s'intercale devant votre reverse proxy — Traefik, nginx ou Caddy — via la directive `auth_request`. Elle valide chaque requête HTTP : si l'utilisateur n'est pas authentifié ou n'a pas le bon niveau de MFA, Authelia renvoie un 401 et le reverse proxy bloque. Authelia ne délivre pas de tokens OAuth2 aux applications, elle protège des URLs.\n\nCes deux outils coexistent souvent sur la même infrastructure : Authelia pour les dashboards internes et les outils sans support OIDC natif, Authentik pour les applications qui parlent OAuth2 ou pour le provisionnement LDAP d'un Active Directory maison.",{"type":42,"title":43,"headers":44,"rows":48},"comparison","Tableau comparatif Authentik vs Authelia",[45,46,47],"Critère","Authentik 2026.8","Authelia v4.39",[49,53,56,60,64,67,69,73,77,81,85],[50,51,52],"Type","Fournisseur d'identité (IdP)","Passerelle d'authentification",[54,55,55],"OIDC \u002F OAuth2","Oui — OpenID Certified™",[57,58,59],"SAML 2.0 (IdP)","Oui","Non (en roadmap, sans date)",[61,62,63],"LDAP","Oui (provider + outpost)","Non",[65,66,63],"Provisionnement SCIM","Oui (Enterprise)",[68,58,63],"Flux d'authentification visuels",[70,71,72],"RAM minimale (stack complète)","~1 Go (worker + PostgreSQL)","\u003C 30 Mo",[74,75,76],"Base de données requise","PostgreSQL (Redis supprimé en 2025.10)","Redis + PostgreSQL (ou SQLite)",[78,79,80],"Interface d'administration","Complète (UI web)","Fichier de configuration YAML",[82,83,84],"Licence","MIT (Community) \u002F Enterprise","Apache 2.0",[86,87,88],"Langage serveur","Python + Rust (depuis 2026.8)","Go",{"type":38,"title":90,"body":91},"Protocoles : le critère qui tranche pour 80 % des cas","Le support SAML est le point de bascule le plus courant. Si une application de votre stack — une suite bureautique, un ERP, un outil RH — n'accepte que SAML 2.0 comme mécanisme de fédération, vous n'avez pas le choix : Authelia ne peut pas jouer le rôle d'IdP SAML. Le support SAML est dans la roadmap d'Authelia, dans la section « planning » (pas encore « active »), sans date publiée.\n\nPour OIDC\u002FOAuth2 en revanche, les deux outils sont désormais OpenID Certified™. Authelia a obtenu cette certification, ce qui valide l'implémentation sur les profils Basic OP, Implicit OP, Hybrid OP, Form Post OP et Config OP. Authentik est également certifié depuis la version 2026.8, avec en plus le support des logout profiles (RP-Initiated, Front-Channel, Back-Channel).\n\nPour une stack 100 % applications web modernes qui parlent OIDC — Nextcloud, Gitea, Grafana, Mattermost, Jellyfin — Authelia est suffisant et considérablement plus léger. Dès qu'une application exige SAML, du provisionnement automatique de comptes ou une gestion fine des entitlements, Authentik est le seul des deux à répondre.",{"type":93,"title":94,"items":95},"ul","Choisissez Authelia si",[96,97,98,99,100],"Vous protégez des services internes sans support OIDC natif (dashboards, outils DevOps) via votre reverse proxy","Votre VPS a moins de 2 Go de RAM ou tourne plusieurs services en parallèle","Vous préférez une configuration déclarative en YAML, versionnée dans Git, sans interface web","Votre stack est exclusivement OIDC\u002FOAuth2 (pas de SAML, pas de LDAP)","Vous voulez une surface d'attaque minimale : le binaire Go pèse moins de 20 Mo",{"type":93,"title":102,"items":103},"Choisissez Authentik si",[104,105,106,107,108],"Au moins une application exige SAML 2.0 — Authentik est le seul des deux à l'implémenter","Vous gérez des comptes utilisateurs : cycle de vie, provisionnement SCIM, synchronisation LDAP","Vous avez besoin de flux d'authentification personnalisés (onboarding, vérification e-mail, récupération de compte)","Votre équipe technique préfère une interface graphique à un fichier de configuration","Vous centralisez l'identité pour plusieurs équipes ou plusieurs produits",{"type":38,"title":110,"body":111},"Empreinte ressources : la différence est un ordre de grandeur","Authelia tient sous 30 Mo de RAM en conditions normales. Son conteneur Docker pèse moins de 20 Mo. Pour une installation complète avec Redis et PostgreSQL, comptez 150 à 200 Mo au total — soit l'empreinte d'un service parmi d'autres sur un VPS mutualisé.