[{"data":1,"prerenderedAt":148},["ShallowReactive",2],{"seo-verification":3,"blog-stirling-pdf-v3-sso-libre-enterprise-gratuit-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-stirling-pdf-v3-sso-libre-enterprise-gratuit-fr",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":84,"ctaBody":85,"ctaButton":86,"ctaUrl":87,"relatedPosts":88},422,"stirling-pdf-v3-sso-libre-enterprise-gratuit",{"fr":10,"en":12,"ar":13,"es":14},"stirling-pdf-v3-oauth2-sso-free-no-enterprise","stirling-pdf-v3-sso-oauth2-مجاني-بدون-enterprise","stirling-pdf-v3-oauth2-sso-gratuito-sin-enterprise","Stirling PDF v3 : SSO OAuth2 gratuit, fini le verrou Enterprise","Depuis v3.0.0 (sept. 2026), le SSO OAuth2 de Stirling PDF est entièrement gratuit. Configurez-le avec Authentik ou Keycloak en 15 minutes via trois blocs settings.yml.",8,0,false,"2026-10-07T00:00:00+00:00","2026-10-07T23:07:24+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},7,"Self-hosting","self-hosting","bg-indigo-500\u002F10 text-indigo-400","cloud",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fstirling-pdf-v3-sso-libre-enterprise-gratuit-poster.svg",{"categorySlug":34,"appSlug":35},"collaboration","stirling-pdf","Jusqu'à la v2, le SSO OAuth2 de Stirling PDF était réservé à l'édition Enterprise : les équipes qui voulaient sécuriser leur instance avec un fournisseur d'identité devaient soit payer, soit s'en passer. La PR #8137, mergée en septembre 2026 et livrée dans la v3.0.0, a levé ce verrou — le SSO est désormais disponible sur toutes les installations, gratuitement, sans changer de plan. Si votre instance tourne aujourd'hui sans authentification centralisée, vous pouvez corriger ça en quinze minutes.",[38,42,52,55,68,71,74,78,81],{"type":39,"title":40,"body":41},"h2","Le SSO Enterprise est devenu gratuit dans la v3","Stirling PDF regroupe plus de 50 opérations PDF — fusion, découpe, compression, conversion de format, OCR, signature, réorganisation de pages — dans une interface web auto-hébergée. Depuis sa création, l'outil a grossi sur GitHub (87 000 étoiles, licence MIT) et s'est imposé comme la référence open source pour le traitement documentaire en équipe.\n\nLa v2 compartimentait les fonctions : les opérations de base étaient libres, le SSO OAuth2 et quelques fonctions avancées étaient réservées au plan Enterprise. Ce modèle freemium avait du sens commercial, mais il créait une situation inconfortable pour les équipes auto-hébergées : Stirling PDF accessible sans mot de passe sur un port ouvert, ou avec des comptes locaux impossible à révoquer depuis un annuaire central.\n\nLa **PR #8137** a fusionné en septembre 2026 et a réorganisé la grille de fonctionnalités. La `v3.0.0` (release note : \u003Ca href=\"https:\u002F\u002Fgithub.com\u002FStirling-Tools\u002FStirling-PDF\u002Freleases\u002Ftag\u002Fv3.0.0\">github.com\u002FStirling-Tools\u002FStirling-PDF\u002Freleases\u002Ftag\u002Fv3.0.0\u003C\u002Fa>) a livré ce changement, confirmé stable dans la **v3.1.0** (5 octobre 2026). Résultat : `SECURITY_OAUTH2_ENABLED=true` fonctionne sur n'importe quelle installation ≥ v3.0.0, sans clé de licence, sans plan payant.",{"type":43,"title":44,"items":45},"ul","Ce que le SSO gratuit change concrètement",[46,47,48,49,50,51],"Accès centralisé : tous les membres de l'équipe s'authentifient via votre fournisseur d'identité existant (Authentik, Keycloak, Zitadel, Okta…) — aucun compte local à créer ni à révoquer manuellement.","Révocation immédiate : désactiver un compte dans votre IdP ferme l'accès à Stirling PDF en même temps qu'au reste de votre stack — pas de comptes orphelins.","Conformité : les accès sont journalisés côté IdP, pas dans