authentik est un fournisseur d'identité (IdP) auto-hébergé prenant en charge OAuth2/OpenID Connect, SAML, LDAP et RADIUS, avec authentification multifacteur et des « flows » entièrement personnalisables (enrôlement, récupération, conditions d'accès). Il se positionne comme une alternative libre aux services commerciaux type Okta, Auth0 ou Entra ID, avec une interface d'administration moderne. Le cœur est sous licence MIT et couvre le SSO et le MFA d'une organisation ; seules des fonctions avancées relèvent d'une édition entreprise, non nécessaire à cet usage.
Déploiement
Valeur ajoutée
SSO et MFA d'entreprise auto-hébergés, avec des parcours d'authentification sur mesure.
Risques contre lesquels cette solution protège
-
Usurpation d'identité / vol de compte
Suffit seule
-
Comptes dispersés sans révocation centralisée
Contribue à la réduction
KPI impacté
Taux de comptes protégés par MFA et d'applications derrière le SSO.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Fournisseur d’identité (conteneurs)
CPU
2 vCPU
RAM
2–4 Go
Dépendances
PostgreSQL + Redis
Préparation
-
Déployer authentik (composition Docker officielle)
⏱ 15 min
wget https://goauthentik.io/docker-compose.yml && docker compose up -d
Résultat
Interface d'administration accessible
-
Créer un premier utilisateur et activer le MFA (TOTP)
⏱ 20 min
Résultat
Authentification à second facteur en place
-
Connecter une application via OIDC ou le proxy d'authentification
⏱ 30 min
Résultat
SSO opérationnel devant l'application
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Reverse proxy
→
authentik
Expose le service d'authentification de façon sécurisée
authentik
→
Applications protégées
Authentifie via OIDC/SAML, ou en proxy devant les applications qui n'en gèrent pas
Annuaire existant
→
authentik
Fédération des comptes déjà en place
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec