Services
Contactez-nous

Comparer 10 outils MFA open source

Cem Dilmegani
Cem Dilmegani
mis à jour le 4 août 2026

Nous avons comparé 10 outils MFA gratuit et open source en fonction de leurs protocoles d’authentification, de leurs méthodes MFA, de leurs options de déploiement et de leurs versions les plus récentes.

Loading Chart

Lorsque vous démarrez votre implémentation gratuit et open source de l’authentification multi-facteurs (MFA), considérez :

  • Solutions MFA de niveau entreprise : Keycloak, Authelia, Authentik, Zitadel et Kanidm fournissent une gestion complète des identités et des accès (IAM) avec prise en charge de plusieurs protocoles d’authentification.
  • Outils MFA légers : Hanko, LLDAP, FreeIPA, privacyIDEA et Rauthy sont plus simples à configurer et mieux adaptés aux environnements plus petits ou auto-hébergés.

Fonctionnalités des solutions MFA open source

  • Architecture multi-locataire : Permet à plusieurs groupes d’utilisateurs indépendants (locataires) d’avoir des données et configurations isolées.
  • Usurpation de token : Permet la délégation sécurisée de token ou l’usurpation d’un utilisateur ou d’une application pour des actions autorisées.
  • Authentification biométrique : Propose des facteurs biométriques tels que les empreintes digitales.
  • Clé de sécurité Google Titan : un dispositif d’authentification matériel qui fournit une 2FA résistante au phishing ou une connexion sans mot de passe.

Tous les outils (à l’exception de LDAP) prennent en charge les tokens matériels (par ex., YubiKey) et le protocole d’authentification sans mot de passe FIDO2 / WebAuthn. FIDO2 n’utilise pas de secrets partagés, tels que les mots de passe ; il minimise les vulnérabilités liées aux violations de données. 

Fonctionnalités d’entreprise

  • OpenTelemetry : Standard open source et ensemble de technologies pour capturer et exporter les métriques, les traces et les journaux.
  • Sessions personnalisées : Permet un contrôle fin des comportements de session, tels que :
    • Comment et quand la MFA est déclenchée (par ex., à la connexion, pour des actions sensibles).
    • Le type de méthodes MFA prises en charge (par ex., TOTP, WebAuthn, SMS)
  • Fonctionnalités en libre-service :
    • Réinitialisation du mot de passe
    • Inscription des utilisateurs

Prise en charge de la gestion des accès privilégiés (PAM)

Les outils avec PAM vous permettent de gérer les droits d’accès des utilisateurs privilégiés.

Capacités d’auto-audit

Les capacités d’auto-audit renforcent la traçabilité des journaux, qui est essentielle pour les outils MFA (authentification multi-facteurs). Elles aident à suivre les activités non autorisées ou suspectes, telles que l’activation/désactivation de la MFA, les tentatives de connexion échouées et l’utilisation d’OTP.

Solutions MFA de niveau entreprise

Keycloak, Authelia, Authentik, Zitadel et Kanidm offrent des capacités MFA étendues. Ces outils gratuit MFA proposent :

  • Plusieurs méthodes MFA : TOTP (mot de passe à usage unique basé sur le temps), WebAuthn, SMS, OIDC (OpenID Connect), e-mail, push, authentification biométrique, et MFA par approbation.
  • Plusieurs protocoles d’authentification : OAuth2, OIDC (OpenID Connect), SAML, LDAP et RADIUS.
  • Personnalisation supérieure : RBAC granulaire et connexions SSO sociales personnalisées (OIDC/OAuth2) sur les politiques MFA.

Keycloak

Keycloak est une plateforme IAM open source qui couvre le SSO, la fédération d’identités, la connexion sociale et le RBAC, et prend en charge SAML, OAuth2, OIDC et LDAP nativement.

  • Keycloak prend en charge plusieurs backends de base de données, notamment PostgreSQL, MySQL, MariaDB, Oracle et Microsoft SQL Server.1
  • Les versions récentes ont ajouté l’automatisation des workflows pour les tâches administratives de realm, les JWT Authorization Grants comme alternative recommandée à l’échange de tokens externe-vers-interne, l’authentification par token de compte de service Kubernetes pour les clients, et la prise en charge complète d’OpenTelemetry pour les métriques et la journalisation.2

Keycloak est plus complexe à installer et à configurer que Authelia ou Authentik. L’interface d’administration par défaut couvre un large périmètre qui peut être difficile à naviguer pour les équipes concentrées sur un ensemble limité de cas d’utilisation.