Stirling PDF. Audit trail centralisé, sans configuration supplémentaire.","Désactivation du formulaire local : une seule variable (`SECURITY_OAUTH2_AUTO_CREATE_USER=false` combinée à la désactivation du login formulaire) empêche tout contournement.","Support PKCE : la v3 implémente correctement le flux PKCE — les IdP qui l'exigent (Authentik en particulier) fonctionnent sans configuration dérogatoire.","Mise à jour non destructive : activer le SSO sur une instance existante ne supprime pas les fichiers traités ni l'historique.",{"type":39,"title":53,"body":54},"Prérequis","Avant de commencer :\n\n**Stirling PDF ≥ v3.0.0 déjà déployé.** Si votre instance tourne en v2.x, mettez-la à jour (`docker compose pull && docker compose up -d`) et vérifiez avec `docker compose logs stirling-pdf | grep version`.\n\n**Un fournisseur d'identité OIDC opérationnel.** Ce guide couvre les deux IdP les plus répandus en stack auto-hébergée : **Authentik** (un conteneur dédié, généralement sur le même VPS) et **Keycloak** (déployé séparément, recommandé pour les environnements multi-applications). Si vous n'avez pas encore d'IdP, le guide \u003Ca href=\"\u002Fblog\u002Fself-host-authentik-vps\">Héberger Authentik sur un VPS\u003C\u002Fa> couvre l'installation complète.\n\n**Un reverse proxy avec TLS actif.** Stirling PDF doit être servi en HTTPS — les cookies de session OAuth2 sont `Secure` par défaut. nginx, Caddy et Traefik fonctionnent tous sans modification.\n\n**Ressources : 1 vCPU \u002F 2 Go RAM minimum.** L'OCR et la conversion de PDF complexes sont gourmands — prévoir 2 vCPU \u002F 4 Go pour un usage en équipe au-dessus de 5 utilisateurs simultanés.",{"type":56,"title":57,"steps":58},"steps","Activer le SSO dans Stirling PDF",[59,62,65],{"title":60,"body":61},"Mettre à jour vers v3.0.0 ou supérieur","Si votre `docker-compose.yml` pointe encore sur l'image `frooodle\u002Fs-pdf:latest` ou une version figée ≤ 2.x, mettez d'abord l'image à jour :\n\n```bash\ndocker compose pull stirling-pdf\ndocker compose up -d stirling-pdf\ndocker compose logs stirling-pdf --tail=20\n```\n\nVérifiez que la ligne `Stirling-PDF version` affiche `3.0.0` ou supérieur avant de continuer.",{"title":63,"body":64},"Ajouter les variables OAuth2 dans settings.yml","Stirling PDF charge sa configuration depuis `.\u002Fconfigs\u002Fsettings.yml` (chemin du volume monté dans le compose). Ouvrez ce fichier et ajoutez ou complétez le bloc `security` :\n\n```bash\nsecurity:\n  enableLogin: true\n  oauth2:\n    enabled: true\n    provider: oidc\n    issuer: https:\u002F\u002Fauthentik.votre-domaine.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F\n    clientId: VOTRE_CLIENT_ID\n    clientSecret: VOTRE_CLIENT_SECRET\n    scopes: openid,profile,email\n    useAsUsername: email\n    autoCreateUser: true\n```\n\nLes six variables sont obligatoires. `SECURITY_OAUTH2_USE_AS_USERNAME` détermine quel champ du token OIDC sert de nom d'utilisateur dans Stirling PDF — `email` est le choix habituel, `preferred_username` fonctionne aussi si votre IdP le fournit.\n\nAlternativement, ces variables peuvent être passées directement dans le `docker-compose.yml` sous `environment:` avec le préfixe `SECURITY_OAUTH2_` :\n\n```bash\nenvironment:\n  SECURITY_OAUTH2_ENABLED: \"true\"\n  SECURITY_OAUTH2_PROVIDER: oidc\n  SECURITY_OAUTH2_ISSUER: https:\u002F\u002Fauthentik.votre-domaine.