Guide de déploiement

Héberger Authentik sur un VPS : alternative Auth0 OIDC/SAML

Déployer sur un VPS Cloud →

Tutoriel

Héberger Authentik sur un VPS : alternative Auth0 OIDC/SAML

Sécurité & Monitoring4 min de lecture6 étapes

Gérer les accès sur cinq services auto-hébergés sans IdP central, c'est cinq bases d'utilisateurs à synchroniser, cinq réinitialisations de mot de passe à traiter, et aucune révocation d'accès globale quand un collaborateur part. Authentik (Apache 2.0, ~22 k ⭐, v2026.5) résout ce problème avec un Identity Provider self-hosted complet : OIDC, SAML 2.0, passkeys et un éditeur de flux visuel qui tient en 3 conteneurs Docker — sans Redis depuis la v2025.10.

Sommaire· Authelia vs Authentik : deux outils complémentaires1/6
  1. 01Authelia vs Authentik : deux outils complémentaires
  2. 02Ce que vous obtenez avec Authentik
  3. 03Architecture : 3 conteneurs, aucune dépendance externe
  4. 04Déploiement en 6 étapes
  5. 05Connecter toute votre stack en SSO
  6. 06Flux d'authentification personnalisés

Authelia vs Authentik : deux outils complémentaires

Authelia et Authentik sont souvent confondus car ils touchent tous deux l'authentification. La différence est fondamentale : Authelia est un proxy forward-auth — il intercepte les requêtes HTTP et demande une vérification MFA avant de les laisser passer, sans jamais gérer les utilisateurs lui-même. Authentik est un fournisseur d'identité (IdP) à part entière : il possède son propre annuaire utilisateurs, son panneau d'administration, ses flux OIDC et SAML, et peut exporter ces identités vers Authelia ou n'importe quel autre consommateur. En pratique : Authelia protège un service en 5 minutes ; Authentik prend 30 minutes mais vous donne le SSO vrai et la gestion du cycle de vie des comptes.

Ce que vous obtenez avec Authentik

  • OIDC/OAuth2 provider — branchez Gitea, Nextcloud, Mattermost, Grafana, Docmost en SSO avec un formulaire de 4 champs.
  • SAML 2.0 IdP — intégrez des SaaS d'entreprise (GSuite, Office 365) qui exigent SAML sans passer par un vendor payant.
  • LDAP proxy — exposez votre annuaire Authentik via LDAP pour les apps legacy qui ne parlent pas OIDC.
  • Passkeys & WebAuthn — Touch ID, Face ID, YubiKey comme second facteur, sans plugin.
  • Éditeur de flux visuel — canvas drag-and-drop pour concevoir n'importe quel parcours d'auth : enrôlement, MFA progressif, e-mail de vérification, captcha.
  • Portail utilisateur self-service — chaque utilisateur gère lui-même son mot de passe, ses appareils MFA et ses connexions sociales.
  • Stack allégée — PostgreSQL 16 + server + worker, Redis supprimé depuis v2025.10.

Architecture : 3 conteneurs, aucune dépendance externe

Depuis la v2025.10, la stack Authentik ne nécessite plus Redis. La base minimum est : un conteneur PostgreSQL 16 (persistance des utilisateurs, tokens, events) + un conteneur server (Django/Python, admin console sur le port 9000, /if/admin/) + un conteneur worker (tâches asynchrones : envoi d'e-mails, nettoyage de tokens, sync LDAP). Sur un VPS ServOrbit de 2 Go de RAM, les trois conteneurs consomment ensemble environ 550 Mo au repos — suffisant pour gérer une équipe de 20 personnes avec plusieurs applications OIDC connectées.

Déploiement en 6 étapes

  1. Commandez un VPS ServOrbit

    2 Go de RAM sur Ubuntu 24.04 est le minimum recommandé. L'admin console peut être gourmande lors de configurations complexes ; 4 Go est confortable pour une utilisation en production.

  2. Pointez un sous-domaine

    Créez un enregistrement A pour auth.yourdomain.com vers l'IP du VPS. Le reverse proxy ServOrbit provisionne automatiquement un certificat TLS via Let's Encrypt. Les callbacks OIDC exigent HTTPS — sans domaine, l'installation ne peut pas fonctionner.

  3. Installez depuis le marketplace

    Dans la console ServOrbit, Marketplace → Cybersecurity & Bastion → Authentik → Déployer. Le job AWX lance PostgreSQL, génère APP_SECRET et ADMIN_PASSWORD, démarre server et worker. La console admin est joignable sur https://auth.yourdomain.com/if/admin/ en 60-90 secondes.

  4. Créez votre premier provider OIDC

    Dans l'admin Authentik : Applications → Providers → Créer → OAuth2/OpenID Provider. Nommez-le gitea (ou le service cible), sélectionnez le flow par défaut, copiez le Client ID et le Client Secret. Dans Gitea, Administration → Authentification → Ajouter → OAuth2, renseignez ces valeurs et l'URL de découverte https://auth.yourdomain.com/application/o/gitea/.well-known/openid-configuration. Les utilisateurs peuvent désormais se connecter à Gitea via Authentik.

  5. Activez les passkeys pour l'admin

    Dans le portail utilisateur Authentik (/if/user/), cliquez sur MFA Devices → Ajouter WebAuthn. Votre navigateur propose d'enregistrer un passkey (Touch ID / Face ID / clé FIDO2). À la prochaine connexion sur /if/admin/, l'empreinte digitale suffit — aucun mot de passe tapé, aucun code TOTP à copier.

  6. Se connecter la première fois

    Ouvrez https://<votre-domaine>/if/admin/ et connectez-vous avec l'identifiant akadmin et le mot de passe fourni. Si l'application vous renvoie vers un écran de configuration initiale, définissez-y le mot de passe vous-même, immédiatement.

Connecter toute votre stack en SSO

Chaque service que vous déployez sur ServOrbit marketplace peut être branché sur Authentik en quelques minutes. Nextcloud supporte OIDC via l'app Social Login. Mattermost se configure sous System Console → OAuth 2.0. Grafana lit l'OIDC depuis grafana.ini. Docmost, Metabase et Dockge ont chacun leur formulaire de configuration OAuth/OIDC. Une fois la plomberie faite, un collaborateur nouvellement créé dans Authentik accède instantanément à tous les services — et révocation d'un compte = déconnexion globale au prochain renouvellement de token.

Flux d'authentification personnalisés

L'éditeur de flux visuel est la fonctionnalité qui distingue vraiment Authentik. Vous pouvez créer un flux d'inscription qui envoie un e-mail de vérification, demande un TOTP puis affiche un formulaire de complétion de profil — le tout sans écrire une ligne de code. Les stages prédéfinis (Email, Authenticator, Prompt, User Write, Deny) se chaînent dans un canvas et chaque transition peut porter une condition. C'est l'équivalent de ce que propose Auth0 avec ses Actions, mais open-source et entièrement sous votre contrôle.

Une authentification unifiée sur votre VPS

Déployez Authentik sur un VPS ServOrbit et connectez Gitea, Nextcloud, Grafana et tous vos services en SSO depuis un seul IdP — sous votre contrôle.

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.

Écrire sur WhatsApps'ouvre dans un nouvel onglet