\n\nAuthentik est dans une autre catégorie. La stack complète — worker Python, serveur Rust (depuis 2026.8, le frontal a été réécrit de Go en Rust) et PostgreSQL — demande au minimum 1 Go de RAM utilisable, et plutôt 2 Go sur un serveur dédié à Authentik si vous comptez plusieurs centaines d'utilisateurs. Le projet a simplifié la stack en 2025.10 en supprimant Redis : toutes les opérations de cache, les tâches de fond et les connexions WebSocket passent désormais par PostgreSQL. Le nombre de connexions à la base a augmenté en contrepartie.\n\nSur un VPS de 2 Go de RAM qui fait déjà tourner Gitea, Grafana et un reverse proxy, Authentik mangera la moitié des ressources disponibles. Authelia, dans le même contexte, sera pratiquement indétectable.",{"type":38,"title":113,"body":114},"Prérequis pour déployer les deux","Pour **Authelia** : un VPS d'1 Go de RAM suffit, un reverse proxy déjà en place (Traefik, nginx ou Caddy), un domaine pointé vers votre serveur, Docker et Docker Compose installés. Authelia a besoin d'un stockage de sessions — SQLite pour les tests, PostgreSQL ou MySQL en production, Redis pour le cache (facultatif à partir de la v4.38 si vous activez la mémoire interne).\n\nPour **Authentik** : prévoir un VPS d'au moins 2 Go de RAM dédiés, idéalement 4 Go si d'autres services tournent en parallèle. PostgreSQL est obligatoire (Redis supprimé depuis 2025.10). Comptez Docker, Docker Compose, un domaine, et les ports 80 et 443 ouverts. L'installation via le docker-compose officiel démarre PostgreSQL, le worker et le serveur Authentik en une seule commande.",{"type":116,"title":117,"steps":118},"steps","Déployer Authelia avec Docker Compose",[119,122,125,128,131],{"title":120,"body":121},"Créer la structure de répertoires","Créez un répertoire de travail et les sous-dossiers nécessaires :\n```bash\nmkdir -p \u002Fopt\u002Fauthelia\u002F{config,data}\ncd \u002Fopt\u002Fauthelia\n```",{"title":123,"body":124},"Créer le fichier de configuration","Authelia se configure en YAML. Créez `\u002Fopt\u002Fauthelia\u002Fconfig\u002Fconfiguration.yml` avec les blocs `server`, `log`, `authentication_backend`, `access_control`, `session`, `storage` et `notifier`. Définissez le `domain` racine (`auth.votredomaine.com`), la durée de session et le backend de stockage (SQLite pour débuter, PostgreSQL en production).",{"title":126,"body":127},"Créer le docker-compose.yml","```bash\nservices:\n  authelia:\n    image: authelia\u002Fauthelia:latest\n    container_name: authelia\n    volumes:\n      - .\u002Fconfig:\u002Fconfig\n      - .\u002Fdata:\u002Fdata\n    ports:\n      - \"9091:9091\"\n    restart: unless-stopped\n    environment:\n      - TZ=Europe\u002FParis\n```",{"title":129,"body":130},"Configurer le reverse proxy","Dans nginx, ajoutez un bloc `location` qui délègue la validation à Authelia via `auth_request`. Toute requête vers vos services internes passe d'abord par `http:\u002F\u002Fauthelia:9091\u002Fapi\u002Fverify` — Authelia répond 200 si l'utilisateur est authentifié, 401 sinon. Traefik dispose d'un middleware `ForwardAuth` équivalent.",{"title":132,"body":133},"Démarrer et vérifier","```bash\ndocker compose up -d\ndocker compose logs -f authelia\n```\nOuvrez `https:\u002F\u002Fauth.votredomaine.com`. Authelia affiche son portail de connexion. Créez un premier utilisateur dans le fichier `users_database.yml` et testez l'accès à un service protégé.",{"type":116,"title":135,"steps":136},"Déployer Authentik avec Docker Compose",[137,140,143,146,149],{"title":138,"body":139},"Récupérer