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F\n  SECURITY_OAUTH2_CLIENT_ID: VOTRE_CLIENT_ID\n  SECURITY_OAUTH2_CLIENT_SECRET: VOTRE_CLIENT_SECRET\n  SECURITY_OAUTH2_SCOPES: openid,profile,email\n  SECURITY_OAUTH2_USE_AS_USERNAME: email\n  SECURITY_OAUTH2_AUTO_CREATE_USER: \"true\"\n```",{"title":66,"body":67},"Redémarrer le conteneur et vérifier les logs","Appliquez la configuration :\n\n```bash\ndocker compose restart stirling-pdf\ndocker compose logs stirling-pdf --follow --tail=30\n```\n\nCherchez la ligne `OAuth2 SSO enabled` dans les logs de démarrage. Si vous voyez `Error loading OAuth2 issuer metadata`, le point de découverte OIDC (`\u002F.well-known\u002Fopenid-configuration`) est inaccessible depuis le conteneur — vérifiez que l'URL de `issuer` est joignable en réseau Docker.\n\nTestez ensuite que l'endpoint de redirection existe :\n\n```bash\ncurl -I https:\u002F\u002Fpdf.votre-domaine.com\u002Foauth2\u002Fauthorization\u002Foidc\n```\n\nRéponse attendue : `HTTP\u002F2 302` vers l'URL d'autorisation de votre IdP. Un `404` signifie que le SSO n'est pas activé (variable mal lue ou container non redémarré).",{"type":39,"title":69,"body":70},"Configurer Authentik comme fournisseur d'identité","Dans l'interface d'administration Authentik (`https:\u002F\u002Fauthentik.votre-domaine.com\u002Fif\u002Fadmin\u002F`) :\n\n**1. Créer un Provider OAuth2\u002FOIDC**\n\nAllez dans **Applications → Providers → Create**. Choisissez **OAuth2\u002FOpenID Connect Provider**. Donnez-lui un nom (par exemple `stirling-pdf-provider`). Dans le champ **Redirect URIs**, entrez exactement :\n\n```bash\nhttps:\u002F\u002Fpdf.votre-domaine.com\u002Flogin\u002Foauth2\u002Fcode\u002Foidc\n```\n\nActivez **PKCE** (Proof Key for Code Exchange) si la case est disponible — Authentik l'exige par défaut depuis la version 2024.x. Laissez les scopes sur `openid`, `profile`, `email`.\n\nNotez le **Client ID** et le **Client Secret** générés — ce sont les valeurs à reporter dans `settings.yml`.\n\n**2. Créer l'Application**\n\nAllez dans **Applications → Applications → Create**. Nommez-la `Stirling PDF`, sélectionnez le Provider créé à l'étape précédente. Enregistrez.\n\n**3. Récupérer l'URL de l'issuer**\n\nL'URL de découverte OIDC d'Authentik suit le motif :\n\n```bash\nhttps:\u002F\u002Fauthentik.votre-domaine.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F\n```\n\nOù `stirling-pdf` est le **slug** de l'Application (pas du Provider). Vérifiez en ouvrant `https:\u002F\u002Fauthentik.votre-domaine.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F.well-known\u002Fopenid-configuration` dans un navigateur — vous devez recevoir un JSON valide avec `authorization_endpoint`.",{"type":39,"title":72,"body":73},"Configurer Keycloak comme fournisseur d'identité","Dans la console d'administration Keycloak (`https:\u002F\u002Fkeycloak.votre-domaine.com\u002Fadmin\u002F`) :\n\n**1. Sélectionner le Realm**\n\nChoisissez le realm qui héberge vos utilisateurs (par exemple `master` pour un usage interne, ou un realm dédié `internal-apps`).\n\n**2. Créer un Client OIDC**\n\nAllez dans **Clients → Create client**. Renseignez :\n- **Client ID** : `stirling-pdf` (valeur libre, mais à reporter dans `settings.yml`)\n- **Client Protocol** : `openid-connect`\n- **Access Type** : `confidential`\n\nDans l'onglet **Settings**, ajoutez la Redirect URI :\n\n```bash\nhttps:\u002F\u002Fpdf.votre-domaine.com\u002Flogin\u002Foauth2\u002Fcode\u002Foidc\n```\n\nActivez **Standard Flow** et désactivez **Implicit Flow**.\n\n**3. Récupérer le Client Secret**\n\nOnglet **Credentials** → copiez la valeur de **Secret**.