[{"data":1,"prerenderedAt":126},["ShallowReactive",2],{"seo-verification":3,"blog-self-host-logto-vps-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"title":9,"excerpt":10,"readTime":11,"views":12,"isPinned":13,"publishedAt":14,"category":15,"categories":21,"featuredImage":23,"bgImage":24,"posterImage":25,"relatedSolution":26,"intro":29,"sections":30,"ctaTitle":72,"ctaBody":73,"ctaButton":74,"ctaUrl":75,"relatedPosts":76},226,"self-host-logto-vps","Héberger Logto sur un VPS : l'authentification chez vous","Déployez Logto sur votre VPS ServOrbit à la place d'un service d'authentification hébergé : OIDC, connexion sociale, MFA et SDK.",5,0,false,"2026-08-05T00:00:00+00:00",{"id":16,"name":17,"slug":18,"color":19,"icon":20},4,"Développement","developpement","bg-warning\u002F10 text-warning","dev",[22],{"id":16,"name":17,"slug":18,"color":19,"icon":20},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fself-host-logto-vps-poster.svg",{"categorySlug":27,"appSlug":28},"cybersecurity","logto","Les services d'authentification hébergés facturent à l'utilisateur actif mensuel, et gardent les données de connexion de vos utilisateurs sur leurs serveurs. Logto est l'alternative open source : une plateforme d'authentification OIDC\u002FOAuth 2.0 complète que vous déployez sur votre propre VPS et que vous maîtrisez de bout en bout. Un fichier Docker Compose, deux conteneurs (Logto et PostgreSQL 17), et vos applications disposent d'une authentification de production — inscription, connexion sociale, MFA, contrôle d'accès par rôles — sans coût par utilisateur.",[31,35,38,41,51,54,57,60,63,66],{"type":32,"title":33,"body":34},"h2","Ce qu'est Logto — et ce qu'il n'est pas","Logto est une **plateforme d'authentification livrée comme un SDK** : vous l'intégrez au code de votre application en une quinzaine de lignes, et elle prend en charge tout le cycle de vie des comptes, sur votre propre serveur. C'est différent des deux autres outils d'authentification du catalogue ServOrbit :\n\n- **Authelia** ajoute MFA et authentification unique *devant* des applications existantes, par délégation, sans toucher à leur code — il protège des applications qui n'ont pas d'écran de connexion du tout.\n- **Authentik** est un fournisseur d'identité complet, pour centraliser l'authentification unique de vos outils auto-hébergés (Grafana, Gitea, Nextcloud).\n- **Logto** remplace un service d'authentification hébergé : vous appelez son SDK depuis votre application React, Python ou Go, et il gère comptes, sessions, connecteurs sociaux et jetons.\n\nSi vous construisez un produit où les utilisateurs créent un compte, Logto est l'outil adapté.",{"type":32,"title":36,"body":37},"Prérequis","Il vous faut un VPS ServOrbit doté d'au moins **2 Go de RAM** : Logto (Node.js) et PostgreSQL 17 partagent la même instance. Docker et Docker Compose sont préinstallés sur toutes les offres VPS ServOrbit. Il vous faut également un nom de domaine, ou un sous-domaine, pointé vers votre VPS : Logto inscrit le domaine public dans chaque jeton OIDC qu'il émet. Le domaine doit donc être arrêté **avant** le premier déploiement, et il ne peut pas être changé sans réinitialiser toutes les données utilisateur.",{"type":32,"title":39,"body":40},"Comment Logto fonctionne en production","Logto démarre deux conteneurs : `db` (PostgreSQL 17 pour les utilisateurs, les applications, les sessions et le journal d'audit) et `logto` (Node.js, qui sert le point d'accès OIDC sur le port 3001 et la console d'administration sur le port 3002). Le proxy inverse nginx de votre VPS transmet le trafic HTTPS de votre domaine vers le port 3001 — c'est le point d'accès auprès duquel vos applications s'authentifient. Le port 3002 n'est lié qu'à la boucle locale et n'est joignable que par un tunnel