Tailscale est-il gratuit ? Tarifs et limites des offres
Tailscale Personal reste gratuit jusqu’à six utilisateurs, avec des appareils illimités par utilisateur. Découvrez le coût d’un seat et quand Headscale est préférable.
Tailscale est-il gratuit ? Oui, avec le plan Personal
Tailscale est gratuit avec le plan Personal. L’offre gratuite n’a pas de date d’expiration et inclut la plupart des fonctions du produit. Elle limite le nombre de personnes pouvant rejoindre votre réseau, et non le nombre de machines que vous pouvez connecter. Vérifiée le 17 août 2026, la page des tarifs de Tailscale indique que le plan Personal comprend six utilisateurs, un nombre illimité d’appareils par utilisateur, 50 ressources marquées et l’accès à presque toutes les fonctions.
Commençons par deux termes. Un tailnet est votre réseau privé : un compte, une liste d’utilisateurs et un fichier de règles. Un seat correspond à une personne au sein de ce tailnet. Tailscale facture par seat : le calcul porte donc sur les personnes. Ce point détermine à lui seul si votre configuration est gratuite.
Tous les chiffres ci-dessous sont des valeurs publiées, avec la date de leur vérification. Les prix et les quotas évoluent. Vérifiez-les donc sur la page des tarifs avant d’établir un budget en vous basant dessus. La structure évolue beaucoup plus lentement, et c’est elle qui est utile : les personnes et l’infrastructure marquée sont comptées, tandis que les plans payants vendent des fonctionnalités supplémentaires plutôt qu’un quota d’appareils plus élevé. WireGuard, le protocole de tunnel utilisé en dessous, est identique dans tous les plans, et ce que Tailscale ajoute à WireGuard seul explique cette distinction.
Ce qui compte comme utilisateur et ce qui compte comme appareil
Chaque machine d’un tailnet appartient à quelqu’un. Connectez-vous avec votre propre identité et la machine vous appartient. Tailscale parle alors d’un appareil utilisateur, et la FAQ tarifaire est claire : « Les appareils utilisateur sont gratuits et illimités. » Votre ordinateur portable, votre téléphone, votre ordinateur de bureau et votre tablette ne représentent qu’un seul siège à eux quatre, et non quatre sièges.
Enregistrez plutôt une machine avec un tag : elle appartient alors à ce tag. Tailscale parle de ressource taguée, et ce sont ces ressources que le forfait comptabilise. Les serveurs et les routeurs doivent généralement être tagués, car une machine partagée ne doit pas appartenir à la personne qui a exécuté la commande de connexion. Au 17 août 2026, le forfait Personal inclut 50 ressources taguées. La page tarifaire indique que les ressources supplémentaires coûtent 1 dollar US par mois chacune, avec achat en self-service. Un VPS qui fournit un service à tout le monde appartient à cette catégorie, qu’il s’agisse de d’un subnet router qui annonce une plage privée ou de d’un exit node qui transporte le trafic sortant.
Attribuez le tag au serveur au moment où il rejoint le tailnet, car modifier son propriétaire par la suite nécessite de réauthentifier le nœud :
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up --advertise-tags=tag:servertailscale statustailscale status affiche le nœud avec le propriétaire sous lequel il a été enregistré. Le tag doit déjà exister dans le fichier de règles de votre tailnet, sous tagOwners, car un tag est une autorisation de propriété et un nœud ne peut pas en revendiquer un qu’aucune règle n’a accordé. Si le tag n’est pas défini dans les règles, la commande est refusée et le nœud ne rejoint jamais le tailnet.
C’est pourquoi le forfait gratuit surprend dans les deux cas. Un homelab de trente machines toutes connectées avec votre identité ne représente qu’un seul siège, et reste gratuit. Une équipe de quatre personnes où tout le monde se connecte utilise quatre sièges sur six, et reste gratuite. À douze personnes, le forfait n’est plus gratuit, quel que soit le nombre d’appareils, car la limite compte les personnes.