Authelia

Authelia est un serveur d’authentification et d’autorisation open source qui fournit 2FA et SSO pour les applications web via un reverse proxy. Plutôt que de servir de plateforme d’identité autonome, il fonctionne comme un compagnon des proxies tels que nginx, Traefik, Caddy et HAProxy, en se plaçant devant les applications et en gérant les décisions d’authentification. La configuration est entièrement gérée via un fichier YAML, ce qui la rend simple à versionner et à auditer, mais exige une familiarité avec le schéma de configuration.

Architecture et empreinte des ressources

L’image du conteneur fait moins de 20 Mo et utilise généralement moins de 30 Mo de RAM, ce qui en fait l’une des options les plus légères de cette liste. Authelia a obtenu la certification OpenID Connect 1.0 et peut servir de fournisseur OIDC pour les applications en aval.3

Mises à jour récentes

La version 4.39 a ajouté la connexion par passkeys/sans mot de passe via WebAuthn, le Device Code Flow pour les scénarios de connexion sur TV et écran partagé, des critères réseau pour les politiques d’autorisation OIDC, et la prise en charge de la RFC8176 Authentication Method Reference pour communiquer le niveau d’authentification aux tiers.4

Fonctionnalités clés

FIDO2 WebAuthn avec des clés matérielles telles que YubiKey, TOTP avec des applications d’authentification compatibles, notifications push mobiles via Duo, connexion sans mot de passe via passkeys, contrôle d’accès basé sur des politiques, et prise en charge de Kubernetes via le chart Helm.

Limites

  • Authelia n’a pas de multi-locataire, pas de prise en charge PAM et pas d’interface utilisateur intégrée de gestion des utilisateurs ; les comptes utilisateurs sont gérés via un backend LDAP ou un fichier YAML statique.
  • Les équipes qui ont besoin d’un portail utilisateur en libre-service ou d’une gestion des appareils devraient plutôt évaluer Authentik ou Kanidm.

Authentik

Authentik est une plateforme IAM auto-hébergée qui couvre le SSO, LDAP, OAuth2/OpenID Connect, SAML, SCIM et l’authentification de transfert. Par rapport à Keycloak, elle nécessite moins de configuration initiale pour les équipes sans expérience dédiée en infrastructure d’identité.

Mises à jour récentes

La version 2025.12 a ajouté la gestion des appareils d’extrémité pour Windows, macOS et Linux via l’agent Authentik, WebAuthn Conditional UI, une refonte complète du RBAC avec des groupes multi-parents et des permissions héritées des rôles, ainsi que la gestion centralisée des fichiers avec prise en charge de S3.5

La version 2026.2 a ajouté un fournisseur WS-Federation pour SharePoint et les applications natives Windows, un connecteur de flotte pour les signaux des appareils d’extrémité et l’accès conditionnel, la prise en charge de PAM Linux pour la connexion locale aux appareils, et la génération de certificats ED25519/ED448.6

Sécurité

Authentik maintient un programme annuel de tests d’intrusion et un processus formel de divulgation des CVE. Trois CVE ont été publiées en février 2026, dont une critique, corrigées dans les versions 2025.8.6, 2025.10.4 et 2025.12.4. Les équipes qui exécutent des instances auto-hébergées doivent maintenir les mises à jour.7

Limites

  • Authentik fonctionne uniquement sur PostgreSQL.8
  • PostgreSQL reste une dépendance stricte, ce qui ajoute une charge opérationnelle pour les déploiements personnels sur un seul hôte.
  • Authentik n’a pas non plus de prise en charge native d’OpenTelemetry.

ZITADEL

ZITADEL est une plateforme d’infrastructure d’identité auto-hébergée conçue autour du multi-locataire. Elle prend en charge OpenID Connect, OAuth2, SAML 2, LDAP, passkeys/FIDO2, OTP et SCIM 2.0.