\n\n**4. URL de l'issuer pour Keycloak**\n\nL'URL suit le motif :\n\n```bash\nhttps:\u002F\u002Fkeycloak.votre-domaine.com\u002Frealms\u002FVOTRE_REALM\n```\n\nVérifiez en ouvrant `https:\u002F\u002Fkeycloak.votre-domaine.com\u002Frealms\u002FVOTRE_REALM\u002F.well-known\u002Fopenid-configuration`.",{"type":75,"title":76,"body":77},"tip","Durcissement : désactivez le formulaire de connexion local après le SSO","Une fois le SSO validé et tous vos utilisateurs migrés, il est conseillé de désactiver le formulaire de connexion par mot de passe local — qui reste actif par défaut même avec OAuth2 activé. Ajoutez dans `settings.yml` :\n\n```bash\nsecurity:\n  enableLogin: true\n  loginMethod: oauth2\n```\n\nDésactiver `loginMethod: oauth2` (et retirer `local`) empêche tout contournement du SSO via le formulaire. Conservez un compte administrateur d'urgence dans votre IdP avant d'appliquer cette configuration — si votre IdP devient inaccessible, vous ne pourrez plus vous connecter.",{"type":39,"title":79,"body":80},"Dépannage des erreurs courantes","**`redirect_uri mismatch`** — L'URI enregistrée dans le fournisseur ne correspond pas exactement à ce que Stirling PDF envoie. La valeur attendue est `https:\u002F\u002Fpdf.votre-domaine.com\u002Flogin\u002Foauth2\u002Fcode\u002Foidc`, sans slash final, en HTTPS obligatoire. Vérifiez l'absence d'espace ou de caractère invisible dans le champ de votre IdP.\n\n**`PKCE required` ou `code_challenge_method unsupported`** — Authentik exige PKCE par défaut depuis 2024.x. Si votre version de Stirling PDF est \u003C 3.0.0, elle ne supporte pas PKCE — mettez à jour. Sur la v3, le flux PKCE est pris en charge nativement.\n\n**Cookies cross-domain perdus après le retour de l'IdP** — Si Stirling PDF est servi sur un sous-domaine différent de votre IdP, vérifiez que votre reverse proxy n'injecte pas de `SameSite=Strict` sur les cookies de session. La valeur correcte est `SameSite=Lax`. Symptôme : la redirection depuis l'IdP aboutit à une page blanche ou un rechargement en boucle.\n\n**`Error loading OAuth2 issuer metadata`** au démarrage — Le conteneur Stirling PDF ne peut pas atteindre le point de découverte de votre IdP. Causes fréquentes : réseau Docker isolé (le conteneur ne peut pas résoudre le nom de domaine de l'IdP), certificat TLS auto-signé non approuvé, ou IdP éteint. Testez depuis le conteneur : `docker compose exec stirling-pdf curl -s https:\u002F\u002Fauthentik.votre-domaine.com\u002Fapplication\u002Fo\u002Fstirling-pdf\u002F.well-known\u002Fopenid-configuration`.\n\n**L'utilisateur se connecte mais voit une erreur `403 Forbidden`** — `SECURITY_OAUTH2_AUTO_CREATE_USER` est à `false` (valeur par défaut) et l'utilisateur n'existe pas encore dans Stirling PDF. Passez-le à `true` le temps que les comptes se créent à la première connexion, ou créez les utilisateurs manuellement depuis l'interface d'administration de Stirling PDF.",{"type":39,"title":82,"body":83},"SSO sans surcoût, un bloc à la fois","Le SSO n'est plus un argument de vente d'une édition payante — c'est une configuration de trois blocs dans un fichier YAML. La v3.0.0 a rendu ce changement définitif, et la v3.1.0 (5 octobre 2026) confirme la stabilité du nouveau comportement.\n\nSi votre instance Stirling PDF est exposée à votre équipe sans authentification centralisée aujourd'hui, la correction tient en une mise à jour du conteneur, trois variables d'environnement, et deux écrans de configuration dans votre IdP. Le retour : révocation instantanée, audit trail centralisé, et un vecteur d'accès non contrôlé fermé.\n\nUn point mérite d'être souligné sur le déclencheur de la migration : le passage à la v3 ne nécessite pas de réinstaller Stirling PDF depuis zéro. Les volumes Docker existants — fichiers traités, configuration — sont préservés. La seule étape obligatoire avant d'activer le SSO est de vérifier que l'image tourne bien en v3.0.0 ou supérieur, puis d'ajouter les variables dans le fichier de configuration. L'ensemble de la procédure est réversible : retirer les variables `SECURITY_OAUTH2_*` et redémarrer le conteneur désactive le SSO sans effet de bord.