Authentik self-hosted vs Auth0 : pourquoi je pars du self-host (et les 2 cas où je ne le fais pas)
Authentik ou Auth0 ? Ma position par défaut sur l'auth self-hosted, et les deux situations concrètes où je choisis un SaaS d'authentification plutôt que l'inverse.
"Pourquoi tu ne prends pas juste Auth0 ?"
C'est la question que je reçois à chaque kick-off où l'auth doit être posée vite. Auth0 marche, c'est documenté, ça se met en place en une demi-journée. Et pourtant je pars par défaut sur Authentik self-hosted. Pas par principe anti-SaaS — parce que l'auth est la seule brique d'un produit où je refuse de ne pas avoir la main complète.
Ce que le self-host donne que le SaaS ne donne pas
L'auth, c'est la source de vérité sur qui a accès à quoi. Sur Auth0, cette source de vérité vit chez un tiers, avec sa propre feuille de route de pricing, ses propres limites de rate-limit sur les tiers gratuits, et une dépendance dure si le service a un incident un jour de lancement client. Sur Authentik self-hosted, la source de vérité est dans mon infra, versionnée, sauvegardée avec le reste du produit.
# extrait d'un provider OIDC Authentik
providers:
- name: app-produit
type: oauth2
client_type: confidential
redirect_uris:
- https://app.client.fr/callback
scopes: [openid, profile, email]
Techniquement, Authentik couvre OIDC, SAML, LDAP, le RBAC par groupe, le MFA — tout ce qu'Auth0 propose sur ses tiers payants, sans le compteur d'utilisateurs actifs qui fait grimper la facture au fur et à mesure que le produit marche.
Les 2 cas où je ne pars pas self-host
Je ne défends pas Authentik dans l'absolu : c'est mon défaut dans la majorité des cas, pas systématiquement.
Premier cas : l'équipe cliente n'a personne pour opérer un service self-hosted après mon départ. Si le contrat se termine et qu'il n'y a ni retainer TMA ni ops interne, laisser une brique aussi critique que l'auth en self-host sans personne pour la monitorer est irresponsable. Dans ce cas, un SaaS d'authentification devient le choix raisonnable — la maintenance est déléguée à quelqu'un dont c'est le métier.
Deuxième cas : le budget V1 est trop serré pour absorber le temps de setup initial. Authentik prend plus de temps à poser correctement (providers, flows, outposts) qu'un compte Auth0 configuré en une après-midi. Sur un MVP à valider en quelques semaines avec un budget contraint, ce temps de setup peut ne pas être justifiable — surtout si le produit a de bonnes chances d'être abandonné après le test de marché.
Le vrai calcul n'est pas technique
La question n'est jamais "Authentik est-il meilleur qu'Auth0" dans l'absolu. Les deux font le travail. La vraie question est : qui va opérer cette brique dans six mois, et est-ce que le contrôle qu'apporte le self-host vaut le temps de setup et de maintenance que ça implique pour cette équipe précise.
Sur un produit que je porte en TMA long terme, la réponse est presque toujours oui. Sur une mission ponctuelle sans suite prévue, la réponse est souvent non — et il vaut mieux le dire au client avant de lui laisser une dette d'ops qu'il ne saura pas gérer.