Logotipo de bettersorted
Dos llaves – imagen simbólica para la comparación de dos soluciones SSO
Automatización con IA

Keycloak vs. Authentik: ¿Qué solución de SSO de código abierto encaja?

AutorMuhamed Alahmed
Publicado el
Tiempo de lectura4 min.
Explicado brevemente

Keycloak y Authentik son las dos soluciones de código abierto para Single Sign-On más extendidas. Authentik se configura más rápido y ofrece una interfaz moderna, ideal para entornos pequeños y medianos. Keycloak es más completo, cuenta con el respaldo de Red Hat y es un proyecto de la Cloud Native Computing Foundation, fuerte en requisitos complejos. Ambas cubren los estándares importantes.

Lo más importante en resumen

  • Authentik: configuración rápida, interfaz moderna, ideal para pymes.
  • Keycloak: muy completo, Apache 2.0, Red Hat y CNCF.
  • Ambos: OpenID Connect, SAML, autenticación de dos factores, operación en Alemania.
  • Más importante que la elección: un buen concepto de roles.

Keycloak y Auténtico son las dos más extendidas Soluciones de código abierto para Single Sign-On. En resumen: Auténtico se configura más rápido, tiene una interfaz moderna y encaja bien con entornos pequeños y medianos. Keycloak es más completo, está respaldado por Red Hatapoyado y es un proyecto de la Cloud Native Computing Foundation – sólido en requisitos complejos y grandes volúmenes de usuarios. Ambos dominan los estándares importantes OpenID Connect y SAML.

La comparación de un vistazo

  • Licencia: Keycloak – Apache 2.0, completamente libre · Authentik – núcleo bajo MIT, funciones adicionales de Enterprise de pago
  • Responsable: Keycloak – Red Hat, proyecto de la CNCF desde 2023 · Authentik – Authentik Security
  • Configuración: Keycloak – más amplio, más configuración · Authentik – más rápido, flujos visuales
  • Interfaz: Keycloak – funcional · Authentik – moderno, con página de inicio para usuarios („Application Launcher“)
  • Profundidad: Keycloak – funciones de protocolo y permisos muy amplias · Authentik – cubre bien los escenarios típicos de las pymes
  • Protección de aplicaciones antiguas: Keycloak – normalmente con componente adicional · Authentik – proxy integrado para aplicaciones sin SSO propio
  • Comunidad: Keycloak – muy grande · Authentik – en crecimiento, especialmente popular entre quienes se autoalojan
Equipo de TI conversando con portátiles

Cuándo Authentik es la mejor opción

  • Usted quiere rápidamente un inicio de sesión central para un puñado de herramientas.
  • No dispone de un gran departamento de TI.
  • Los empleados deben tener una página de inicio clara con todas las herramientas.
  • Algunas aplicaciones tienen ningún SSO propio y aun así deben estar protegidas.

Detalles: Authentik en la empresa.

Cuándo Keycloak es la mejor opción

  • Tiene muchos usuarios, varias sedes o socios externos.
  • Necesita modelos de permisos detalladoso funciones especiales de protocolo.
  • Quiere una licencia completamente libre sin nivel Enterprise.
  • Estabilidad a largo plazo gracias a un gran organismo patrocinadores importante para usted; el soporte comercial está disponible a través de Red Hat.

Detalles: Keycloak en las pymes.

Similitudes

  • Ambos apoyan OpenID Connect y SAML y se pueden conectar a Nextcloud, Open WebUI, Paperless-ngx y n8n.
  • Ambos ofrecen inicio de sesión de dos factores y conexión con directorios existentes.
  • Ambos se pueden operar por cuenta propia en Alemania.

Ayuda para la decisión

  1. ¿Menos de unos 100 usuarios, pocas herramientas, poca TI? → Authentik.
  2. ¿Requisitos complejos, muchos usuarios, accesos de socios? → Keycloak.
  3. ¿Requisito estricto de una licencia completamente libre? → Keycloak.
  4. ¿Lo importante es un beneficio rápido con poco esfuerzo? → Authentik.

Más importante que la elección en sí es un concepto bien pensado de grupos y roles: los fundamentos explicados Single Sign-On para pymes.

