Hôte Docker
N’importe quel serveur capable d’exécuter des images Docker. Ollama a besoin d’un accès internet sortant
une fois, pour faire ollama pull de vos modèles ; ensuite tout est local.
Secretia est une distribution : elle exécute les images officielles Ollama et Open WebUI et y ajoute une petite couche d’identité. Choisissez le chemin qui convient à votre hôte — un Compose en un seul fichier, ou trois services distincts (l’option la plus simple sur EasyPanel).
Hôte Docker
N’importe quel serveur capable d’exécuter des images Docker. Ollama a besoin d’un accès internet sortant
une fois, pour faire ollama pull de vos modèles ; ensuite tout est local.
Assez de RAM
Un modèle de 7–8 B nécessite environ 4–5 Go. Le CPU seul fonctionne ; un GPU est bien plus rapide.
Un secret de session
Une longue chaîne aléatoire pour Open WebUI (openssl rand -hex 32). Pour le SSO, les informations du
client Lockatus (optionnel).
EasyPanel préfère des services distincts plutôt qu’un Compose. Créez un projet et trois services :
ollama — App → Docker Image ollama/ollama:latest. Montez un volume sur
/root/.ollama. Aucun domaine (interne).open-webui — App → Docker Image ghcr.io/open-webui/open-webui:main. Montez
/app/backend/data. Définissez les variables d’environnement (ci-dessous). Aucun domaine (interne).secretia — App → GitHub diegoparras/secretia, Build = Dockerfile. Définissez
OPEN_WEBUI_UPSTREAM=open-webui:8080. Attribuez votre domaine public → port 8080.Au sein d’un même projet, les services se joignent par leur nom (http://ollama:11434,
open-webui:8080). La liste de contrôle complète se trouve dans le DEPLOY.md du dépôt.
git clone https://github.com/diegoparras/secretia.git && cd secretiacp .env.example .env # set WEBUI_URL, WEBUI_SECRET_KEY and the OAUTH_* varsdocker compose up -dLe compose démarre ensemble Ollama, Open WebUI et le nginx d’identité ; seul le service d’identité est
publié (port 8080).
Vous voulez le chemin le plus simple ? Exécutez seulement ollama + open-webui et pointez votre domaine
directement sur open-webui (port 8080). Vous conservez le nom « Secretia » et le login Lockatus, mais vous
perdez l’accent magenta — c’est ce qu’ajoute le service d’identité.
| Variable | Exemple | Description |
|---|---|---|
OLLAMA_BASE_URL | http://ollama:11434 | Où réside le moteur de modèles (nom d’hôte interne). |
WEBUI_NAME | Secretia | Le nom de l’application affiché dans l’interface. |
WEBUI_URL | https://your-domain | URL publique — utilisée pour construire les redirections OIDC. |
WEBUI_SECRET_KEY | (aléatoire) | Clé de session/cryptographique. openssl rand -hex 32. Gardez-la secrète. |
ENABLE_SIGNUP | false | Inscription locale désactivée — les comptes arrivent via Lockatus. |
ENABLE_OAUTH_SIGNUP | true | Crée un utilisateur automatiquement à la première connexion Lockatus. |
OAUTH_CLIENT_ID | secretia | Slug de l’application enregistré dans Lockatus. |
OAUTH_CLIENT_SECRET | (secret) | Le secret enregistré dans Lockatus. |
OPENID_PROVIDER_URL | …/.well-known/openid-configuration | URL de découverte de Lockatus. |
OPENID_REDIRECT_URI | https://your-domain/oauth/oidc/callback | Doit correspondre à celle enregistrée dans Lockatus. |
Le service d’identité prend une seule variable : OPEN_WEBUI_UPSTREAM (par défaut open-webui:8080).
ollama, récupérez un modèle :ollama pull llama3.1:8b # or qwen2.5:7b, or llava:7b for imagesLe modèle apparaît tout seul dans le sélecteur de Secretia.