Trois logiciels libres de business intelligence, à héberger sur son propre serveur, tirent graphiques et tableaux de bord d'une base de données, mais ils ne demandent pas le même rapport au SQL. Metabase construit une question à la souris, sans SQL, et garde pour ses éditions payantes la connexion SAML ou OIDC, la sécurité par ligne et l'intégration complète. Apache Superset, projet de la fondation Apache sans édition payante, bâtit ses graphiques sur des jeux de données définis une fois pour l'équipe, et sa documentation renvoie la production vers Kubernetes. Dans Redash, sous licence BSD, tout part d'une requête écrite à la main ; des mainteneurs bénévoles le font vivre depuis 2023, sans soutien de Databricks, qui avait racheté la société Redash.
Sans SQL, en SQL ou sur un entrepôt : à qui s'adresse chaque outil
Metabase promet dans son README que chacun, dans l'entreprise, pose ses questions sans connaître le SQL. Son éditeur visuel filtre, regroupe et joint des tables à la souris, et « View SQL » montre la requête envoyée à la base. Un éditeur SQL prend le relais pour les requêtes complexes, avec deux limites : une question de l'éditeur visuel se convertit en SQL sans retour possible, et une question écrite en SQL n'a qu'un menu d'exploration réduit.
Superset vise une équipe qui a déjà son entrepôt de données. Il ne stocke rien : chaque graphique interroge en SQL la base qui contient les données, et sa FAQ le décrit comme une couche mince au-dessus d'elle, au point de conseiller de régler l'entrepôt quand c'est lent. Un graphique se construit sans code sur un jeu de données, une table ou une vue dont les métriques sont définies une fois, ou en SQL dans SQL Lab. L'interface d'exploration ne travaille que sur une table ou une vue : croiser plusieurs tables demande une vue, une table préparée en amont ou du SQL. Son README dit qu'il peut « remplacer ou compléter » les outils de BI propriétaires.
Redash part de la requête. Son README partage les rôles : ceux qui écrivent du SQL explorent et visualisent, le reste de l'organisation consulte leur travail. Une requête s'écrit en SQL, ou dans le langage de la source pour MongoDB ou Elasticsearch, et des paramètres entre doubles accolades la relancent sur une autre date ou une autre valeur. La source « Query Results » joint les résultats de plusieurs requêtes dans un SQLite en mémoire, une table PostgreSQL et une feuille Google Sheets par exemple, mais peut échouer sur un gros résultat. Un utilisateur sans accès complet à une source n'a que les paramètres typés (nombre, date, liste) : le paramètre texte, exposé à l'injection SQL, lui reste fermé.
Metabase documente dix-huit pilotes officiels, plus des pilotes communautaires que son offre cloud refuse. Superset interroge tout moteur doté d'un pilote Python et d'un dialecte SQLAlchemy. La liste intégrée du README de Redash compte 69 sources, dont Prometheus, Google Sheets, des fichiers CSV ou Excel et des API JSON.
Ce que chaque outil demande pour tourner
Relevé dans les dépôts et les documentations le 7 octobre 2026.
| Outil | Licence | À faire tourner | Requêtes | Édition payante | Dernière version |
|---|---|---|---|---|---|
| Metabase | AGPL-3.0, hors dossier enterprise/ | une image Docker ou un JAR (Java 25) ; PostgreSQL conseillé pour ses propres données | éditeur visuel sans SQL, ou SQL | Pro et Enterprise : SAML, OIDC, sécurité par ligne, intégration complète | 0.63.19, 1er oct. 2026 |
| Apache Superset | Apache-2.0 | application Python, base de métadonnées, cache (Redis le plus souvent), workers Celery ; Kubernetes en production | jeux de données sans code, ou SQL Lab | aucune ; version hébergée vendue par Preset | 6.1.0, 13 mai 2026 |
| Redash | BSD-2-Clause | PostgreSQL, Redis, serveur web, planificateur, workers ; 4 Go de RAM au minimum | SQL, ou langage de la source | aucune ; pas d'offre hébergée affichée | 26.9.0, 24 sept. 2026 |
Metabase range par défaut ses propres données dans une base H2 locale, que sa documentation déconseille en production : elle recommande PostgreSQL et accepte MySQL 8.4 ou MariaDB 10.6. Aucun minimum de mémoire n'est documenté, et la JVM prend par défaut environ un quart de la RAM de la machine.
Superset refuse de démarrer sans SECRET_KEY, et son image Docker par défaut, lean, n'embarque aucun pilote de base, pas même pour ses métadonnées : il faut construire sa propre image. Le cache et les workers Celery sont optionnels, mais les alertes, les rapports et les requêtes asynchrones en dépendent. Docker Compose sert à l'essayer : le projet ne le prend pas en charge en production, faute de haute disponibilité, et le PostgreSQL qu'il lance n'est pas sauvegardé. Kubernetes, la voie recommandée, demande selon la documentation quelqu'un qui le connaît ; le chart Helm y est déprécié depuis le 9 septembre 2026 au profit d'un opérateur en version 0.3.0, dont l'API v1alpha1 peut encore changer. Pour la mémoire, la FAQ rapporte que des administrateurs jugent 8 Go de RAM et 2 vCPU suffisants pour une instance de taille moyenne, un dimensionnement qui dépend du nombre d'utilisateurs plus que du volume de données. Superset envoie enfin par défaut une télémétrie à Scarf : SCARF_ANALYTICS=false ne coupe que le pixel de pages vues, et la passerelle d'images Docker comme le module npm se désactivent séparément.