SSH, ce qui garde l'administration de votre base d'utilisateurs hors de l'internet public.",{"type":42,"title":43,"items":44},"ul","Ce que Logto apporte dès l'installation",[45,46,47,48,49,50],"**Des jetons conformes OIDC\u002FOAuth 2.0** — des JWT signés que n'importe quelle bibliothèque standard (passport.js, python-jose, go-oidc) vérifie sans code spécifique.","**Des connecteurs de connexion sociale** — activez Google, GitHub, Apple, Microsoft, Discord et une trentaine d'autres fournisseurs depuis la console, en un clic ; chacun demande une déclaration OAuth de quelques minutes côté fournisseur.","**L'authentification sans mot de passe** — liens magiques par courriel ou codes à usage unique par SMS (Twilio, SendGrid, Mailgun), sans maintenir un service de notification séparé.","**La double authentification** — TOTP (Google Authenticator, Authy), clés matérielles WebAuthn\u002FFIDO2 et codes de secours, imposés par politique depuis la console.","**Le contrôle d'accès par rôles** — définissez rôles et permissions dans la console, recevez-les comme revendications `scope` du JWT, et appliquez-les dans votre API en une ligne d'intergiciel.","**Des SDK pour plus de 20 cadres** — React, Next.js, Vue, Angular, React Native, Flutter, Python, FastAPI, Go, PHP, Laravel, .NET, Java, Spring Boot et d'autres.",{"type":32,"title":52,"body":53},"Déploiement en un clic avec ServOrbit","Depuis votre espace ServOrbit : Marketplace → Sécurité → Logto → Déployer. Choisissez la taille du VPS (2 Go de RAM au minimum), affectez un domaine, puis lancez le déploiement. ServOrbit provisionne le VPS, configure le vhost nginx de votre domaine, génère les identifiants de base de données et la clé `SECRET_VAULT_KEK` (AES-256, pour le stockage chiffré des champs sensibles), et démarre la pile de deux conteneurs. Le document de découverte OIDC répond sur `https:\u002F\u002Fvotre-domaine\u002F.well-known\u002Fopenid-configuration` en moins d'une minute.",{"type":32,"title":55,"body":56},"Première administration par tunnel SSH","La console d'administration écoute sur le port 3002, lié à la boucle locale pour des raisons de sécurité. Ouvrez un tunnel SSH depuis votre poste avec `ssh -L 3002:127.0.0.1:3002 root@ip-de-votre-vps`.\n\nOuvrez ensuite `http:\u002F\u002Flocalhost:3002\u002Fconsole` dans votre navigateur. L'assistant de premier démarrage demande l'adresse et le mot de passe de l'administrateur, puis vous conduit au tableau de bord. C'est une opération unique : ensuite, vous n'ouvrirez le tunnel que pour gérer vos applications ou vos utilisateurs.",{"type":32,"title":58,"body":59},"Intégrer Logto dans une application Next.js","Installez le SDK avec `npm install @logto\u002Fnext`, puis créez un `logto.ts` qui exporte un `new LogtoClient({ … })` configuré avec `endpoint` (l'URL de votre instance Logto), `appId` et `appSecret` (relevés dans la console Logto), `baseUrl` (l'URL de votre application), `cookieSecret` et `cookieSecure`.\n\nPour protéger une route, appelez `getLogtoContext({ getAccessToken: true })` importé de `@logto\u002Fnext\u002Fserver-component` : il rend `isAuthenticated` et les `claims` de l'utilisateur. Si `isAuthenticated` est faux, redirigez vers `\u002Fapi\u002Flogto\u002Fsign-in` ; sinon, servez la page en vous appuyant sur les revendications reçues.\n\nC'est toute l'intégration : une quinzaine de lignes de configuration, un import, une garde.",{"type":32,"title":61,"body":62},"Activer la connexion Google","Dans la console Google Cloud, créez un identifiant client OAuth 2.0 de type application web. Renseignez l'URI de redirection autorisée `https:\u002F\u002Fvotre-domaine-logto.com\u002Fcallback\u002Fgoogle`, puis copiez l'identifiant et le secret client.