
Authelia
Portail d'authentification unique (SSO) avec 2FA. Un seul login pour toutes vos apps, accès centralisé, contrôle granulaire par groupe.
Authelia est un portail d'authentification unique (SSO) open source avec support 2FA (TOTP, WebAuthn, push) et forward-auth Caddy. Un seul login pour accéder à toutes vos apps, des règles d'accès par groupe, et la possibilité de protéger n'importe quel domaine derrière un mur d'authentification.
Le problème
Vous avez 20 apps sur votre serveur, chacune avec son propre login. Vos utilisateurs créent des mots de passe faibles, oublient lesquels et appellent l'admin. Vous voulez un seul compte par personne, un MFA partout, et la capacité de désactiver un utilisateur d'un coup pour toutes les apps.
Fonctionnalités clés
SSO unifié
Un seul login partagé entre toutes vos apps via OIDC ou forward-auth Caddy. Les utilisateurs s'authentifient une fois, c'est tout.
2FA / MFA
TOTP (Google Authenticator, Bitwarden), WebAuthn (clés FIDO2, Passkeys), notifications push Duo. Activable globalement ou par règle d'accès.
Politiques d'accès
Règles fines par domaine, groupe, ressource.
bypass pour les pages publiques, one_factor pour le quotidien, two_factor pour les apps sensibles.Groupes d'utilisateurs
Définissez
admins, clients, staff, etc. dans server.nix et utilisez ces groupes dans les ACL et les apps qui supportent les claims OIDC.Notifications email
Notifications de connexion, reset de mot de passe et 2FA envoyés via votre relais SMTP (Stalwart), sans config manuelle.
Intégrations natives
HedgeDoc, Wiki.js, Memos, Etherpad et plus :
requireAuth = true ou sso = "authelia" suffit pour brancher l'app au SSO.Sur votre serveur
Authelia est pré-configuré avec session Redis, base de données PostgreSQL, intégration Caddy forward_auth automatique et SMTP relayé via Stalwart si actif. Déclarez vos utilisateurs et groupes en Nix :
server.authelia = {
enable = true;
users.manu = {
email = "manu@example.com";
groups = [ "admins" ];
};
accessControl.rules = [
{ domain = [ "beszel.example.com" "netdata.example.com" ];
policy = "two_factor";
subject = "group:admins"; }
];
};
Les mots de passe initiaux sont hérités du mot de passe global passé à provision.sh, chaque utilisateur peut les changer à la première connexion.
vs. Auth0 / Okta
Auth0 facture 23 $ pour 1 000 utilisateurs/mois au minimum (et explose vite à mesure que vous ajoutez des fonctionnalités). Okta facture 2 à 8 $ par utilisateur par mois. Authelia auto-hébergé fait l'essentiel d'un IdP moderne, SSO, MFA, ACL, OIDC, pour zéro coût par utilisateur, et garde vos identités sur votre infrastructure.
Disponible sur votre serveur
Authelia est inclus et s'intègre nativement avec les autres apps de votre serveur. Activez-le, déclarez vos utilisateurs, protégez vos domaines.