Mises à jour récentes

  • Login V2 est la valeur par défaut pour les nouveaux clients. Actions V2 a remplacé le système d’extension embarqué V1 par des webhooks pilotés par les événements qui s’exécutent en dehors du processus central, ce qui prend en charge les extensions polyglottes et la mise à l’échelle découplée.9
  • La prise en charge de CockroachDB a été supprimée. PostgreSQL est la seule base de données prise en charge à partir de la version 3.10

Limites

L’administration nécessite une familiarité avec le modèle de locataires multi-couches de ZITADEL, ce qui ajoute de la complexité de configuration pour les déploiements mono-organisation. La feuille de route 2026 indique que l’équipe travaille à la simplification de ce modèle et à l’unification de la console de gestion.11

Kanidm

Kanidm est une plateforme de gestion des identités auto-hébergée écrite en Rust.

  • Contrairement à LDAP, qui fournit des services d’annuaire, Kanidm inclut nativement OAuth2, OIDC, RADIUS, la gestion des clés SSH et l’intégration PAM Linux sans nécessiter de composants externes.
  • L’administration est principalement basée sur la CLI ; l’interface web couvre le libre-service utilisateur et une partie de la gestion des comptes, mais pas l’ensemble des tâches administratives.

L’interface web a été réécrite avec la prise en charge des thèmes. La version 1.10.0 a supprimé OpenSSL en tant que dépendance et remplacé tous les chemins cryptographiques par RustCrypto et Rustls via aws-lc-rs. Elle a également ajouté la récupération de compte optionnelle via la vérification de l’e-mail et RFC8693 Token Exchange pour les comptes de service qui émettent des tokens OIDC/OAuth2.12

Limites

Le modèle d’administration axé sur la CLI exige d’être à l’aise avec les outils en ligne de commande. Les benchmarks de Kanidm avec 3 000 utilisateurs et 1 500 groupes font état d’environ 3x plus rapide pour la recherche et 5x plus rapide pour les opérations d’écriture par rapport à FreeIPA, bien que les résultats varient selon la charge de travail.13

Laissez notre équipe automatiser l'un de vos processus métier avec des agents IA, gratuitement.
Automatiser un processus

Outils MFA légers

Hanko, LDAP, FreeIPA, privacyIDEA et Rauthy couvrent des périmètres plus étroits que les plateformes IAM complètes comme Keycloak ou Authentik. Leur prise en charge des protocoles, leurs options de personnalisation et la complexité de déploiement varient considérablement, de sorte que l’étiquette « légers » couvre une large gamme.

Hanko

Hanko est un service d’authentification open source axé sur la connexion sans mot de passe. Il prend en charge les passkeys, TOTP, les clés de sécurité, OAuth SSO (Apple, Google, GitHub) et SAML SSO personnalisé. Il inclut la gestion des sessions côté serveur et la révocation des sessions à distance.

Il ne prend pas en charge les connexions sociales OIDC/OAuth2 personnalisées, l’usurpation d’utilisateur, les sessions privilégiées/step-up, les notifications de sécurité par e-mail ni les métadonnées utilisateur personnalisées. Les équipes qui ont besoin de ces capacités doivent se tourner vers une plateforme plus complète.

Ne manquez pas nos benchmarks et analyses basées sur les données. Le bouton ouvre Google ; sélectionner AIMultiple confirme que vous souhaitez voir AIMultiple plus souvent dans les résultats de recherche Google.
GoogleAjouter comme source préférée

LLDAP

LLDAP est un serveur LDAP léger. Il expose une interface LDAP standard et une interface web pour la gestion de base des utilisateurs et des groupes, y compris la réinitialisation des mots de passe par e-mail. Il ne fournit pas de protocoles d’authentification tels que OAuth2 ou OIDC, qui nécessitent un composant séparé (Keycloak, Authelia, etc.) placé devant lui.

Par défaut, les données utilisateur sont stockées dans SQLite. MySQL/MariaDB et PostgreSQL sont également pris en charge. LLDAP est principalement utilisé dans les environnements auto-hébergés où les applications nécessitent LDAP pour la recherche d’utilisateurs, mais où l’opérateur souhaite éviter la charge opérationnelle d’OpenLDAP.

privacyIDEA

privacyIDEA est un système de gestion MFA, pas un fournisseur d’identité complet. Il gère les seconds facteurs de manière centralisée : TOTP, HOTP, OCRA, mOTP, YubiKey (HOTP/TOTP/AES), FIDO U2F, FIDO2/WebAuthn, push tokens, SMS, e-mail et clés SSH, et les expose via une API que les frontaux d’authentification (Keycloak, FreeIPA, Gluu, NGINX) consomment. Il ne gère pas lui-même les protocoles d’authentification.

