Authelia vs Authentik : deux outils complémentaires
Authelia et Authentik sont souvent confondus car ils touchent tous deux l'authentification. La différence est fondamentale : Authelia est un proxy forward-auth — il intercepte les requêtes HTTP et demande une vérification MFA avant de les laisser passer, sans jamais gérer les utilisateurs lui-même. Authentik est un fournisseur d'identité (IdP) à part entière : il possède son propre annuaire utilisateurs, son panneau d'administration, ses flux OIDC et SAML, et peut exporter ces identités vers Authelia ou n'importe quel autre consommateur. En pratique : Authelia protège un service en 5 minutes ; Authentik prend 30 minutes mais vous donne le SSO vrai et la gestion du cycle de vie des comptes.
Ce que vous obtenez avec Authentik
- OIDC/OAuth2 provider — branchez Gitea, Nextcloud, Mattermost, Grafana, Docmost en SSO avec un formulaire de 4 champs.
- SAML 2.0 IdP — intégrez des SaaS d'entreprise (GSuite, Office 365) qui exigent SAML sans passer par un vendor payant.
- LDAP proxy — exposez votre annuaire Authentik via LDAP pour les apps legacy qui ne parlent pas OIDC.
- Passkeys & WebAuthn — Touch ID, Face ID, YubiKey comme second facteur, sans plugin.
- Éditeur de flux visuel — canvas drag-and-drop pour concevoir n'importe quel parcours d'auth : enrôlement, MFA progressif, e-mail de vérification, captcha.
- Portail utilisateur self-service — chaque utilisateur gère lui-même son mot de passe, ses appareils MFA et ses connexions sociales.
- Stack allégée — PostgreSQL 16 + server + worker, Redis supprimé depuis v2025.10.
Architecture : 3 conteneurs, aucune dépendance externe
Depuis la v2025.10, la stack Authentik ne nécessite plus Redis. La base minimum est : un conteneur PostgreSQL 16 (persistance des utilisateurs, tokens, events) + un conteneur server (Django/Python, admin console sur le port 9000, /if/admin/) + un conteneur worker (tâches asynchrones : envoi d'e-mails, nettoyage de tokens, sync LDAP). Sur un VPS ServOrbit de 2 Go de RAM, les trois conteneurs consomment ensemble environ 550 Mo au repos — suffisant pour gérer une équipe de 20 personnes avec plusieurs applications OIDC connectées.
Déploiement en 6 étapes
Commandez un VPS ServOrbit
2 Go de RAM sur Ubuntu 24.04 est le minimum recommandé. L'admin console peut être gourmande lors de configurations complexes ; 4 Go est confortable pour une utilisation en production.
Pointez un sous-domaine
Créez un enregistrement A pour
auth.yourdomain.comvers l'IP du VPS. Le reverse proxy ServOrbit provisionne automatiquement un certificat TLS via Let's Encrypt. Les callbacks OIDC exigent HTTPS — sans domaine, l'installation ne peut pas fonctionner.Installez depuis le marketplace
Dans la console ServOrbit, Marketplace → Cybersecurity & Bastion → Authentik → Déployer. Le job AWX lance PostgreSQL, génère APP_SECRET et ADMIN_PASSWORD, démarre server et worker. La console admin est joignable sur
https://auth.yourdomain.com/if/admin/en 60-90 secondes.Créez votre premier provider OIDC
Dans l'admin Authentik : Applications → Providers → Créer → OAuth2/OpenID Provider. Nommez-le
gitea(ou le service cible), sélectionnez le flow par défaut, copiez le Client ID et le Client Secret. Dans Gitea, Administration → Authentification → Ajouter → OAuth2, renseignez ces valeurs et l'URL de découvertehttps://auth.yourdomain.com/application/o/gitea/.well-known/openid-configuration. Les utilisateurs peuvent désormais se connecter à Gitea via Authentik.Activez les passkeys pour l'admin
Dans le portail utilisateur Authentik (
/if/user/), cliquez sur MFA Devices → Ajouter WebAuthn. Votre navigateur propose d'enregistrer un passkey (Touch ID / Face ID / clé FIDO2). À la prochaine connexion sur/if/admin/, l'empreinte digitale suffit — aucun mot de passe tapé, aucun code TOTP à copier.Se connecter la première fois
Ouvrez https://<votre-domaine>/if/admin/ et connectez-vous avec l'identifiant akadmin et le mot de passe fourni. Si l'application vous renvoie vers un écran de configuration initiale, définissez-y le mot de passe vous-même, immédiatement.
Connecter toute votre stack en SSO
Chaque service que vous déployez sur ServOrbit marketplace peut être branché sur Authentik en quelques minutes. Nextcloud supporte OIDC via l'app Social Login. Mattermost se configure sous System Console → OAuth 2.0. Grafana lit l'OIDC depuis grafana.ini. Docmost, Metabase et Dockge ont chacun leur formulaire de configuration OAuth/OIDC. Une fois la plomberie faite, un collaborateur nouvellement créé dans Authentik accède instantanément à tous les services — et révocation d'un compte = déconnexion globale au prochain renouvellement de token.
Flux d'authentification personnalisés
L'éditeur de flux visuel est la fonctionnalité qui distingue vraiment Authentik. Vous pouvez créer un flux d'inscription qui envoie un e-mail de vérification, demande un TOTP puis affiche un formulaire de complétion de profil — le tout sans écrire une ligne de code. Les stages prédéfinis (Email, Authenticator, Prompt, User Write, Deny) se chaînent dans un canvas et chaque transition peut porter une condition. C'est l'équivalent de ce que propose Auth0 avec ses Actions, mais open-source et entièrement sous votre contrôle.