Renforcer la sécurité des infrastructures.

Logto

Authentification à intégrer dans votre application : inscription, connexion sociale, MFA et jetons OIDC signés par votre propre instance, sans coût par utilisateur.

2 Go RAM 1 vCPU Port 3001 Disponible

Stack technique

DockerNode.jsPostgreSQL 17
RAM minimum2 Go
CPU minimum1 vCPU
Port par défaut3001
OS compatiblesubuntu-24.04

Logto est une plateforme d'authentification open source (licence MPL-2.0, environ 14,3 k étoiles GitHub, écrite en Node.js) destinée aux développeurs qui veulent intégrer l'inscription, la connexion et la gestion des comptes directement dans leur propre produit. C'est l'équivalent auto-hébergé d'Auth0 ou de Clerk : plus d'abonnement indexé sur le nombre d'utilisateurs actifs, et aucune donnée de compte transmise à un tiers. La différence avec les autres briques d'identité du catalogue est nette : Authelia se place devant des applications existantes pour leur ajouter du MFA sans toucher à leur code, Authentik est un fournisseur d'identité complet fait pour centraliser le SSO d'un parc d'outils, tandis que Logto s'appelle depuis le code de votre application via un SDK et prend en charge le cycle de vie de vos utilisateurs finaux — inscription, connexion sociale, authentification sans mot de passe, MFA, rôles et permissions.

Déployé sur un VPS ServOrbit, Logto tourne en deux conteneurs — l'application Node.js et une base PostgreSQL 17 — et signe lui-même les jetons OIDC de chaque session. La console d'administration, où vous déclarez vos applications, activez les connecteurs sociaux et consultez les journaux d'audit, n'est pas publiée sur Internet : elle est liée à `127.0.0.1:3002` et s'ouvre par un tunnel SSH. Des SDK officiels couvrent React, Next.js, Vue, Angular, React Native, Swift, Kotlin, Flutter, Python, Django, FastAPI, Go, PHP, Laravel, .NET, Java et Spring Boot ; tout framework capable de suivre une redirection OAuth 2.0 s'authentifie contre Logto même sans SDK dédié.

Fonctionnalités clés

Conforme OIDC et OAuth 2.0 — Logto émet des JWT signés que n'importe quelle bibliothèque OAuth 2.0 standard sait vérifier : flux de redirection, PKCE, introspection de jeton et jetons de rafraîchissement fonctionnent sans code spécifique.
Connecteurs sociaux — activez Google, GitHub, Apple, Microsoft, Discord, Facebook et une trentaine d'autres fournisseurs depuis la console ; vos utilisateurs se connectent avec un compte existant, sans créer de mot de passe.
Authentification sans mot de passe — lien magique par e-mail ou code à usage unique par SMS, via des connecteurs Twilio, SendGrid, Mailgun ou n'importe quel serveur SMTP, sans modifier le code de l'application.
MFA par TOTP et WebAuthn — exigez un second facteur à la connexion ou avant une opération sensible : applications d'authentification (TOTP), clés matérielles (WebAuthn/FIDO2) et codes de secours sont pris en charge.
Contrôle d'accès par rôles — définissez rôles et permissions dans la console, recevez-les dans la revendication scope du JWT et appliquez-les dans votre API avec un seul intergiciel, sans requête en base.
SDK pour plus de 20 frameworks — React, Next.js, Vue, Angular, React Native, iOS (Swift), Android (Kotlin), Flutter, Python, Django, FastAPI, Go, PHP, Laravel, .NET, Java et Spring côté officiel ; Remix, SvelteKit et Nuxt côté communauté.

Quand utiliser cette solution ?

1

Produit SaaS avec comptes clients multi-tenants

Vous construisez un SaaS et il vous faut l'inscription, la connexion sociale et l'isolation des rôles par client — l'ensemble des fonctions attendues d'Auth0. Le SDK React s'intègre en une quinzaine de lignes, les rôles se déclarent dans la console, et vos comptes utilisateurs sont opérationnels dès la première version. Vous ne manipulez ni bibliothèque de vérification de JWT ni empreinte bcrypt.

2

Outil interne avec SSO et MFA imposé

Votre équipe utilise un tableau de bord Next.js et une API FastAPI séparée. Logto devient la couche d'authentification commune : le SDK Next.js gère le parcours de connexion, un intergiciel FastAPI vérifie le JWT, et la console impose le second facteur à tous les comptes. Aucun abonnement Okta n'est nécessaire.

3

Application mobile sans mot de passe

Votre application Flutter ou React Native vise des utilisateurs qui ne veulent pas créer de mot de passe. Les connecteurs sans mot de passe de Logto envoient un code à usage unique par SMS ou un lien magique par e-mail ; le SDK prend en charge le flux PKCE et votre backend se contente de vérifier le JWT reçu.

