
Keycloak nelle PMI: utilizzo, vantaggi, impegno
Keycloak è una soluzione open source matura per l’autenticazione centralizzata e la gestione degli accessi con licenza Apache-2.0, sostenuta da Red Hat e dalla Cloud Native Computing Foundation. Nelle PMI è adatta ad aziende con molti utenti, più sedi, accessi per partner o diritti complessi. L’impegno di configurazione è più elevato rispetto a soluzioni più snelle.
Le cose più importanti in breve
- Keycloak: Apache 2.0, sostenuto da Red Hat, progetto CNCF.
- Forti con molti utenti, sedi, accessi partner.
- Più impegno di configurazione e gestione rispetto ad Authentik.
- Commerciale Support disponibile.
Keycloak è una soluzione open source matura per l’accesso centralizzato (Single Sign-On) e la gestione degli accessi sotto licenza Apache-2.0. È sostenuta da Red Hat; dal 2023 è un progetto della Cloud Native Computing Foundation. Nel segmento delle PMI, Keycloak è particolarmente adatto alle aziende con molti utenti, più sedi, accessi per partner o clienti e diritti complessi. L’impegno di configurazione è maggiore rispetto a soluzioni più snelle.
Casi d’uso tipici nelle PMI
- SSO per i dipendenti: Un unico login per Nextcloud, strumenti di IA, applicazioni web ERP e software specialistico.
- Più sedi o società: aree separate („Realms“) con regole proprie all’interno di un unico sistema.
- Portali per partner e clienti: accessi per utenti esterni, separati dagli account interni.
- Collegamento di directory esistenti: Active Directory o LDAP rimangono la fonte, Keycloak gestisce l’accesso moderno.
- Applicazioni proprie: Portali web e app utilizzano Keycloak per l’accesso e i diritti.