le compose officiel","```bash\nmkdir -p \u002Fopt\u002Fauthentik && cd \u002Fopt\u002Fauthentik\ncurl -O https:\u002F\u002Fgoauthentik.io\u002Fdocker-compose.yml\n```\nCe fichier définit le worker, le serveur et PostgreSQL. Depuis la version 2025.10, Redis n'est plus dans le compose par défaut.",{"title":141,"body":142},"Créer le fichier .env","Générez les secrets nécessaires :\n```bash\necho \"PG_PASS=$(openssl rand -base64 36 | tr -d '\\n')\" >> .env\necho \"AUTHENTIK_SECRET_KEY=$(openssl rand -base64 60 | tr -d '\\n')\" >> .env\necho \"AUTHENTIK_ERROR_REPORTING__ENABLED=false\" >> .env\n```\nAjustez `AUTHENTIK_EMAIL__*` si vous souhaitez les notifications par e-mail.",{"title":144,"body":145},"Démarrer la stack","```bash\ndocker compose pull\ndocker compose up -d\n```\nLe premier démarrage applique les migrations PostgreSQL et peut prendre une à deux minutes. Suivez les logs avec `docker compose logs -f worker`.",{"title":147,"body":148},"Accéder à l'interface d'administration","Ouvrez `http:\u002F\u002F\u003Cip-vps>:9000\u002Fif\u002Fflow\u002Finitial-setup\u002F` pour créer le compte administrateur initial. Pointez ensuite votre domaine (`sso.votredomaine.com`) vers le serveur et configurez le reverse proxy pour terminer le TLS.",{"title":150,"body":151},"Créer votre première application OIDC","Dans l'interface d'administration, allez dans **Applications → Créer** puis **Fournisseurs → OAuth2\u002FOpenID**. Renseignez l'URL de redirection de votre application cliente, copiez le `Client ID` et le `Client Secret` générés, et configurez votre application avec les endpoints OIDC d'Authentik (`\u002Fapplication\u002Fo\u002F\u003Cslug>\u002F.well-known\u002Fopenid-configuration`).",{"type":153,"title":154,"body":155},"tip","Utiliser les deux en parallèle","La combinaison la plus courante sur un VPS bien chargé : Authelia protège les outils internes sans support OIDC (Grafana legacy, Portainer, dashboards maison) via le reverse proxy, et Authentik joue le rôle d'IdP OIDC pour les applications qui délèguent leur authentification. Les deux peuvent coexister sur le même serveur et partager le même PostgreSQL si les bases sont isolées. Authelia peut même être configuré pour déléguer l'authentification à Authentik via OIDC — vous obtenez ainsi la légèreté d'Authelia comme passerelle et la richesse d'Authentik comme source d'identité.",{"type":38,"title":157,"body":158},"Sécurité et surface d'attaque","La surface d'attaque d'Authelia est structurellement plus petite : moins de code, pas d'interface d'administration exposée (la configuration est un fichier local), pas de support SAML, pas de LDAP. Le bilan CVE historique d'Authelia est en conséquence plus court que celui d'Authentik.\n\nAuthentik expose davantage : une interface web complète, un moteur de flux, plusieurs protocoles d'authentification, une API REST et des outposts. Chaque surface supplémentaire est une surface à maintenir à jour et à surveiller. La politique de support d'Authentik couvre la version courante et la précédente — au-delà, les correctifs de sécurité ne sont pas portés.\n\nDans les deux cas, les bonnes pratiques sont les mêmes : ne pas exposer le port d'administration en direct sur Internet, utiliser un certificat TLS valide sur le sous-domaine d'authentification, activer le MFA pour tous les comptes d'administration, et tenir les images Docker à jour en suivant les releases. Authentik publie ses releases environ tous les trois mois ; Authelia publie des correctifs de manière plus fréquente (rythme bimensuel en 2026).",{"type":38,"title":160,"body":161},"Quel VPS pour chaque outil","Pour **Authelia seul**, un VPS de 1 à 2 Go de RAM est amplement suffisant, même si vous faites tourner plusieurs autres services en parallèle. Authelia ne justifie pas un serveur dédié.