Pourquoi choisir ZITADEL plutôt qu'Authentik ou Keycloak ?
ZITADEL occupe un créneau précis dans l'écosystème des plateformes d'authentification open source. Contrairement à Authelia (proxy d'authentification sans gestion d'utilisateurs propre) ou Authentik (IdP full-stack riche en fonctionnalités), ZITADEL est taillé pour les équipes de développement qui ont besoin d'un IAM enterprise-grade dès le départ : multi-tenant natif, APIs gRPC + REST complètes, Terraform provider officiel.
Son avantage principal sur Keycloak : la légèreté. ZITADEL consomme moins de 100 Mo de RAM au repos, là où Keycloak démarre rarement sous 512 Mo. C'est un argument décisif pour les VPS d'entrée de gamme et les équipes qui hébergent plusieurs services.
Prérequis
- Un VPS ServOrbit (2 vCPU / 2 Go RAM recommandés, Ubuntu 24.04)
- Un nom de domaine ou sous-domaine pointant vers l'IP du VPS (ou le sous-domaine gratuit ServOrbit)
- ⚠️ Le domaine doit être configuré AVANT l'installation : ZITADEL ancre son
issuerOIDC au 1er démarrage — il ne peut plus être changé ensuite
Installer ZITADEL depuis le Marketplace
Installation en 3 étapes
Créer le VPS
Depuis votre espace client ServOrbit, choisissez la gamme VPS et cliquez sur Configurer. Dans le champ Application, sélectionnez ZITADEL. Saisissez votre domaine (ex.
auth.votresite.com).Si vous n'avez pas de domaine, le sous-domaine gratuit ServOrbit est disponible immédiatement — HTTPS inclus.
Démarrage automatique
Le script d'installation génère automatiquement le
MASTERKEY(clé AES-256), le mot de passe PostgreSQL et le mot de passe admin, puis lance PostgreSQL 16 et ZITADEL via Docker Compose. Durée habituelle : 2 à 4 minutes.Accéder à la console
Une fois l'installation terminée, vos identifiants sont affichés dans l'espace client.
- URL :https://<votre-domaine>/ui/console
- Identifiant :admin
- Mot de passe : le mot de passe généréConnectez-vous et commencez par changer votre mot de passe.
Créer votre première application OIDC
Une fois connecté à la console ZITADEL :
1. Allez dans Projects → Create
2. Nommez votre projet (ex. My App)
3. Cliquez sur Add Application
4. Choisissez le type : Web (pour les applications serveur), Native (mobile/desktop) ou API (machine-to-machine)
5. Pour une app Web, choisissez PKCE (recommandé) et renseignez vos Redirect URIs
ZITADEL génère automatiquement le Client ID. Notez le discovery endpoint : https://<votre-domaine>/.well-known/openid-configuration.
Intégrer ZITADEL avec vos applications self-hosted
ZITADEL s'intègre nativement avec toutes les applications qui supportent OIDC. Exemples d'intégrations courantes :
- Gitea : OAuth2 → Authentification → ajouter une source OAuth2 → saisir Client ID/Secret + discovery endpoint
- Grafana :
[auth.generic_oauth]dansgrafana.iniavec le discovery endpoint ZITADEL - Nextcloud : plugin
Social LoginouOpenID Connect user backend - n8n : variables d'environnement
N8N_AUTH_*pointant vers l'IdP ZITADEL
Gérer le multi-tenant : organisations et projets
L'une des forces de ZITADEL est son modèle multi-tenant natif. Vous pouvez créer plusieurs Organisations (ex. : chaque client de votre SaaS), chacune avec ses propres utilisateurs, groupes et politiques de sécurité.
Chaque organisation peut avoir ses propres Projets et Rôles personnalisés. Les tokens JWT incluent automatiquement les rôles de l'utilisateur dans l'organisation.
Conseil : activer les passkeys dès le départ
Dans les paramètres de l'instance ZITADEL, activez l'authentification Passkey/WebAuthn. Vos utilisateurs pourront s'authentifier sans mot de passe depuis leur navigateur — une expérience bien supérieure aux mots de passe classiques.
Installer ZITADEL via le Marketplace ServOrbit
Vous pouvez installer ZITADEL directement depuis le [Marketplace ServOrbit](/marketplace/security/zitadel) : VPS pré-configuré avec Docker Compose, nginx, HTTPS et les secrets générés automatiquement. Aucune commande shell à saisir.