Le Compose de référence de Redash, dans le dépôt getredash/setup, lance huit conteneurs, dont trois workers et un nginx, et toutes les méthodes d'installation documentées passent par Docker. La FAQ du script d'installation le juge bon pour la production sur un petit déploiement. Au-delà, elle conseille de sortir PostgreSQL, et sans doute Redis, sur leurs propres serveurs, et de faire tourner Redash sur au moins deux serveurs.
Qui maintient chaque projet, et à quel rythme
Metabase est porté par une société qui vend Metabase Cloud et les éditions Pro et Enterprise : la première chose que propose son README est un essai gratuit de l'offre cloud. Six versions majeures sont sorties de janvier à juillet 2026, de la 58.1 du 6 janvier à la 63.1 du 21 juillet, et la 64.0 est en bêta depuis le 24 septembre. Les correctifs couvrent plusieurs branches à la fois : le 1er septembre, six versions sont parues, de la 58 à la 63. Le support de l'édition libre se limite au forum.
Apache Superset est un projet de la fondation Apache. Preset, fondée par le créateur de Superset, en vend une version hébergée et revendique plus de 75 % des commits du projet. Une version sort tous les cinq à sept mois : la 5.0.0 en juin 2025, la 6.0.0 en décembre 2025 après quatre release candidates, la 6.1.0 le 13 mai 2026. La 6.0.0 a corrigé quatre CVE, dont un contournement du mode lecture seule de SQL Lab sur PostgreSQL.
Databricks a racheté la société Redash en juin 2020. En avril 2023, Arik Fraimovich, l'auteur du projet, l'a relancé comme projet communautaire avec sept mainteneurs bénévoles ; Databricks garde un fork interne intégré à sa plateforme et ne soutient pas le développement de la version libre. Aucune version n'est sortie entre la 10.1.0 de novembre 2021 et la 25.1.0 de janvier 2025 ; le projet en publie depuis deux par an, numérotées par l'année et le mois. La 26.9.0 du 24 septembre 2026 corrige treize failles publiées en avis de sécurité, dont six de gravité élevée, et ses notes de version recommandent la mise à jour à toutes les installations, en particulier celles où les utilisateurs n'ont pas les mêmes droits sur les sources de données.
Licences, éditions payantes et offres hébergées
Le dépôt de Metabase mêle deux licences : AGPL-3.0 hors du dossier enterprise/, licence commerciale dedans. Chaque version sort en deux images, metabase/metabase pour l'édition libre et metabase/metabase-enterprise, qui n'active ses fonctions qu'avec un jeton de licence. Pro et Enterprise gardent pour eux la connexion SAML, JWT ou OIDC, la double authentification, la sécurité par ligne et par colonne, l'export de contenus d'une instance à l'autre, la synchronisation avec Git et le journal des consultations. L'édition libre accepte un nombre illimité d'utilisateurs, la connexion Google et LDAP. Elle intègre graphiques et tableaux de bord dans une autre application, mais avec un bandeau « Powered by Metabase » et sans l'éditeur visuel ; retirer le bandeau ou intégrer l'application entière demande Pro ou Enterprise. Aux tarifs relevés le 7 octobre 2026, Pro coûte 575 dollars par mois pour dix utilisateurs, puis 12 dollars par utilisateur, et Enterprise démarre à 20 000 dollars par an ; les deux s'auto-hébergent ou tournent sur Metabase Cloud. Une formule Starter, à 100 dollars par mois pour cinq utilisateurs, n'existe que sur le cloud.
Superset est tout entier sous Apache-2.0, sans fonction réservée. Une partie de ce que Metabase fait payer y est libre : filtres de sécurité par ligne attachés aux jeux de données, connexion par OAuth ou LDAP, intégration d'un tableau de bord dans une autre application par un SDK JavaScript et un jeton invité. L'offre payante se trouve chez Preset, qui héberge Superset gratuitement jusqu'à cinq utilisateurs, puis à 20 dollars par utilisateur et par mois en engagement annuel. Sa page de tarifs réserve aux formules payantes les rapports et alertes planifiés, qu'une instance auto-hébergée de Superset fournit aussi, une fois ses workers Celery en place.
Redash est sous BSD-2-Clause, et son code gère Google OAuth, SAML, LDAP, les jetons JWT et l'identité transmise par un reverse proxy. Le site redash.io n'affiche ni tarif ni offre hébergée.
