authentik

Licence : MIT (cœur open source) Logiciel libre

Fournisseur d'identité complet et auto-hébergé (OIDC, SAML, LDAP, RADIUS) avec MFA et flux d'authentification personnalisables. Alternative libre à Okta ou Entra ID.

authentik

authentik est un fournisseur d'identité (IdP) auto-hébergé prenant en charge OAuth2/OpenID Connect, SAML, LDAP et RADIUS, avec authentification multifacteur et des « flows » entièrement personnalisables (enrôlement, récupération, conditions d'accès). Il se positionne comme une alternative libre aux services commerciaux type Okta, Auth0 ou Entra ID, avec une interface d'administration moderne. Le cœur est sous licence MIT et couvre le SSO et le MFA d'une organisation ; seules des fonctions avancées relèvent d'une édition entreprise, non nécessaire à cet usage.

Valeur ajoutée

SSO et MFA d'entreprise auto-hébergés, avec des parcours d'authentification sur mesure.

Risques contre lesquels cette solution protège

  • Usurpation d'identité / vol de compte Suffit seule
  • Comptes dispersés sans révocation centralisée Contribue à la réduction
KPI impacté Taux de comptes protégés par MFA et d'applications derrière le SSO.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Fournisseur d’identité (conteneurs)
CPU 2 vCPU
RAM 2–4 Go
Dépendances PostgreSQL + Redis

Préparation

  1. Déployer authentik (composition Docker officielle) ⏱ 15 min
    wget https://goauthentik.io/docker-compose.yml && docker compose up -d

    Résultat Interface d'administration accessible

  2. Créer un premier utilisateur et activer le MFA (TOTP) ⏱ 20 min

    Résultat Authentification à second facteur en place

  3. Connecter une application via OIDC ou le proxy d'authentification ⏱ 30 min

    Résultat SSO opérationnel devant l'application

Interactions avec l’infrastructure

Source Destination Pourquoi
Reverse proxy authentik Expose le service d'authentification de façon sécurisée
authentik Applications protégées Authentifie via OIDC/SAML, ou en proxy devant les applications qui n'en gèrent pas
Annuaire existant authentik Fédération des comptes déjà en place