[{"data":1,"prerenderedAt":125},["ShallowReactive",2],{"seo-verification":3,"marketplace-app-fr-authelia":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"marketplace-app-fr-authelia",{"slug":9,"slugs":10,"categorySlugs":11,"name":16,"description":17,"phase":18,"unavailableReason":19,"docsUrl":20,"logo":21,"github":22,"tagline":23,"longDescription":24,"features":25,"useCases":32,"steps":42,"faq":61,"specs":80,"compatibleOs":89,"relatedApps":91,"relatedPosts":118,"category":122},"authelia",{"fr":9,"en":9,"ar":9,"es":9},{"fr":12,"en":13,"ar":14,"es":15},"cybersecurity","cybersecurity-bastion","الأمن-السيبراني-والحصن","ciberseguridad-bastion","Authelia","Passerelle d'authentification et d'autorisation open source : ajoutez MFA, SSO et contrôle d'accès fin devant n'importe quelle application, sans toucher à son code.",1,null,"https:\u002F\u002Fservorbit.com\u002Fblog\u002Fself-host-authelia-vps","https:\u002F\u002Fcdn.simpleicons.org\u002Fauthelia","https:\u002F\u002Fgithub.com\u002Fauthelia\u002Fauthelia","Placez MFA, SSO et contrôle d'accès fin devant vos applications existantes, sans modifier une ligne de leur code.","Authelia est un serveur d'authentification et d'autorisation open source (licence Apache 2.0, environ 28 k étoiles GitHub, écrit en Go) conçu pour travailler en tandem avec un reverse proxy. Chaque requête adressée à vos applications lui est soumise avant d'être servie, et Authelia applique votre politique : connexion simple, second facteur obligatoire (TOTP, WebAuthn\u002Fpasskeys) ou passage libre, selon le domaine, le chemin, le groupe de l'utilisateur ou son réseau d'origine. C'est Authelia qui affiche le portail de connexion ; l'application protégée, elle, n'a pas besoin de savoir qu'elle existe. La distinction avec les autres briques d'identité du catalogue est nette : Authentik est un fournisseur d'identité complet, avec annuaire, SAML et éditeur de parcours, fait pour centraliser le SSO d'un parc d'outils ; Logto s'intègre dans le code de votre propre application pour gérer vos utilisateurs finaux ; Infisical distribue des secrets à des machines, pas à des personnes ; et Vaultwarden garde les mots de passe de vos collaborateurs sans jamais décider qui entre où. Authelia répond à un besoin précis : verrouiller des applications déjà installées, y compris celles qui n'ont aucune authentification.\n\nSur un VPS ServOrbit, Authelia tourne en deux conteneurs — le binaire Go, très économe (de l'ordre de 25 Mo de RAM au repos), et un magasin de sessions Redis 7. La version déployée est la 4.39.20, avec un stockage SQLite local et un fichier d'utilisateurs `\u002Fconfig\u002Fusers.yml` généré au premier démarrage, contenant le compte `admin` et son mot de passe. Authelia s'interpose devant nginx, Caddy, Traefik, HAProxy ou Envoy par leur mécanisme de forward auth, et fait par ailleurs office de fournisseur OpenID Connect à part entière : les applications qui parlent OIDC — Nextcloud, Gitea, Grafana — s'y connectent directement et vous obtenez un SSO complet sur toute votre pile auto-hébergée depuis un seul fichier de configuration. Un nom de domaine est indispensable : le cookie de session est émis pour ce domaine précis.",[26,27,28,29,30,31],"Second facteur prêt à l'emploi : application d'authentification (TOTP), clés WebAuthn\u002Fpasskeys et notification Duo, activés par une règle par utilisateur ou par groupe.","Fournisseur OpenID Connect certifié : toute application compatible OIDC de votre pile délègue sa connexion à Authelia et vous obtenez un SSO réel, sans passer par le reverse proxy.","Contrôle d'accès fin : autorisez, refusez ou exigez le second facteur selon le domaine, le sous-domaine, le chemin, le réseau IP d'origine ou le groupe de l'utilisateur.","Indépendant du reverse proxy : forward auth pris en charge nativement par nginx, Caddy, Traefik, HAProxy et Envoy, avec des extraits de configuration prêts à copier dans la documentation du projet.","Moins de 30 Mo de RAM au repos : Authelia cohabite sans gêne avec d'autres services sur un VPS de 1 Go.","Annuaire en fichier ou en LDAP : l'installation démarre sur le fichier local `\u002Fconfig\u002Fusers.yml` et bascule plus tard vers un annuaire LDAP en modifiant `configuration.yml`, sans interruption de service.",[33,36,39],{"title":34,"body":35},"Protéger des outils internes","Placez Authelia devant Grafana, Dockge, Gitea ou n'importe quelle interface d'administration. Vos utilisateurs s'authentifient