\n\nPour aller plus loin sur les IdP open source couverts ici, les guides \u003Ca href=\"\u002Fblog\u002Fself-host-authentik-vps\">Héberger Authentik sur un VPS\u003C\u002Fa> et \u003Ca href=\"\u002Fblog\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026\">Authentik, Authelia ou Keycloak : choisir son SSO\u003C\u002Fa> couvrent le déploiement et les arbitrages de chaque solution.","Déployez Stirling PDF avec SSO sur votre VPS","Provisionnez un environnement Stirling PDF prêt à l'emploi — Docker Compose, reverse proxy et configuration SSO inclus. Connectez votre fournisseur OIDC et sécurisez l'accès de toute votre équipe dès le premier démarrage.","Activer cette solution","\u002Fmarketplace\u002Fcollaboration\u002Fstirling-pdf",[89,106,129],{"id":90,"slug":91,"slugs":92,"title":96,"excerpt":97,"readTime":98,"views":18,"isPinned":19,"publishedAt":99,"updatedAt":100,"category":101,"categories":102,"featuredImage":30,"bgImage":31,"posterImage":104,"relatedSolution":105},178,"self-host-stirling-pdf-vps",{"fr":91,"en":93,"ar":94,"es":95},"self-host-stirling-pdf-on-a-vps-50-pdf-operations-no-cloud","استضافة-stirling-pdf-على-vps-أكثر-من-50-عملية-بلا-سحابة","alojar-stirling-pdf-en-un-vps","Héberger Stirling PDF sur un VPS : 50+ opérations, sans cloud","Auto-hébergez Stirling PDF sur un VPS — l’app PDF n°1 sur GitHub (87 k étoiles, MIT) : fusion, découpe, compression, conversion, OCR et 50+ opérations, sans cloud.",5,"2026-07-13T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[103],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fself-host-stirling-pdf-vps-poster.svg",{"categorySlug":34,"appSlug":35},{"id":107,"slug":108,"slugs":109,"title":113,"excerpt":114,"readTime":115,"views":116,"isPinned":19,"publishedAt":117,"updatedAt":118,"category":119,"categories":124,"featuredImage":30,"bgImage":31,"posterImage":126,"relatedSolution":127},162,"self-host-authelia-vps",{"fr":108,"en":110,"ar":111,"es":112},"self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","alojar-authelia-en-un-vps","Héberger Authelia sur un VPS : MFA et SSO pour toute la stack","Déployer Authelia sur VPS avec Docker Compose : TOTP, WebAuthn\u002Fpasskey, OIDC, migration LLDAP, monitoring Prometheus et comparaison avec Authentik.",10,3,"2026-07-04T00:00:00+00:00","2026-09-24T12:27:51+00:00",{"id":17,"name":120,"slug":121,"color":122,"icon":123},"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[125],{"id":17,"name":120,"slug":121,"color":122,"icon":123},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":123,"appSlug":128},"authelia",{"id":130,"slug":131,"slugs":132,"title":136,"excerpt":137,"readTime":138,"views":139,"isPinned":19,"publishedAt":140,"updatedAt":100,"category":141,"categories":142,"featuredImage":30,"bgImage":31,"posterImage":144,"relatedSolution":145},272,"authentik-vs-authelia-keycloak-sso-vps-2026",{"fr":131,"en":133,"ar":134,"es":135},"authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","authentik-authelia-o-keycloak-elegir-sso-en-vps","Authentik, Authelia ou Keycloak : choisir son SSO sur VPS","Authentik, Authelia ou Keycloak sur VPS : comparez l'empreinte mémoire réelle, les protocoles couverts et les CVE de Keycloak 26.7.1 pour choisir le bon SSO self-hosted.",6,1,"2026-08-16T00:00:00+00:00",{"id":17,"name":120,"slug":121,"color":122,"icon":123},[143],{"id":17,"name":120,"slug":121,"color":122,"icon":123},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":146,"appSlug":147},"cybersecurity","authentik",1791414787333]