Vantaggi
- Licenza completamente libera: Apache 2.0, nessun livello Enterprise con funzioni bloccate.
- Ambito funzionale: autorizzazioni granulari, autenticazione forte, federazione con altri provider di identità.
- Standard: OpenID Connect, OAuth 2.0, SAML – ampia compatibilità.
- Stabilità:grande organizzazione, grande community, lunga esperienza nell’uso.
- Supporto possibile:supporto commerciale tramite Red Hat o fornitori di servizi specializzati.
- Indipendenza:gestione in Germania, nessuna dipendenza da un provider cloud – vedi Evitare il vendor lock-in.
Con quale impegno dovreste fare i conti
- Pianificazione: riflettere con attenzione su ruoli, gruppi, aree e integrazioni.
- Configurazione: più complessa rispetto ad Authentik; l’esperienza nella gestione delle identità è utile.
- Gestione operativa: aggiornamenti regolari, monitoraggio, backup dei dati, alta disponibilità con molti utenti.
- Know-how: internamente o tramite un fornitore di servizi, qualcuno deve conoscere bene Keycloak.
Per ambienti più piccoli, spesso è più del necessario – in questo caso vale la pena dare un’occhiata a Authentik. Il confronto diretto mostra Keycloak vs. Authentik.
Sicurezza e protezione dei dati
- Keycloak è la chiave centraleper tutti i sistemi – protezione, aggiornamenti e monitoraggio hanno la massima priorità.
- Accesso a due fattori per tutti, almeno per gli amministratori.
- Esercizio in Germania, salvare i log separatamente e in modo protetto.
- Trasmettere alle applicazioni solo i dati necessari (minimizzazione dei dati).
Introduzione nelle PMI
- Analisi iniziale: applicazioni, directory, gruppi di utenti, accessi esterni.
- Obiettivo: aree, ruoli, regole di accesso, obbligo di autenticazione a due fattori.
- Pilota con un reparto e due o tre applicazioni.
- Espansione graduale, formazione degli amministratori.
- Concetto operativo: aggiornamenti, monitoraggio, accesso di emergenza, documentazione.
Per gli interessati alla tecnologia
- Keycloak si basa su Java (Quarkus) e richiede un database relazionale, di solito PostgreSQL.
- Per l’alta disponibilità vengono eseguite più istanze nel cluster.
- La configurazione può essere versionata tramite export o strumenti di configurazione come codice.
bettersorted punta per le sue clienti e i suoi clienti su componenti aperti e trasparenti – gestiti su server in Germania e riuniti nell’automaisa Hub. Forniamo consulenza in modo neutrale rispetto ai produttori, siamo consulenti registrati presso il BAFA e coach autorizzati INQA. La consulenza e l’introduzione accompagnata possono essere finanziate all’80 % tramite il INQA-Coaching; il percorso adatto viene indicato dal controllo degli incentivi. Per un colloquio iniziale non vincolante: Contatto.
Esempio: portale rivenditori e SSO per i dipendenti
Uno scenario illustrativo: un costruttore di macchine con 300 dipendenti gestisce un portale per rivenditori e partner di assistenza. Keycloak mette a disposizione due aree separate: i dipendenti accedono tramite l’Active Directory esistente, i partner tramite account propri con autenticazione a due fattori. Entrambi utilizzano le stesse applicazioni web, ma vedono solo ciò che è autorizzato per loro.
Pianificare realisticamente l’esercizio
- Due istanze per garantire la ridondanza con molti utenti
- Aggiornamenti regolari con test in un ambiente di prova
- Monitoraggio degli errori di accesso e degli accessi insoliti
- Configurazione documentata, in modo che il know-how non dipenda da una sola persona
Costi e finanziamenti
Per l’introduzione di Keycloak, con strumenti open source non si applicano costi di licenza. I costi derivano da Configurazione (pianificazione, installazione, integrazione, test), Esercizio (server o hosting in Germania, aggiornamenti, monitoraggio, backup dei dati) e Assistenza (formazione, regole, referenti). Non indichiamo prezzi fissi, perché l’ambito e la situazione di partenza variano molto.
È sovvenzionabile la consulenza e l’introduzione accompagnata: Il INQA-Coaching copre a livello nazionale l’80 % dei costi di coaching (fino a 11.520 €, voucher fino al 30.06.2028); un’analisi preliminare è sovvenzionata dal programma di finanziamento per la consulenza BAFAcon l’80 % nei nuovi Länder federali, Lüneburg e Trier, altrimenti 50 % – per le domande fino al 31.12.2026.
Domande frequenti
Che cos’è Keycloak?
Una soluzione open source per l’accesso centralizzato e la gestione degli accessi (Identity and Access Management), con licenza Apache-2.0, sostenuta da Red Hat e dalla Cloud Native Computing Foundation.
Keycloak è adatto alle PMI?
Sì, soprattutto in presenza di molti utenti, più sedi, accessi esterni o diritti complessi. Per ambienti molto piccoli può essere sufficiente una soluzione più snella.
Quanto costa Keycloak?
Il software è gratuito. I costi riguardano server, configurazione, esercizio e, facoltativamente, supporto commerciale.
Keycloak può collegarsi ad Active Directory?
Sì. Keycloak può utilizzare directory esistenti come Active Directory o LDAP come fonte utenti e costruirvi sopra un accesso moderno.
Aggiornamento: ottobre 2026. Modelli, versioni e licenze cambiano rapidamente – prima di prendere una decisione, verificate la licenza attuale presso il fornitore.

Muhamed Alahmed
Con oltre 10 anni di esperienza nell’IT, sviluppo soluzioni che non solo funzionano dal punto di vista tecnico, ma creano anche un valore aggiunto concreto e aprono nuovi spazi di manovra.
Più su bettersorted →Altri articoli

Keycloak vs. Authentik: Quale soluzione SSO open source è adatta?
Keycloak o Authentik? Licenza, funzionalità, impegno e ambito di utilizzo delle due soluzioni SSO open source a confronto per le PMI. Confronta ora.

Single Sign-On (SSO) per le PMI spiegato in modo semplice: un login per tutti gli strumenti
Che cos’è il Single Sign-On, perché rende le PMI più sicure e come funziona con open source come Keycloak o Authentik – spiegato in modo semplice. Leggi ora.

Piattaforma open source invece di soluzioni isolate: come evitare il vendor lock-in
Che cos’è il vendor lock-in, come riconoscerlo e come standard aperti, esportazione dei dati e componenti open source garantiscono indipendenza. Leggi ora.
Rimanete aggiornati sui temi dell'IA
Aggiornamenti brevi su automazione IA, finanziamenti e nuovi articoli — niente spam, disiscrivibile in qualsiasi momento.