une fois sur le portail, puis atteignent chaque application protégée sans ressaisir leurs identifiants tant que leur session est valide.",{"title":37,"body":38},"Ajouter du MFA à une application qui n'en propose pas","Beaucoup d'applications auto-hébergées se contentent d'un mot de passe, quand elles ne s'ouvrent pas sans aucune authentification. Authelia impose le TOTP ou une passkey au niveau du proxy : rien à modifier dans l'application, aucune ligne de code à écrire.",{"title":40,"body":41},"Un SSO auto-hébergé sur toute votre pile","Déclarez Authelia comme fournisseur OIDC, puis branchez-y Nextcloud, Gitea, Mattermost et les autres. Une seule session de connexion ouvre l'ensemble de vos applications, sur une infrastructure qui vous appartient.",[43,46,49,52,55,58],{"title":44,"body":45},"Commander le VPS","Prenez un VPS ServOrbit d'au moins 1 vCPU et 512 Mo de RAM (1 Go plus confortable), sous Ubuntu 24.04. Un nom de domaine pointé sur ce VPS est indispensable : le cookie de session d'Authelia et les redirections OpenID Connect sont émis pour un domaine précis, en HTTPS.",{"title":47,"body":48},"Pointer votre sous-domaine","Créez un enregistrement A pour le sous-domaine de votre portail, par exemple `auth.exemple.com`, vers l'IP du VPS. Vous n'avez rien d'autre à installer : dès que le domaine est attaché à l'application, ServOrbit pose le vhost nginx et émet le certificat TLS, puis le renouvelle.",{"title":50,"body":51},"Se connecter la première fois","Ouvrez l'adresse de votre portail : Authelia demande un identifiant et un mot de passe. Saisissez « admin » et le mot de passe qui vous a été transmis (retrouvable dans la section Applications de votre espace client), puis enregistrez immédiatement votre application d'authentification (TOTP) ou votre clé d'accès — c'est le second facteur qui protégera ensuite tout ce que vous placerez derrière ce portail.",{"title":53,"body":54},"Déployer Authelia","Dans votre espace client ServOrbit : Marketplace → Sécurité → Authelia → Déployer. Le provisionnement monte les deux conteneurs (Authelia et Redis), génère tous les secrets, écrit la configuration initiale et crée le compte administrateur. Le portail répond sur `https:\u002F\u002F\u003Cvotre-domaine>` en quelques minutes, sans numéro de port : le port 9091 n'est publié que sur la boucle locale du serveur.",{"title":56,"body":57},"Brancher les applications à protéger","Pour chaque application que vous voulez verrouiller, ajoutez la directive de forward auth d'Authelia dans le vhost nginx, Caddy ou Traefik qui la sert ; la documentation d'Authelia fournit un extrait prêt à copier pour chaque proxy. Les applications qui parlent nativement OpenID Connect n'ont besoin d'aucune modification de proxy : déclarez-les comme clients OIDC dans `configuration.yml` et elles délèguent leur connexion au portail.",{"title":59,"body":60},"Ajouter vos utilisateurs et durcir la politique","Les comptes vivent dans `\u002Fconfig\u002Fusers.yml`, avec leur mot de passe haché ; la commande `authelia crypto hash generate bcrypt` produit l'empreinte à y coller. La politique par défaut livrée est `one_factor` : ajoutez vos propres règles dans la section `access_control` de `configuration.yml` pour exiger `two_factor` sur les applications sensibles. Notez que la configuration initiale n'utilise aucun serveur d'envoi d'e-mails : les messages qu'Authelia enverrait normalement, comme une réinitialisation de mot de passe, sont écrits dans le fichier `\u002Fdata\u002Fnotifications.txt` tant que vous n'avez pas renseigné vos paramètres SMTP.",[62,65,68,71,74,77],{"q":63,"a":64},"Qu'est-ce qu'Authelia, et en quoi diffère-t-elle d'Authentik ou de Logto ?","Authelia est une passerelle d'authentification et d'autorisation open source, sous licence Apache 2.0. Elle se place devant vos applications comme point de forward auth et y impose MFA et contrôle d'accès fin sans qu'elles soient modifiées. Authentik vise autre chose : c'est un fournisseur d'identité complet, avec annuaire, SAML, passerelle LDAP et éditeur visuel de parcours, fait pour centraliser le SSO d'un parc d'outils. Logto, encore autre chose : c'est une plateforme que vous intégrez dans le code de votre propre application, via un SDK, pour gérer vos utilisateurs finaux. Authelia est le choix le plus direct quand l'objectif est de verrouiller des applications déjà installées.",{"q":66,"a":67},"Authelia remplace-t-elle l'authentification propre à