Para personas interesadas en la tecnología

  • Keycloak está escrito en Java, Authentik en Python y Go; ambos necesitan una base de datos PostgreSQL.
  • Authentik incluye un proxy de autenticación directa y «blueprints» en YAML para la configuración como código.
  • Keycloak ofrece amplias interfaces de extensión (SPI) y funciones como Token Exchange y organizaciones.

bettersorted apuesta por sus clientas y clientes por componentes abiertos y visibles – operados en servidores en Alemania y reunidos en el automaisa Hub. Asesoramos de forma neutral respecto a fabricantes, estamos registrados en el BAFA como consultores y somos INQA-Coach autorizado. La consultoría y la introducción acompañadase pueden subvencionar a través de INQA-Coaching con un 80 %; el Förder-Check muestra la vía adecuada. Para una primera conversación sin compromiso: Contacto.

Ejemplo: dos empresas, dos decisiones

Dos escenarios ilustrativos: Una agencia con 30 empleados quiere conectar Nextcloud, un chat de IA y un sistema de tickets, de forma rápida y sin su propio departamento de TI. Elige Authentik. Un fabricante con tres sedes, un portal para distribuidores y Active Directory necesita áreas separadas para empleados y socios, así como permisos detallados. Elige Keycloak.

Preguntas para su decisión

  • ¿Cuántos usuarios internos y externos habrá dentro de tres años?
  • ¿Existe un directorio ya existente que deba conectarse?
  • ¿Quién opera la solución: internamente o un proveedor de servicios?
  • ¿Es obligatoria una licencia completamente libre?
  • ¿Qué aplicaciones no tienen SSO propio?

Costes y financiación

Para una gestión centralizada de usuarios, con herramientas de código abierto no se generan costes de licencia. Los costes surgen por Configuración (planificación, instalación, conexión, pruebas), operación (servidor o alojamiento en Alemania, actualizaciones, supervisión, copias de seguridad) y acompañamiento (formación, normas, persona de contacto). No indicamos precios fijos porque el alcance y la situación de partida varían mucho.

Es subvencionable la Asesoramiento e introducción acompañada: El INQA-Coaching cubre a nivel nacional el 80 % de los costes de coaching (hasta 11.520 €, vales hasta el 30.06.2028); un análisis previo está subvencionado por la BAFA-Beratungsförderung con un 80 % en los nuevos estados federados, Lüneburg y Tréveris, y en otros casos con un 50 % — para solicitudes hasta el 31.12.2026.

Preguntas frecuentes

¿Qué es mejor, Keycloak o Authentik?

Para entornos pequeños y medianos con poca infraestructura de TI, Authentik suele ser la opción más sencilla. Para requisitos complejos, muchos usuarios y una licencia completamente libre, Keycloak es más adecuado.

¿Keycloak y Authentik son gratuitos?

Keycloak es completamente libre bajo Apache 2.0. El núcleo de Authentik es libre bajo licencia MIT; algunas funciones Enterprise son de pago.

¿Se puede cambiar más adelante de Authentik a Keycloak?

Sí, porque ambos se basan en estándares abiertos. Sin embargo, los usuarios, los grupos y las integraciones deben migrarse y probarse.

¿Funcionan ambos con Nextcloud?

Sí, ambos pueden conectarse a Nextcloud y a muchas otras herramientas mediante OpenID Connect o SAML.

Estado: octubre de 2026. Los modelos, las versiones y las licencias cambian rápidamente; antes de tomar una decisión, compruebe la licencia actual con el proveedor.

Retrato de Muhamed Alahmed, fundador de bettersorted
Sobre el autor

Muhamed Alahmed

Con más de 10 años de experiencia en TI, desarrollo soluciones que no solo funcionan técnicamente, sino que generan un valor real y abren margen de maniobra.

Más sobre bettersorted →

Más artículos

Newsletter

Manténgase al día sobre temas de IA

Actualizaciones breves sobre automatización con IA, subvenciones y nuevos artículos — sin spam, puede darse de baja en cualquier momento.

Usamos Brevo como nuestra plataforma de marketing. Al enviar el formulario, aceptas que tus datos se transfieran conforme a la política de privacidad de Brevo .

LlamarEscribirFormulario de contacto