Renforcer la sécurité des infrastructures.

Authentik

Fournisseur d'identité complet auto-hébergé : annuaire d'utilisateurs, SSO en OIDC et SAML, passerelle LDAP, passkeys et éditeur visuel de parcours d'authentification.

1 Go (2 Go recommandé) RAM 1 vCPU Port 9000 Disponible

Stack technique

DockerPythonPostgreSQL 16
RAM minimum1 Go (2 Go recommandé)
CPU minimum1 vCPU
Port par défaut9000
OS compatiblesubuntu-24.04

Authentik est un fournisseur d'identité (IdP) open source écrit en Python et en Go (licence Apache 2.0, environ 22 k étoiles GitHub, version 2026.5). Il réunit ce qu'on attend d'une plateforme d'identité moderne : un annuaire d'utilisateurs avec portail en libre-service, un fournisseur OIDC/OAuth2, un fournisseur SAML 2.0, une passerelle LDAP, du RADIUS, les passkeys WebAuthn, et un éditeur visuel de flux qui permet de composer n'importe quel parcours d'authentification sans écrire de code. C'est le rôle que jouent Auth0, Okta ou Azure AD, ramené sur votre propre serveur.

Sur un VPS ServOrbit, la pile reste volontairement légère : depuis la version 2025.10, Authentik n'a plus besoin de Redis et se limite à une base PostgreSQL 16 accompagnée de deux conteneurs Python — le serveur et le worker. La console d'administration réunit au même endroit la déclaration des applications, les intégrations OIDC et SAML, les groupes, les permissions et le journal de chaque connexion. Une fois Authentik en place, vous branchez le SSO sur l'ensemble de vos outils auto-hébergés — Gitea, Nextcloud, Mattermost, Grafana, Docmost — en quelques clics : un seul compte, un seul annuaire, toutes vos applications. L'édition communautaire sous Apache 2.0 couvre entièrement ces usages, du développeur seul à l'équipe d'une vingtaine de personnes.

Fonctionnalités clés

Fournisseur OIDC/OAuth2 — ajoutez le SSO à n'importe quelle application compatible OIDC de votre parc avec une seule intégration à déclarer.
Fournisseur SAML 2.0 — raccordez les SaaS d'entreprise qui n'acceptent que SAML, sans passer par un éditeur d'identité payant.
Passerelle LDAP — exposez votre annuaire en LDAP pour que les applications anciennes puissent s'authentifier contre Authentik sans être modifiées.
Passkeys et WebAuthn — proposez Touch ID, Face ID et les clés matérielles FIDO2 comme second facteur.
Éditeur visuel de flux — composez des parcours en plusieurs étapes (demande de MFA, vérification d'e-mail, captcha) sur un canevas en glisser-déposer.
Portail utilisateur en libre-service — chacun gère son mot de passe, ses appareils MFA et ses comptes sociaux sans solliciter un administrateur.

Quand utiliser cette solution ?

1

Centraliser les connexions de tout un parc auto-hébergé

Déclarez Authentik une fois comme fournisseur OIDC, puis raccordez Gitea, Nextcloud, Mattermost, Docmost et Grafana. Vos utilisateurs se connectent une seule fois et sont authentifiés automatiquement sur chaque application connectée. Le départ d'un collaborateur se traite en un seul endroit, sans faire le tour des outils un par un.

2

Remplacer Auth0 ou Okta derrière un produit

Placez Authentik comme fournisseur d'identité derrière le parcours de connexion de votre produit, en OIDC. Vous gardez la main sur la base d'utilisateurs, la durée de vie des jetons et les règles de MFA. Pas de tarification à l'utilisateur actif, pas de dépendance à un éditeur, aucune donnée qui sort de votre infrastructure.

3

Imposer SSO et MFA sur les outils internes

Mettez Authentik devant vos tableaux de bord Grafana, vos panneaux d'administration Dockge ou toute application web interne. Les règles d'accès se définissent par groupe, le MFA par passkey s'impose sur les outils sensibles, et le journal d'audit retrace chaque connexion et chaque émission de jeton.