chaque application ?","Cela dépend de l'application. Pour celles qui n'ont pas d'authentification du tout — tableaux de bord internes, interfaces d'administration — Authelia ajoute un mur de connexion au niveau du proxy, et c'est le seul rempart. Pour une application compatible OpenID Connect comme Gitea ou Nextcloud, Authelia peut devenir son fournisseur d'identité et remplacer entièrement son écran de connexion : c'est alors un vrai SSO, avec une seule session pour l'ensemble.",{"q":69,"a":70},"Combien de RAM faut-il prévoir ?","Très peu. Authelia consomme moins de 30 Mo de RAM au repos, auxquels s'ajoutent une vingtaine de mégaoctets pour le magasin de sessions Redis. Un VPS de 512 Mo suffit pour un usage personnel ; 1 Go est confortable pour une équipe de dix à vingt personnes et laisse de la place pour les applications que vous protégez.",{"q":72,"a":73},"Un nom de domaine est-il obligatoire ?","Oui, et l'installation vous demande cette adresse avant de démarrer. Le cookie de session est émis pour un domaine précis, et les redirections OpenID Connect comme le certificat TLS exigent un nom résolvable publiquement : Authelia ne peut pas fonctionner correctement derrière une adresse IP nue. Vous choisissez donc l'adresse d'accès au moment d'installer, entre deux cibles — un sous-domaine de l'un de vos domaines, ou le sous-domaine gratuit fourni avec votre VPS (`authelia.\u003Cvotre-vps>.servorbit-dns.com`) : acheter un nom de domaine n'est pas un préalable. Dans les deux cas, ServOrbit pose le reverse-proxy nginx et le certificat TLS, et le portail répond sur `https:\u002F\u002F\u003Cvotre-adresse>`.",{"q":75,"a":76},"Quels reverse proxies sont pris en charge ?","nginx, Caddy, Traefik, HAProxy, Envoy et Skipper sont pris en charge de première main, par le point d'entrée `forward_auth` ou `ext_authz` d'Authelia. La documentation du projet fournit un extrait de configuration prêt à copier pour chacun d'eux. Sur votre VPS ServOrbit, c'est nginx qui sert les applications.",{"q":78,"a":79},"Authelia fonctionne-t-elle avec les passkeys et les clés physiques ?","Oui. La version déployée prend en charge WebAuthn (FIDO2), ce qui couvre les passkeys, Touch ID, Face ID, les YubiKey et toute clé matérielle conforme à FIDO2. Un même utilisateur peut enregistrer plusieurs seconds facteurs et choisir lequel employer au moment de se connecter.",{"ram":81,"cpu":82,"stack":83,"port":88},"512 Mo (1 Go recommandé)","1 vCPU",[84,85,86,87],"Docker","Go","SQLite","Redis 7","9091",[90],"ubuntu-24.04",[92,100,109],{"name":93,"slug":94,"categorySlug":12,"categoryName":95,"categoryColor":96,"logo":97,"tagline":98,"description":99},"Vaultwarden","vaultwarden","Cybersecurity & Bastion","text-red-400 bg-red-500\u002F10","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fsvg\u002Fvaultwarden.svg","Un serveur compatible Bitwarden dans un seul conteneur Rust : mots de passe illimités, aucun abonnement par utilisateur, coffre hébergé sur votre VPS.","Gestionnaire de mots de passe auto-hébergé compatible Bitwarden, écrit en Rust : toutes les applications Bitwarden officielles s'y connectent sans modification — extensions de navigateur, mobiles, bureau — pour moins de 50 Mo de RAM.",{"name":101,"slug":102,"categorySlug":103,"categoryName":104,"categoryColor":105,"logo":106,"tagline":107,"description":108},"WireGuard Server","wireguard-server","reseau","Réseau & VPN","text-sky-400 bg-sky-500\u002F10","https:\u002F\u002Fcdn.simpleicons.org\u002Fwireguard","VPN moderne intégré au noyau Linux — connexions sécurisées pour vos équipes et vos infrastructures.","VPN moderne et minimal, intégré au noyau Linux. Connexions sécurisées pour vos équipes et vos infrastructures.",{"name":110,"slug":111,"categorySlug":112,"categoryName":113,"categoryColor":114,"logo":115,"tagline":116,"description":117},"Caddy","caddy","deploiement","Déploiement Applicatif & DevOps","text-success bg-success\u002F10","https:\u002F\u002Fcdn.simpleicons.org\u002Fcaddy","SSL automatique pour vos applications — HTTPS sans effort, certificats auto-renouvelés.","Serveur web et reverse proxy moderne avec HTTPS automatique. Certificats SSL Let's Encrypt obtenus et renouvelés tout seuls, configuration minimale via Caddyfile.",[119,120,121],"self-host-authelia-vps","deploy-vaultwarden-vps","securiser-vps-crowdsec",{"key":123,"slug":12,"name":95,"objective":124,"icon":123,"color":96},"security","Renforcer la sécurité des infrastructures.",1790177594581]