\n\nPour **Authentik**, le minimum raisonnable en production est 2 Go de RAM dédiés à la stack Authentik (worker + PostgreSQL). Si Authentik partage le VPS avec d'autres applications, prévoyez 4 Go minimum. Pour des déploiements avec plusieurs centaines d'utilisateurs actifs, les ressources nécessaires augmentent proportionnellement à l'usage de la base de données.\n\nUn VPS ServOrbit avec 2 vCPU et 4 Go de RAM couvre confortablement Authentik en production, avec de la marge pour les applications qu'il protège. Le template Marketplace **Authentik** sur Dolibarr, n8n, Nextcloud, Open WebUI, WooCommerce, WordPress configure la stack Docker avec PostgreSQL, les variables d'environnement et le reverse proxy nginx en une seule commande.","Déployez votre SSO self-hosted sur un VPS dédié","Un VPS ServOrbit avec accès root, IPv4 dédiée et Docker préconfiguré vous donne la base pour déployer Authentik ou Authelia en production. Choisissez les ressources adaptées à votre stack et montez en gamme à la demande.","Voir les VPS Cloud","\u002Fvps-cloud",[167,190,207],{"id":168,"slug":169,"slugs":170,"title":174,"excerpt":175,"readTime":176,"views":177,"isPinned":19,"publishedAt":178,"updatedAt":179,"category":180,"categories":186,"featuredImage":29,"bgImage":30,"posterImage":188,"relatedSolution":189},272,"authentik-vs-authelia-keycloak-sso-vps-2026",{"fr":169,"en":171,"ar":172,"es":173},"authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","authentik-authelia-o-keycloak-elegir-sso-en-vps","Authentik, Authelia ou Keycloak : choisir son SSO sur VPS","Authentik, Authelia ou Keycloak sur VPS : comparez l'empreinte mémoire réelle, les protocoles couverts et les CVE de Keycloak 26.7.1 pour choisir le bon SSO self-hosted.",6,1,"2026-08-16T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":181,"name":182,"slug":183,"color":184,"icon":185},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[187],{"id":181,"name":182,"slug":183,"color":184,"icon":185},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":33,"appSlug":34},{"id":191,"slug":192,"slugs":193,"title":197,"excerpt":198,"readTime":199,"views":18,"isPinned":19,"publishedAt":200,"updatedAt":201,"category":202,"categories":203,"featuredImage":29,"bgImage":30,"posterImage":205,"relatedSolution":206},192,"self-host-authentik-vps",{"fr":192,"en":194,"ar":195,"es":196},"self-host-authentik-on-a-vps-open-source-auth0-alternative","استضافة-authentik-على-vps-بديل-auth0-مفتوح-المصدر","alojar-authentik-en-un-vps","Héberger Authentik sur un VPS : alternative Auth0 OIDC\u002FSAML","Déployez Authentik sur un VPS ServOrbit : un IdP complet (OIDC, SAML 2.0, passkeys, flux visuels) pour unifier l'authentification de votre stack self-hosted.",4,"2026-07-26T00:00:00+00:00","2026-09-11T11:34:11+00:00",{"id":181,"name":182,"slug":183,"color":184,"icon":185},[204],{"id":181,"name":182,"slug":183,"color":184,"icon":185},"\u002Fblog\u002Fcovers\u002Fself-host-authentik-vps-poster.svg",{"categorySlug":185,"appSlug":34},{"id":208,"slug":209,"slugs":210,"title":214,"excerpt":215,"readTime":216,"views":217,"isPinned":19,"publishedAt":218,"updatedAt":219,"category":220,"categories":221,"featuredImage":29,"bgImage":30,"posterImage":223,"relatedSolution":224},162,"self-host-authelia-vps",{"fr":209,"en":211,"ar":212,"es":213},"self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","alojar-authelia-en-un-vps","Héberger Authelia sur un VPS : MFA et SSO pour toute la stack","Déployer Authelia sur VPS avec Docker Compose : TOTP, WebAuthn\u002Fpasskey, OIDC, migration LLDAP, monitoring Prometheus et comparaison avec Authentik.",10,3,"2026-07-04T00:00:00+00:00","2026-09-24T12:27:51+00:00",{"id":181,"name":182,"slug":183,"color":184,"icon":185},[222],{"id":181,"name":182,"slug":183,"color":184,"icon":185},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":185,"appSlug":225},"authelia",1791502515990]