Les ressources éphémères constituent la troisième catégorie. Un nœud qui s’enregistre avec une clé d’authentification éphémère, par exemple un runner d’intégration continue ou un pod Kubernetes, se supprime lorsqu’il s’arrête et consomme un quota mensuel de minutes au lieu d’occuper un emplacement de ressource. Le forfait Personal incluait 1,000 minutes par mois au 17 août 2026, et le forfait Premium en incluait 10,000. Un nœud qui reste actif plus de quatre heures cesse d’être considéré comme éphémère et devient une ressource taguée ordinaire.
Autre détail de facturation : un utilisateur invité ne prend pas de siège tant qu’il n’a pas utilisé le tailnet. La FAQ tarifaire précise qu’un utilisateur « n’occupe pas de siège avant de s’être connecté pour la première fois à la console d’administration ou d’avoir authentifié un appareil pour la première fois ». Vous pouvez envoyer les invitations à l’avance sans payer pour les personnes qui ne se connectent jamais.
Le coût des forfaits payants
The data behind this chart
[
{
"plan": "Personal",
"usd_per_user_month": 0
},
{
"plan": "Standard",
"usd_per_user_month": 8
},
{
"plan": "Premium",
"usd_per_user_month": 18
}
]Personal est gratuit. Standard coûte 8 dollars américains par utilisateur et par mois, et Premium 18, selon les tarifs publiés le 17 August 2026. Le tarif Enterprise est établi par le service commercial selon le nombre d’utilisateurs et les limites souhaitées. Standard et Premium suppriment la limite d’utilisateurs. Pour la plupart des équipes, c’est donc l’arrivée de la septième personne qui déclenche la facturation, et non celle du quarantième serveur. Pour convertir ces tarifs affichés en facture mensuelle réelle, il faut additionner les utilisateurs et les ressources avec tags. un exemple détaillé pour un foyer et une équipe de cinq personnes présente les deux cas.
Fonctionnalités réservées à une offre payante
Il s’agit de restrictions de fonctionnalités. Ajouter des machines ne vous fait pas passer à une offre supérieure. En revanche, rédiger une policy d’accès plus complexe peut le faire.
Les listes de contrôle d’accès (ACL, c’est-à-dire les règles qui déterminent quel utilisateur peut accéder à quelle machine) l’illustrent clairement. Le fichier de policy lui-même est disponible avec toutes les offres. En revanche, le nombre de groupes que vous pouvez y définir ne l’est pas.
The data behind this chart
[
{
"plan": "Personal",
"acl_groups": 3
},
{
"plan": "Standard",
"acl_groups": 10
},
{
"plan": "Premium",
"acl_groups": 300
}
]L’offre Personal autorise 3 groupes, Standard 10 et Premium 300. Un groupe est un ensemble nommé d’utilisateurs. Il s’agit donc en réalité d’une limite à la précision avec laquelle vous pouvez répartir les utilisateurs. Trois groupes suffisent pour « moi », « famille » et « invités ». Cela ne suffit pas pour une entreprise organisée en services.
Les autres restrictions indiquées sur la même page, vérifiées le même jour, sont les suivantes :
- L’utilisation de votre propre identity provider (IdP), c’est-à-dire le single sign-on (SSO) avec un fournisseur que vous gérez déjà, commence avec l’offre Standard. L’offre Personal vous authentifie avec les identity providers grand public pris en charge directement par Tailscale.
- Les journaux de flux réseau, l’approbation des appareils et les vérifications de posture des appareils commencent avec l’offre Standard.
- Les rôles utilisateur avancés commencent avec l’offre Premium, tout comme Tailscale SSH avancé. Tailscale SSH de base avec l’offre Personal est limité à 5 hôtes.