La version 3.12 a ajouté des résolveurs d’utilisateurs pour Entra ID et Keycloak, ce qui permet aux administrateurs de récupérer directement les données utilisateur depuis ces annuaires et d’attribuer des tokens dans privacyIDEA sans étape de synchronisation distincte.14 La prise en charge des passkeys en tant que type de token distinct a été introduite dans la version 3.11.15 La version 3.13 a étendu la prise en charge des passkeys afin que les utilisateurs puissent enregistrer une passkey sur Windows et Linux lors de la connexion pour une authentification hors ligne sur cet appareil, a amélioré la gestion RADIUS pour les push tokens et a publié l’interface Web redessinée en version bêta.16

Limites

  • privacyIDEA n’inclut pas Kerberos ni d’autres protocoles d’authentification de manière native.
  • Les workflows d’automatisation (inscription, roulement, intégration, départ) sont configurables mais nécessitent une intégration API au-delà de ce qu’implique une configuration TOTP prête à l’emploi dans Keycloak.

FreeIPA

FreeIPA est un système de gestion des identités pour les environnements Linux et UNIX. Il regroupe un annuaire LDAP (389-ds), un KDC Kerberos, un serveur DNS, une autorité de certification et les bibliothèques Samba pour l’intégration Active Directory en une seule unité déployable avec une interface web et une CLI.

Il prend en charge les tokens TOTP et OTP, ainsi que l’authentification FIDO2/passkey. FreeIPA est conçu pour les environnements qui nécessitent une authentification centralisée des hôtes Linux, l’émission de tickets Kerberos, la gestion des politiques sudo et des services d’annuaire des utilisateurs.

Limites

  • L’architecture groupée signifie que le déploiement de FreeIPA implique la configuration de plusieurs sous-systèmes.
  • Les mises à jour et les montées de version comportent plus de risques que les outils monocomposants, car toute modification d’un service groupé peut affecter les autres.
  • Ce n’est pas un choix pratique pour les environnements qui n’utilisent pas d’authentification basée sur l’hôte Linux/UNIX.

Rauthy

Rauthy est un fournisseur OpenID Connect et une solution d’authentification unique. Il prend en charge WebAuthn/FIDO2/passkeys, TOTP et la connexion sociale via des fournisseurs d’identité externes (GitHub, Google, Microsoft et d’autres configurés comme des upstreams OIDC génériques). Il est conçu pour une faible consommation de ressources et est livré sous forme d’un binaire unique ou d’une image de conteneur.

À partir de la version 0.27, Rauthy inclut un module rauthy-pam-nss qui active l’intégration Linux PAM et NSS, en prenant en charge les connexions locales aux postes de travail via les passkeys YubiKey et SSH sécurisé par MFA via des mots de passe éphémères.17

Limites

Rauthy n’inclut pas la prise en charge de RADIUS ni de serveur LDAP intégré. Il fonctionne comme un fournisseur OIDC auprès duquel les autres applications s’authentifient ; il ne remplace pas un annuaire d’utilisateurs complet.

FAQ

L’authentification multi-facteurs (MFA) exige que l’utilisateur fournisse au moins deux facteurs de vérification pour accéder à une ressource telle qu’une application, un compte en ligne ou un VPN. Il est essentiel d’avoir une politique efficace de gestion des identités et des accès (IAM). Plutôt que de demander un nom d’utilisateur et un mot de passe, la MFA exige un ou plusieurs facteurs de vérification, ce qui réduit la probabilité d’une cyberattaque réussie.