\n\nDans la console Logto → Connecteurs → Connecteurs sociaux → Google → Activer. Collez l'identifiant et le secret, puis enregistrez. Google apparaît dès lors comme une option de connexion sur votre page Logto, sans aucune modification de code dans votre application.",{"type":32,"title":64,"body":65},"Stratégie de sauvegarde","Logto conserve tout son état dans le volume PostgreSQL `logto_db`. Sauvegardez-le par une tâche planifiée `pg_dump`, ou montez le volume dans une instance Backrest (également au catalogue ServOrbit) pour des sauvegardes automatisées, dédupliquées et chiffrées vers S3, Backblaze B2 ou SFTP. Perdre le volume `logto_db`, c'est perdre tous les comptes utilisateur, la configuration des applications et le journal d'audit — sauvegardez-le avant toute migration de VPS.",{"type":67,"title":68,"steps":69},"steps","Se connecter la première fois",[70],{"title":68,"body":71},"La console d'administration n'est pas publiée sur Internet : ouvrez d'abord un tunnel SSH (ssh -L 3002:127.0.0.1:3002 root@\u003CIP>), puis rendez-vous sur http:\u002F\u002Flocalhost:3002. Cliquez sur « Create account » — il n'existe aucun identifiant par défaut.","Votre couche d'authentification, sur votre VPS","Déployez Logto sur un VPS ServOrbit : gardez les données d'authentification de vos utilisateurs, sortez de la facturation par utilisateur, et intégrez les SDK React, Next.js, Python, Go, Flutter et bien d'autres.","Déployer Logto","\u002Fmarketplace\u002Fcybersecurity\u002Flogto",[77,97,114],{"id":78,"slug":79,"title":80,"excerpt":81,"readTime":82,"views":83,"isPinned":13,"publishedAt":84,"category":85,"categories":91,"featuredImage":23,"bgImage":24,"posterImage":93,"relatedSolution":94},111,"sso-authentik-vps","Centraliser l'authentification avec Authentik sur VPS","Centralisez l'authentification de toutes vos apps avec Authentik auto-hébergé sur VPS : SSO, MFA et forward auth en Docker Compose.",3,707,"2026-03-01T00:00:00+00:00",{"id":86,"name":87,"slug":88,"color":89,"icon":90},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[92],{"id":86,"name":87,"slug":88,"color":89,"icon":90},"\u002Fblog\u002Fcovers\u002Fsso-authentik-vps-poster.svg",{"categorySlug":95,"appSlug":96},"securite","authentik",{"id":98,"slug":99,"title":100,"excerpt":101,"readTime":16,"views":12,"isPinned":13,"publishedAt":102,"category":103,"categories":109,"featuredImage":23,"bgImage":24,"posterImage":111,"relatedSolution":112},160,"self-host-infisical-vps","Comment auto-héberger Infisical sur un VPS","Déployez Infisical sur votre VPS — un gestionnaire de secrets open source qui centralise vos clés d'API, variables d'environnement et certificats dans un coffre-fort auto-hébergé, avec intégrations SDK, webhooks et journaux d'audit.","2026-07-02T00:00:00+00:00",{"id":104,"name":105,"slug":106,"color":107,"icon":108},7,"Self-hosting","self-hosting","bg-indigo-500\u002F10 text-indigo-400","cloud",[110],{"id":104,"name":105,"slug":106,"color":107,"icon":108},"\u002Fblog\u002Fcovers\u002Fself-host-infisical-vps-poster.svg",{"categorySlug":27,"appSlug":113},"infisical",{"id":115,"slug":116,"title":117,"excerpt":118,"readTime":82,"views":12,"isPinned":13,"publishedAt":119,"category":120,"categories":121,"featuredImage":23,"bgImage":24,"posterImage":123,"relatedSolution":124},131,"deploy-vaultwarden-vps","Auto-hébergez votre gestionnaire de mots de passe : déployez Vaultwarden sur un VPS","Auto-hébergez Vaultwarden sur un VPS pour une gestion de mots de passe illimitée et compatible Bitwarden, avec coffres d'équipe et TOTP à un coût mensuel fixe — moins de 50 Mo de RAM.","2026-06-24T00:00:00+00:00",{"id":86,"name":87,"slug":88,"color":89,"icon":90},[122],{"id":86,"name":87,"slug":88,"color":89,"icon":90},"\u002Fblog\u002Fcovers\u002Fdeploy-vaultwarden-vps-poster.svg",{"categorySlug":90,"appSlug":125},"vaultwarden",1786060855978]