L’enregistrement des sessions SSH mérite une lecture attentive. Il montre que ces restrictions sont définies fonctionnalité par fonctionnalité, et non selon l’ordre des offres. La documentation de Tailscale sur l’enregistrement des sessions indique que cette fonctionnalité est disponible avec les offres Personal et Enterprise, tandis que la page des tarifs la classe dans une extension Privileged Access Management achetée séparément. Elle nécessite également un nœud recorder que vous devez exécuter et sur lequel vous devez stocker les enregistrements. Consultez la page actuelle avant de fonder une exigence de conformité sur cette fonctionnalité.
Pourquoi un tailnet gratuit affiche « Limite d’utilisation atteinte »
La console d’administration affiche « Limite d’utilisation atteinte » lorsque le tailnet atteint une limite de l’offre. Avec l’offre Personal, la cause habituelle est l’ajout d’une septième personne, car l’offre compte les utilisateurs. L’autre possibilité est que le nombre de ressources taguées dépasse la limite incluse. Le message ne concerne pas le nombre d’ordinateurs portables et de téléphones connectés. Compter les appareils dans ce cas fait donc perdre du temps. Ouvrez la console d’administration et comptez d’abord les comptes utilisateurs, puis les machines taguées.
Avez-vous besoin d’une offre payante pour utiliser un relais DERP personnalisé ?
DERP (Designated Encrypted Relay for Packets) est le réseau de relais de Tailscale. Lorsque deux nœuds ne peuvent pas établir de connexion directe à travers le NAT (network address translation), leur trafic chiffré bascule vers un serveur DERP. L’exécution de votre propre relais DERP se configure dans le fichier de policy du tailnet. Au 17 August 2026, la documentation de Tailscale sur les serveurs DERP personnalisés n’indique aucune restriction liée à l’offre.
Soyez précis sur ce que change un relay personnalisé, car c’est à ce niveau que le relay est souvent confondu avec l’auto-hébergement. Un serveur DERP personnalisé déplace le chemin de données de secours vers une machine que vous contrôlez. Le chemin de contrôle ne change pas. Le serveur de coordination de Tailscale conserve toujours les clés de vos nœuds, votre fichier de règles et votre liste d’utilisateurs. Il ne détient jamais les clés privées qui déchiffrent votre trafic. La question de ce qu’un attaquant gagne réellement en prenant le contrôle de ce serveur de coordination est donc plus limitée qu’elle ne le paraît au premier abord. Si vous voulez héberger cette partie sur votre propre matériel, un relay n’est pas le bon outil. Vous avez besoin d’un autre control plane.
Quand un control plane Headscale auto-hébergé est-il pertinent ?
Headscale, le control server Tailscale open source remplace le serveur de coordination par une instance que vous exécutez sur un VPS (virtual private server). Les clients Tailscale ne changent pas. Ils pointent vers votre serveur au lieu de celui de Tailscale. Vous n’avez donc aucun seat à acheter et aucune limite d’utilisateurs.
Commencez par le coût, car l’écart est plus faible qu’on ne le pense. Un seat Standard coûte 8 dollars US par mois. Un petit VPS capable d’exécuter un control plane coûte environ le prix d’un ou deux seats. Le calcul ne devient donc favorable qu’à partir de plusieurs utilisateurs. Il ne le devient jamais pour un homelab individuel, qui était déjà gratuit. L’auto-hébergement pour économiser de l’argent sur un réseau de cinq appareils n’est pas rentable.
Le véritable compromis oppose le contrôle à la charge de travail. Headscale place votre liste d’utilisateurs et votre fichier de policy sur une machine que vous possédez, dans le pays de votre choix, sans compte fournisseur dans le chemin. D’après la documentation du projet vérifiée le 17 août 2026, il prend en charge les ACL et les grants, les tags, les subnet routers, les exit nodes, MagicDNS, Taildrop, Tailscale SSH, l’enregistrement des nodes via OpenID Connect (OIDC) et un serveur DERP intégré. Funnel et Serve sont indiqués comme étant en cours de développement. Ainsi, publier un service avec Serve ou Funnel repose encore sur le control plane de Tailscale pour le moment. Les journaux de flux réseau sont également absents, les groupes OIDC ne peuvent pas être utilisés dans les règles ACL et le projet est conçu pour un seul tailnet.
