Aller au contenu

Installer Secretia

Secretia est une distribution : elle exécute les images officielles Ollama et Open WebUI et y ajoute une petite couche d’identité. Choisissez le chemin qui convient à votre hôte — un Compose en un seul fichier, ou trois services distincts (l’option la plus simple sur EasyPanel).

Hôte Docker

N’importe quel serveur capable d’exécuter des images Docker. Ollama a besoin d’un accès internet sortant une fois, pour faire ollama pull de vos modèles ; ensuite tout est local.

Assez de RAM

Un modèle de 7–8 B nécessite environ 4–5 Go. Le CPU seul fonctionne ; un GPU est bien plus rapide.

Un secret de session

Une longue chaîne aléatoire pour Open WebUI (openssl rand -hex 32). Pour le SSO, les informations du client Lockatus (optionnel).

EasyPanel préfère des services distincts plutôt qu’un Compose. Créez un projet et trois services :

  1. ollama — App → Docker Image ollama/ollama:latest. Montez un volume sur /root/.ollama. Aucun domaine (interne).
  2. open-webui — App → Docker Image ghcr.io/open-webui/open-webui:main. Montez /app/backend/data. Définissez les variables d’environnement (ci-dessous). Aucun domaine (interne).
  3. secretia — App → GitHub diegoparras/secretia, Build = Dockerfile. Définissez OPEN_WEBUI_UPSTREAM=open-webui:8080. Attribuez votre domaine public → port 8080.

Au sein d’un même projet, les services se joignent par leur nom (http://ollama:11434, open-webui:8080). La liste de contrôle complète se trouve dans le DEPLOY.md du dépôt.

VariableExempleDescription
OLLAMA_BASE_URLhttp://ollama:11434Où réside le moteur de modèles (nom d’hôte interne).
WEBUI_NAMESecretiaLe nom de l’application affiché dans l’interface.
WEBUI_URLhttps://your-domainURL publique — utilisée pour construire les redirections OIDC.
WEBUI_SECRET_KEY(aléatoire)Clé de session/cryptographique. openssl rand -hex 32. Gardez-la secrète.
ENABLE_SIGNUPfalseInscription locale désactivée — les comptes arrivent via Lockatus.
ENABLE_OAUTH_SIGNUPtrueCrée un utilisateur automatiquement à la première connexion Lockatus.
OAUTH_CLIENT_IDsecretiaSlug de l’application enregistré dans Lockatus.
OAUTH_CLIENT_SECRET(secret)Le secret enregistré dans Lockatus.
OPENID_PROVIDER_URL…/.well-known/openid-configurationURL de découverte de Lockatus.
OPENID_REDIRECT_URIhttps://your-domain/oauth/oidc/callbackDoit correspondre à celle enregistrée dans Lockatus.

Le service d’identité prend une seule variable : OPEN_WEBUI_UPSTREAM (par défaut open-webui:8080).

  1. Ouvrez votre domaine et connectez-vous avec Lockatus.
  2. Le premier utilisateur devient généralement administrateur ; sinon, promouvez-le dans Open WebUI → Settings → Users.
  3. Dans le terminal du service ollama, récupérez un modèle :
Fenêtre de terminal
ollama pull llama3.1:8b # or qwen2.5:7b, or llava:7b for images

Le modèle apparaît tout seul dans le sélecteur de Secretia.