Pourquoi auto-héberger votre gestionnaire de secrets
Stocker ses secrets dans un coffre-fort SaaS, c'est faire transiter ses identifiants les plus sensibles par le serveur d'un tiers. Auto-héberger Infisical maintient chaque secret sur votre propre infrastructure, sous vos propres contrôles d'accès et journaux d'audit. Cela supprime aussi un abonnement SaaS récurrent : Infisical est sous licence MIT, gratuit à auto-héberger, et remplace directement des outils payants comme Doppler (6 $/développeur/mois) ou la complexité de HashiCorp Vault. Avec un seul VPS et un nom de domaine, toute votre équipe et chacun de vos pipelines CI peuvent récupérer les secrets par programmation — fini les fichiers .env committés par accident.
Ce que vous apporte Infisical auto-hébergé
- Un coffre-fort centralisé pour chaque environnement (dev, staging, prod) avec des politiques d'accès par environnement.
- Des SDK natifs pour Node.js, Python, Go, Java, Ruby et d'autres — injectez les secrets à l'exécution, plutôt que via des fichiers .env.
- Des intégrations GitHub Actions, GitLab CI, CircleCI et Jenkins : les secrets sont synchronisés automatiquement vers vos pipelines.
- Un contrôle d'accès basé sur les rôles, des jetons de service et des identités machine — sans identifiants root partagés.
- Un journal d'audit complet : chaque lecture, écriture et rotation est enregistrée avec l'utilisateur, l'IP et l'horodatage.
- Rotation et versionnement des secrets — revenez à une version antérieure d'un secret en un clic si un identifiant est compromis.
Prérequis
Un VPS doté d'au moins 2 vCPU et 4 Go de RAM sous Ubuntu 22.04 (PostgreSQL et Node.js sont gourmands en mémoire lorsqu'ils traitent des requêtes concurrentes). Docker et Docker Compose installés. Un nom de domaine pointant vers votre VPS — Infisical exige une URL publique pour les redirections OAuth, les liens d'invitation par e-mail et le modèle de sécurité du navigateur (SITE_URL n'est pas optionnel).
Déployer Infisical avec Docker Compose
Générer les secrets
Infisical a besoin de deux secrets indépendants : une ENCRYPTION_KEY (hex de 16 octets : openssl rand -hex 16) pour chiffrer au repos les données du coffre-fort, et un AUTH_SECRET (chaîne aléatoire : openssl rand -base64 32) pour signer les jetons JWT. Stockez les deux dans un fichier .env à côté de votre fichier Compose — ne committez jamais ce fichier dans le gestionnaire de versions.
Rédiger le fichier Compose
La stack comporte trois services : postgres:14-alpine (le magasin de secrets), redis:alpine (tâches de fond et cache de session) et infisical/infisical:latest (l'application, port 8080). Renseignez DB_CONNECTION_URI, REDIS_URL, SITE_URL (votre domaine, https://secrets.votre-domaine.com) et les deux secrets. Démarrez la stack avec docker compose up -d.
Configurer un reverse proxy
Infisical exige du HTTPS — sans certificat TLS valide, le navigateur bloque les flux OAuth. Faites pointer Caddy sur le port 8080 : secrets.votre-domaine.com { reverse_proxy localhost:8080 }. Caddy provisionne automatiquement un certificat Let's Encrypt. Redémarrez Caddy et vérifiez que https://secrets.votre-domaine.com affiche la page d'inscription.
Créer le premier compte administrateur
Ouvrez votre domaine dans un navigateur et enregistrez le premier utilisateur — ce compte obtient automatiquement les privilèges d'administrateur. Créez ensuite votre premier projet (un espace de noms logique pour des secrets liés), ajoutez des environnements (dev, staging, prod) et invitez les membres de votre équipe.
Intégrer à vos applications et à votre CI
Installez la CLI Infisical (npm install -g @infisical/cli) ou un SDK dans votre projet. Exécutez infisical run -- node server.js pour injecter les secrets à l'exécution — votre application lit process.env.MY_SECRET comme s'il provenait d'un .env local, mais la valeur vient du coffre-fort. Pour GitHub Actions, installez l'action officielle Infisical et ajoutez un jeton de service comme secret de dépôt.
Se connecter la première fois
Ouvrez l'adresse /admin/signup de votre instance tout de suite : c'est l'assistant à usage unique qui crée le compte Super Admin puis votre organisation. Le premier arrivé sur cet écran devient administrateur de l'instance.
Verrouillez votre instance Infisical immédiatement après l'installation
Avant d'inviter votre équipe, désactivez la page d'inscription publique dans Settings → Authentication → Allow signups. Infisical n'accepte alors que les utilisateurs invités par un administrateur. Activez également la vérification par e-mail et, si votre équipe utilise l'OAuth GitHub ou Google, configurez ces fournisseurs dans Settings → SSO — ils sont plus sûrs qu'une connexion par mot de passe seul.