Déployer Authentik sur votre VPS

Guide optimisé pour les VPS Cloud ServOrbit.

01

Commander un VPS ServOrbit

Un VPS de 2 Go de RAM sous Ubuntu 24.04 est le minimum recommandé. Le serveur et le worker consomment moins de 400 Mo au repos, PostgreSQL 16 en ajoute environ 150, et la console d'administration peut faire ponctuellement monter la consommation. Un nom de domaine est indispensable : les rappels OIDC et les cookies de session exigent HTTPS sur un FQDN valide.

02

Pointer votre sous-domaine avant le déploiement

Créez un enregistrement A faisant pointer le sous-domaine choisi — par exemple auth.votredomaine.com — vers l'IP du VPS. Le reverse proxy ServOrbit se charge du certificat TLS via Let's Encrypt en DNS-01. Le domaine doit être arrêté avant le premier démarrage : il est repris dans les URL de rappel de chaque application que vous raccorderez.

03

Se connecter la première fois

Ouvrez https://<votre-domaine>/if/admin/ et connectez-vous avec l'identifiant akadmin et le mot de passe fourni. Si l'application vous renvoie vers un écran de configuration initiale, définissez-y le mot de passe vous-même, immédiatement.

04

Déployer Authentik depuis le Marketplace

Sélectionnez Authentik dans le Marketplace ServOrbit. Le déploiement monte la pile Compose (PostgreSQL 16, serveur et worker), génère la clé secrète et le mot de passe administrateur, puis démarre le service. La console est accessible sur https://auth.votredomaine.com/if/admin/ au bout de 60 à 90 secondes.

05

Se connecter et déclarer la première application

Connectez-vous avec le compte akadmin et le mot de passe défini au déploiement. Rendez-vous dans Applications → Providers et créez un fournisseur OIDC pour votre première application (Gitea, Nextcloud…). Reportez l'identifiant et le secret client dans les réglages OAuth de l'application, renseignez l'URI de redirection, enregistrez : le SSO fonctionne.

06

Enrôler le MFA et inviter vos utilisateurs

Dans Directory → Users, créez les comptes de votre équipe ou configurez un import LDAP/SCIM. Sous Flows → Enrollment, composez votre parcours MFA : une étape WebAuthn pour les passkeys, une étape TOTP pour les applications d'authentification. Chaque utilisateur termine son enrôlement depuis le portail en libre-service à sa première connexion.

Questions fréquentes

Authelia est un portail forward auth léger : il se place devant vos applications et leur ajoute du MFA sans les modifier, mais il n'a pas de console de gestion des utilisateurs et stocke ses sessions dans Redis. Authentik est un fournisseur d'identité à part entière : annuaire propre, console d'administration, OIDC, SAML et LDAP, éditeur visuel de flux. Prenez Authelia pour ajouter vite du MFA devant l'existant ; prenez Authentik quand il vous faut un véritable IdP, avec gestion du cycle de vie des comptes et SSO.

Intégrer le bouton de déploiement

Vous maintenez un projet qui utilise Authentik ? Ce bouton permet à vos lecteurs de le déployer sur un VPS en un clic, sans lire de documentation Docker.

Deploy Authentik on ServOrbit
Markdown
[![Deploy Authentik on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=authentik&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authentik)
HTML
<a href="https://servorbit.com/vps-cloud?template=authentik&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authentik"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Authentik on ServOrbit" height="40"></a>

Le bouton pointe vers la commande d'un VPS avec le template présélectionné. L'image est servie depuis servorbit.com — rien à héberger de votre côté.

Renforcer la sécurité des infrastructures.

Activez Authentik sur votre infrastructure.

VPS Cloud dédié — IPv4 incluse, datacenter européen, support inclus. Vos données ne quittent jamais votre serveur.

Configuration recommandée : 1 Go (2 Go recommandé) RAM · 1 vCPU

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.

Écrire sur WhatsApps'ouvre dans un nouvel onglet