Guide de déploiement

ZITADEL sur VPS : IAM open source pour développeurs

Déployer sur un VPS Cloud →

Tutoriel

ZITADEL sur VPS : IAM open source pour développeurs

Self-hosting3 min de lecture3 étapes

ZITADEL est une plateforme IAM (Identity and Access Management) open source écrite en Go qui vous permet de gérer l'authentification de vos applications en self-hosted : SSO OIDC/OAuth 2.0, passkeys, multi-tenant natif — le tout en moins de 100 Mo de RAM. Ce guide vous explique comment le déployer sur un VPS ServOrbit en moins de 5 minutes avec Docker Compose.

Sommaire· Pourquoi choisir ZITADEL plutôt qu'Authentik ou Keycloak ?1/9
  1. 01Pourquoi choisir ZITADEL plutôt qu'Authentik ou Keycloak ?
  2. 02Prérequis
  3. 03Installer ZITADEL depuis le Marketplace
  4. 04Installation en 3 étapes
  5. 05Créer votre première application OIDC
  6. 06Intégrer ZITADEL avec vos applications self-hosted
  7. 07Gérer le multi-tenant : organisations et projets
  8. 08Conseil : activer les passkeys dès le départ
  9. 09Installer ZITADEL via le Marketplace ServOrbit

Pourquoi choisir ZITADEL plutôt qu'Authentik ou Keycloak ?

ZITADEL occupe un créneau précis dans l'écosystème des plateformes d'authentification open source. Contrairement à Authelia (proxy d'authentification sans gestion d'utilisateurs propre) ou Authentik (IdP full-stack riche en fonctionnalités), ZITADEL est taillé pour les équipes de développement qui ont besoin d'un IAM enterprise-grade dès le départ : multi-tenant natif, APIs gRPC + REST complètes, Terraform provider officiel.

Son avantage principal sur Keycloak : la légèreté. ZITADEL consomme moins de 100 Mo de RAM au repos, là où Keycloak démarre rarement sous 512 Mo. C'est un argument décisif pour les VPS d'entrée de gamme et les équipes qui hébergent plusieurs services.

Prérequis

  • Un VPS ServOrbit (2 vCPU / 2 Go RAM recommandés, Ubuntu 24.04)
  • Un nom de domaine ou sous-domaine pointant vers l'IP du VPS (ou le sous-domaine gratuit ServOrbit)
  • ⚠️ Le domaine doit être configuré AVANT l'installation : ZITADEL ancre son issuer OIDC au 1er démarrage — il ne peut plus être changé ensuite

Installer ZITADEL depuis le Marketplace

Installation en 3 étapes

  1. Créer le VPS

    Depuis votre espace client ServOrbit, choisissez la gamme VPS et cliquez sur Configurer. Dans le champ Application, sélectionnez ZITADEL. Saisissez votre domaine (ex. auth.votresite.com).

    Si vous n'avez pas de domaine, le sous-domaine gratuit ServOrbit est disponible immédiatement — HTTPS inclus.

  2. Démarrage automatique

    Le script d'installation génère automatiquement le MASTERKEY (clé AES-256), le mot de passe PostgreSQL et le mot de passe admin, puis lance PostgreSQL 16 et ZITADEL via Docker Compose. Durée habituelle : 2 à 4 minutes.

  3. Accéder à la console

    Une fois l'installation terminée, vos identifiants sont affichés dans l'espace client.
    - URL : https://<votre-domaine>/ui/console
    - Identifiant : admin
    - Mot de passe : le mot de passe généré

    Connectez-vous et commencez par changer votre mot de passe.

Créer votre première application OIDC

Une fois connecté à la console ZITADEL :

1. Allez dans ProjectsCreate
2. Nommez votre projet (ex. My App)
3. Cliquez sur Add Application
4. Choisissez le type : Web (pour les applications serveur), Native (mobile/desktop) ou API (machine-to-machine)
5. Pour une app Web, choisissez PKCE (recommandé) et renseignez vos Redirect URIs

ZITADEL génère automatiquement le Client ID. Notez le discovery endpoint : https://<votre-domaine>/.well-known/openid-configuration.

Intégrer ZITADEL avec vos applications self-hosted

ZITADEL s'intègre nativement avec toutes les applications qui supportent OIDC. Exemples d'intégrations courantes :

  • Gitea : OAuth2 → Authentification → ajouter une source OAuth2 → saisir Client ID/Secret + discovery endpoint
  • Grafana : [auth.generic_oauth] dans grafana.ini avec le discovery endpoint ZITADEL
  • Nextcloud : plugin Social Login ou OpenID Connect user backend
  • n8n : variables d'environnement N8N_AUTH_* pointant vers l'IdP ZITADEL

Gérer le multi-tenant : organisations et projets

L'une des forces de ZITADEL est son modèle multi-tenant natif. Vous pouvez créer plusieurs Organisations (ex. : chaque client de votre SaaS), chacune avec ses propres utilisateurs, groupes et politiques de sécurité.

Chaque organisation peut avoir ses propres Projets et Rôles personnalisés. Les tokens JWT incluent automatiquement les rôles de l'utilisateur dans l'organisation.

Conseil : activer les passkeys dès le départ

Dans les paramètres de l'instance ZITADEL, activez l'authentification Passkey/WebAuthn. Vos utilisateurs pourront s'authentifier sans mot de passe depuis leur navigateur — une expérience bien supérieure aux mots de passe classiques.

Installer ZITADEL via le Marketplace ServOrbit

Vous pouvez installer ZITADEL directement depuis le [Marketplace ServOrbit](/marketplace/security/zitadel) : VPS pré-configuré avec Docker Compose, nginx, HTTPS et les secrets générés automatiquement. Aucune commande shell à saisir.

Déployer ZITADEL sur votre VPS

IAM open source, OIDC/OAuth 2.0, passkeys et multi-tenant natif — pré-configuré avec Docker Compose et HTTPS inclus.

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.

Écrire sur WhatsApps'ouvre dans un nouvel onglet