4

Authentification entre services (machine à machine)

Vos microservices doivent s'authentifier entre eux sans intervention humaine. Les applications machine à machine de Logto délivrent des jetons par identifiants client : le service appelant récupère un JWT en un appel HTTP, chaque service en aval le vérifie, et la console retrace qui a appelé quoi et quand.

Déployer Logto sur votre VPS

Guide optimisé pour les VPS Cloud ServOrbit.

01

Commander un VPS ServOrbit (2 Go de RAM au minimum)

Logto fait tourner Node.js et PostgreSQL 17 côte à côte. Un VPS de 2 Go absorbe confortablement plusieurs dizaines de connexions simultanées. Toutes les données — comptes, sessions, journaux d'audit — vivent dans le volume PostgreSQL nommé logto_db : aucune base externe n'est à prévoir.

02

Choisir l'adresse d'accès définitive avant le déploiement

Logto exige une adresse d'accès, et celle-ci doit être arrêtée avant le premier démarrage : l'URL publique devient l'émetteur OIDC (ENDPOINT) inscrit dans chaque jeton délivré. L'installation vous la demande, entre deux cibles — un sous-domaine de l'un de vos domaines (auth.exemple.com), ou le sous-domaine gratuit fourni avec votre VPS (logto.<votre-vps>.servorbit-dns.com) : acheter un nom de domaine n'est pas un préalable. ServOrbit pose l'enregistrement DNS quand le domaine utilise notre DNS managé — sinon l'espace client vous indique l'enregistrement exact à créer — puis le reverse-proxy nginx et le certificat TLS, renouvelé automatiquement.

03

Ce que sert l'adresse choisie — et ce qu'elle ne sert pas

L'adresse retenue à l'étape précédente devient l'émetteur OIDC de Logto : c'est elle que vos applications et vos utilisateurs atteignent, en HTTPS et sans numéro de port. Elle ne dessert PAS la console d'administration — celle-ci vit sur un second port, que le reverse-proxy ne publie volontairement pas, et s'ouvre par un tunnel SSH (voir plus bas).

04

Déployer depuis le Marketplace

Dans votre espace client ServOrbit : Marketplace → Sécurité → Logto → Déployer. Les deux conteneurs (Logto et PostgreSQL 17) démarrent en une trentaine de secondes, la base est initialisée automatiquement et l'émetteur OIDC est réglé sur le domaine que vous avez choisi.

05

Ouvrir la console d'administration par tunnel SSH

La console d'administration vit sur le port 3002, lié à 127.0.0.1 : le reverse-proxy ne sert que le point d'entrée public, donc la console reste hors d'Internet même une fois votre adresse d'accès attachée. Ouvrez un tunnel avec ssh -L 3002:127.0.0.1:3002 root@<ip-de-votre-vps> puis rendez-vous sur http://localhost:3002/console. L'assistant de premier démarrage vous demande l'adresse e-mail et le mot de passe du compte administrateur, puis ouvre le tableau de bord.

06

Déclarer votre application et intégrer le SDK

Dans la console, créez une Application en choisissant son type (SPA, native, backend ou machine à machine) : vous obtenez un identifiant client et l'URL de votre point d'entrée OIDC. Installez le SDK correspondant (@logto/react, logto-python…), renseignez ces deux valeurs et protégez vos routes avec le garde fourni. Vos utilisateurs sont redirigés vers votre page de connexion Logto et reviennent avec une identité vérifiée.

Questions fréquentes

Authelia ajoute MFA et SSO devant des applications existantes par forward auth : elle protège des outils qui n'ont parfois aucune authentification, sans modifier leur code. Authentik est un fournisseur d'identité complet, fait pour centraliser le SSO de votre parc auto-hébergé (Grafana, Gitea, Nextcloud). Logto répond à un autre besoin : c'est une plateforme d'authentification que vous intégrez dans le code de votre propre application pour y construire inscription, connexion sociale et MFA — exactement le rôle d'Auth0 ou de Clerk.

Intégrer le bouton de déploiement

Vous maintenez un projet qui utilise Logto ? Ce bouton permet à vos lecteurs de le déployer sur un VPS en un clic, sans lire de documentation Docker.

Deploy Logto on ServOrbit
Markdown
[![Deploy Logto on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=logto&utm_source=deploy-badge&utm_medium=referral&utm_campaign=logto)
HTML
<a href="https://servorbit.com/vps-cloud?template=logto&utm_source=deploy-badge&utm_medium=referral&utm_campaign=logto"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Logto on ServOrbit" height="40"></a>

Le bouton pointe vers la commande d'un VPS avec le template présélectionné. L'image est servie depuis servorbit.com — rien à héberger de votre côté.

Renforcer la sécurité des infrastructures.

Activez Logto sur votre infrastructure.

VPS Cloud dédié — IPv4 incluse, datacenter européen, support inclus. Vos données ne quittent jamais votre serveur.

Configuration recommandée : 2 Go RAM · 1 vCPU

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.

Écrire sur WhatsApps'ouvre dans un nouvel onglet