Voici les tâches dont vous prenez la responsabilité :
- Vous êtes responsable de la disponibilité du control plane. Les tunnels existants continuent de transmettre le trafic pendant un certain temps, car les peers possèdent déjà leurs clés respectives. Tout ce qui nécessite une coordination s’arrête : les nouveaux nodes ne peuvent pas s’enregistrer, les clés arrivées à expiration ne peuvent pas être renouvelées et les changements de policy n’atteignent jamais les nodes.
- Vous êtes responsable des upgrades. Headscale implémente un protocole que les clients Tailscale continuent de faire évoluer. Votre calendrier d’upgrade dépend donc des releases des clients, et non de votre propre calendrier.
- Vous êtes responsable de la base de données et de ses backups. Si vous perdez cet état, chaque node doit être enregistré de nouveau.
- Vous êtes responsable du TLS (transport layer security) sur l’endpoint public du serveur, car les clients accèdent au control server en HTTPS.
Voilà le coût réel. Acceptez-le si votre objectif est le contrôle ou si le nombre d’utilisateurs rend la tarification par seat peu adaptée. Ne le faites pas pour économiser huit dollars.
Un serveur NetBird auto-hébergé est l’autre solution auto-hébergeable. Il fournit son propre control plane, sa propre gestion des identités et sa propre interface web. Il est conçu comme un produit, et non comme la réimplémentation du control server de quelqu’un d’autre. Les deux options vous laissent exploiter un service dont votre réseau dépend. Décidez d’abord si vous voulez en exploiter un, puis faites votre choix.
FAQ
Le forfait gratuit de Tailscale est-il une période d’essai ?
Non. Personal est une offre gratuite sans date d’expiration. Au 17 August 2026, elle comprend six utilisateurs, un nombre illimité d’appareils utilisateur et 50 ressources marquées. Elle inclut presque toutes les fonctionnalités. Elle n’inclut pas les capacités vendues dans les offres payantes, comme un plus grand nombre de groupes ACL et le single sign-on avec votre propre identity provider. Vérifiez les chiffres du jour sur la page des tarifs de Tailscale, car les limites peuvent être révisées.
Combien d’appareils puis-je ajouter avec le forfait gratuit de Tailscale ?
Vos propres appareils sont illimités. La FAQ des tarifs de Tailscale indique que les appareils utilisateur, c’est-à-dire les nœuds qui ne sont pas marqués, sont gratuits et illimités. Les ressources marquées sont comptabilisées. Il s’agit des serveurs et des routeurs que vous enregistrez avec un tag. Au 17 August 2026, l’offre Personal en incluait 50. Les anciens guides qui mentionnent une limite de 20 ou de 100 appareils décrivent un ancien modèle tarifaire qui ne s’applique plus.
Pourquoi mon tailnet indique-t-il « Reached use limit » ?
Le tailnet a atteint la limite de son offre. Avec Personal, la cause habituelle est la présence d’une septième personne, car l’offre compte les personnes et non les machines. L’autre possibilité est que le nombre de ressources marquées dépasse la limite incluse. Commencez par compter les comptes utilisateur dans la console d’administration, puis comptez les machines marquées. Les ordinateurs portables et les téléphones non marqués ne sont pas en cause.
Headscale est-il moins cher que de payer Tailscale ?
Seulement au-delà de quelques sièges payants. Un VPS capable d’exécuter Headscale coûte à peu près le prix d’un ou de deux sièges Standard par mois. Un petit tailnet ne permet donc aucune économie, et un tailnet individuel était gratuit au départ. Headscale devient intéressant si vous voulez héberger le control plane sur du matériel que vous possédez, ou si le nombre d’utilisateurs rend la tarification par siège contraignante. Le coût est opérationnel : les mises à niveau qui suivent les releases des clients Tailscale, les sauvegardes de la base de données, un certificat TLS à renouveler et le fait d’être la seule personne capable de corriger une panne.