La MFA fonctionne en demandant des données de vérification supplémentaires (facteurs). Les mots de passe à usage unique sont l’un des facteurs MFA les plus courants que rencontrent les utilisateurs. 
Les OTP sont ces codes à 4 à 8 chiffres que vous recevez fréquemment par e-mail, SMS ou via une application mobile. Les OTP génèrent un nouveau code régulièrement ou à chaque fois qu’une demande d’authentification est soumise. Le code est généré à l’aide d’une valeur de départ attribuée à l’utilisateur lors de sa première inscription, ainsi que d’un autre facteur, qui peut aller d’un compteur incrémenté à une valeur temporelle.

Considérez votre mot de passe comme une serrure de porte d’entrée. Si quelqu’un découvre votre mot de passe, c’est comme s’il avait trouvé la clé de la serrure. Sans MFA, il peut entrer sans difficulté.

Cependant, la MFA demande aux utilisateurs une vérification supplémentaire, comme la saisie d’un code envoyé sur leur téléphone ou le scan de leur empreinte digitale.

Cette étape supplémentaire rend plus difficile l’intrusion des attaquants. Même si un tiers obtient un type d’authentification (comme votre mot de passe), il aura encore besoin d’un deuxième ou d’un troisième facteur, plus difficile à acquérir.

Lectures complémentaires

Citer cette recherche

Choisissez le format qui correspond à votre lieu de publication. Coller la version avec lien dans votre CMS préserve le lien retour.

Cem Dilmegani and Ezgi Arslan, PhD. (2026) - "Comparer 10 outils MFA open source". Publié en ligne sur AIMultiple.com. Consulté le 4 Août 2026, à : https://aimultiple.com/open-source-mfa [Ressource en ligne]

Dilmegani, C., & PhD., E. A. (2026, 4 Août). Comparer 10 outils MFA open source. AIMultiple. https://aimultiple.com/open-source-mfa

@misc{dilmegani2026,
  author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
  title  = {{Comparer 10 outils MFA open source}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/open-source-mfa}},
  note   = {AIMultiple. Consulté le 4 Août 2026}
}
Télécharger toutes les données

Résultats et horodatages de 40 points de données. Téléchargez les données utilisées dans cet article sous forme de fichier ZIP contenant 4 fichiers CSV.

Dernière mise à jour : 17 Août 2026
Télécharger
Cem Dilmegani
Cem Dilmegani
Analyste principal
Cem est analyste principal chez AIMultiple depuis 2017. AIMultiple informe des centaines de milliers d'entreprises (selon SimilarWeb) dont 60 % du Fortune 500 chaque mois.

Les travaux de Cem ont été cités par des publications internationales de premier plan telles que Business Insider, Forbes, Washington Post, des entreprises mondiales comme Deloitte, HPE et des ONG comme le Forum économique mondial et des organisations supranationales comme la Commission européenne.

Tout au long de sa carrière, Cem a exercé en tant que consultant tech, acheteur tech et entrepreneur tech. Il a conseillé des entreprises sur leurs décisions technologiques chez McKinsey & Company et Altman Solon pendant plus d'une décennie. Il a également publié un rapport McKinsey sur la numérisation.

Il a dirigé la stratégie technologique et les achats d'un opérateur télécom tout en rendant compte au PDG. Il a également mené la croissance commerciale de l'entreprise deep tech Hypatos qui a atteint un chiffre d'affaires récurrent annuel à 7 chiffres et une valorisation à 9 chiffres à partir de 0 en 2 ans. Le travail de Cem chez Hypatos a été couvert par des publications technologiques de premier plan comme TechCrunch et Business Insider.

Cem intervient régulièrement lors de conférences technologiques internationales. Il est diplômé de la Bogazici University en tant qu'ingénieur informatique et détient un MBA de la Columbia Business School.
Voir le profil complet
Recherche effectuée par
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Analyste sectorielle
Ezgi est titulaire d’un doctorat en administration des affaires avec une spécialisation en finance et exerce en tant qu’analyste sectorielle chez AIMultiple. Elle mène des recherches et produit des analyses à l’intersection de la technologie et des affaires, avec une expertise couvrant la durabilité, les enquêtes et l’analyse des sentiments, les applications des agents IA dans la finance, l’optimisation pour les moteurs de réponse, la gestion des pare-feu et les technologies d’approvisionnement.
Voir le profil complet

Soyez le premier à commenter

Votre adresse courriel ne sera pas publiée. Tous les champs sont obligatoires. Les commentaires sont laissés dans leur langue d'origine.

0/450