Tests indépendants Mis à jour août 2026 387 guides d'auto-hébergement 5 fournisseurs VPS testés

comparison

Keycloak vs Authentik (2026) : Quel serveur SSO devriez-vous héberger vous-même ?

Keycloak est la référence pour l'entreprise, Authentik le favori du homelab. SAML, OIDC, authentification avancée, empreinte RAM, et choix de VPS comparés en toute honnêteté.

Dernière vérification:

Une fois que vous hébergez plus de trois applications, se connecter à chacune séparément cesse d’être pratique. Le Single Sign-On résout ce problème, et en 2026, la shortlist des solutions auto-hébergées se réduit à deux noms : Keycloak, le vétéran soutenu par Red Hat que les entreprises adoptent en standard, et Authentik, le challenger basé sur Python que la plupart des guides SSO pour homelab supposent désormais.

Les deux parlent couramment OIDC et SAML. Les différences résident dans le modèle opérationnel, la courbe d’apprentissage, et une fonctionnalité qui compte énormément pour les auto-hébergeurs : quoi faire avec des applications qui n’ont pas du tout de support de connexion.

TL;DR : Lequel choisir ?

Optez pour Authentik si vous protégez une infrastructure auto-hébergée : authentification avancée intégrée pour les applications sans OIDC, flux visuels, et une configuration que vous pouvez terminer en une soirée.

Optez pour Keycloak si vous gérez l’identité pour une organisation : éprouvé à grande échelle, multi-tenants de premier ordre, autorisation granulaire, et un écosystème que chaque documentation d’intégration d’entreprise met en avant.

Comparatif rapide : Keycloak vs Authentik

KeycloakAuthentik
Supporté parRed Hat / CNCFAuthentik Security (open core)
StackJava (Quarkus)Python + Go, Postgres + Redis
ProtocolesOIDC, OAuth2, SAML, fédération LDAPOIDC, OAuth2, SAML, LDAP, SCIM, RADIUS
Auth avancée / proxyVia oauth2-proxy externeIntégré
UX administrateurPuissante, complexeModerne, flux guidés
Multi-tenancyRealm, excellentPlus léger (déments / marques)
RAM typique0.7-1.5 GB1-1.5 GB (tous conteneurs)
Limite de scaleTrès hauteHaute

Où Keycloak brille

Profondeur et crédibilité. Les realms offrent une isolation réelle des tenants, les services d’autorisation permettent une modélisation fine des permissions que peu d’outils proposent, et le courtage d’identité fédère tous les IdP en amont rencontrés en pratique. C’est l’implémentation de référence contre laquelle les entreprises testent ; si une application commerciale documente le SSO, c’est Keycloak qu’elle mentionne. Opérationnellement, c’est un service JVM unique avec une base de données, ce que certains admins préfèrent à une stack multi-container.

Le coût cognitif est réel : clients, mappers, scopes, flux forment un modèle qu’il faut vraiment apprendre avant qu’il ne devienne prévisible.

Où Authentik l’emporte

Adapté au monde de l’auto-hébergement. Le fournisseur de proxy intégré est la véritable différence : l’auth avancée via Traefik ou Nginx met en avant le SSO plus MFA devant des applications sans login propre, sans composants supplémentaires requis. Les flux d’inscription et de récupération sont conçus visuellement, l’interface est intuitive, et les configurations peuvent être reproduites facilement en YAML - parfait pour un homelab en GitOps.

Plus jeune, il a ses bords en open-core (support d’entreprise), qui suscitent parfois des râleries, mais le cœur reste entièrement fonctionnel pour les utilisateurs gratuits.

Exigences VPS comparées

SpécificationsKeycloakAuthentik
RAM minimale2 GB2 GB
RAM recommandée4 GB4 GB
Stockage10-20 GB10-20 GB
CPU2 vCPU2 vCPU
Base de donnéesPostgresPostgres (+ Redis)

Un fournisseur d’identité est le service dont la panne bloque tout le reste, donc la fiabilité prime ici. Hetzner à partir de 5.49 EUR par mois est notre choix : disponibilité fiable, snapshots avant mise à jour, NVMe rapide pour Postgres. Contabo à partir de 5.99 EUR offre une bonne marge de RAM à petit prix si la même machine héberge aussi votre reverse proxy et quelques applications protégées. Les stacks US fonctionnent bien avec DigitalOcean dès 6 USD. La taille recommandée est détaillée dans nos guides meilleur VPS pour Keycloak et meilleur VPS pour Authentik, le classement complet est dans notre comparatif VPS.

Verdict

Pour une infrastructure auto-hébergée, Authentik s’impose comme le choix pragmatique : il répond au vrai problème du homelab - un login pour tout, y compris les apps simples - avec le minimum d’assemblage. Keycloak reste la meilleure option quand les exigences ressemblent à une description de poste : realms multi-tenants, fédération complexe, politiques d’autorisation, ou un auditeur qui s’interroge sur ce que les entreprises utilisent.

Dans tous les cas, déployez-le derrière HTTPS dès le départ, activez MFA pour le compte admin avant de créer autre chose, et faites un snapshot avant chaque mise à jour. Le SSO concentre autant votre risque que votre commodité.

Frequently asked questions

Quel est le plus facile à configurer pour un homelab, Keycloak ou Authentik ?

Authentik, clairement. Sa configuration via docker-compose, ses flux guidés, et ses assistants d'application permettent d'obtenir un SSO fonctionnel avec authentification avancée pour votre première application en une soirée. Le modèle de realms, clients et mappers de Keycloak est plus puissant mais suppose un vocabulaire de gestion d'identité, et la protection d'applications sans support natif OIDC nécessite un composant proxy supplémentaire que Authentik fournit simplement intégré.

Authentik peut-il protéger des applications qui n'ont aucune méthode de connexion?

Oui - c'est sa fonctionnalité phare pour les utilisateurs en auto-hébergement. Son fournisseur de proxy intégré assure une authentification avancée avec Traefik ou Nginx, plaçant un mur d'authentification devant toute application web avant que les requêtes ne l'atteignent. Sonarr, Uptime Kuma, ou simplement un tableau de bord obtiennent un SSO sans avoir à supporter un protocole en soi. Avec Keycloak, vous assembleriez le même modèle avec un composant séparé comme oauth2-proxy.

Quelle quantité de RAM faut-il pour Keycloak et Authentik sur un VPS ?

Keycloak sur Quarkus tourne généralement entre 700 Mo et 1,5 Go de heap pour de petites déploiements. Le serveur, les workers, Postgres et Redis d'Authentik occupent aussi une région similaire de 1 à 1,5 Go. En pratique, tous deux requièrent au minimum un plan de 2 Go et sont à l'aise à 4 Go. Aucun ne doit fonctionner sur la plus petite gamme de VPS si la fiabilité de la connexion est critique, et c'est le cas.