# 🌐 Nginx Proxy Manager — bonnes pratiques appliquĂ©es > Aucune capture d'Ă©cran ni configuration rĂ©elle n'est versionnĂ©e ici (l'admin NPM contient les certificats et les hosts internes). Ce fichier documente les rĂšgles suivies. ## Principes - Un **proxy host** par service, jamais de service exposĂ© directement sans passer par NPM. - Forçage SSL systĂ©matique (`Force SSL` + `HTTP/2`) sur chaque host. - Certificats Let's Encrypt en wildcard sur le domaine principal, renouvellement automatique. - Pas d'exposition de l'interface d'administration NPM (port 81) en dehors du tunnel Cloudflare + Authentik forward-auth. ## Convention de nommage des sous-domaines | Sous-domaine | Service | | ------------------------- | -------------------- | | `cloud.example.com` | Nextcloud | | `media.example.com` | Jellyfin | | `photos.example.com` | Immich | | `vault.example.com` | Vaultwarden | | `auth.example.com` | Authentik | | `git.example.com` | Gitea | ## Forward-auth (Authentik) Pour les services ne gĂ©rant pas nativement le SSO, un bloc de configuration personnalisĂ©e NPM redirige les requĂȘtes non authentifiĂ©es vers Authentik (`outpost` en mode proxy), qui valide la session avant de relayer la requĂȘte vers le service interne. ## Journalisation Les access logs et error logs de NPM sont conservĂ©s localement avec rotation, pour permettre une analyse en cas de comportement suspect (tentatives d'accĂšs rĂ©pĂ©tĂ©es, scans, etc.).