
Keycloak vs. Authentik: Quale soluzione SSO open source è adatta?
Keycloak e Authentik sono le due soluzioni open source più diffuse per il Single Sign-On. Authentik si configura più rapidamente e offre un’interfaccia moderna – ideale per ambienti piccoli e medi. Keycloak è più completo, sostenuto da Red Hat e progetto della Cloud Native Computing Foundation – forte in presenza di requisiti complessi. Entrambi coprono gli standard importanti.
Il più importante in breve
- Authentik: configurazione rapida, interfaccia moderna, ideale per le PMI.
- Keycloak: molto completo, Apache 2.0, Red Hat e CNCF.
- Entrambi: OpenID Connect, SAML, autenticazione a due fattori, esercizio in Germania.
- Più importante della scelta: un buon concetto di ruoli.
Keycloak e Authentik sono i due più diffusi Soluzioni open source per il Single Sign-On. In breve: Autentico è configurato più rapidamente, ha un'interfaccia moderna e si adatta bene a ambienti piccoli e medi. Keycloak è più completo, viene da Red Hatsostenuto ed è un progetto della Cloud Native Computing Foundation – forte in presenza di requisiti complessi e di un elevato numero di utenti. Entrambi supportano gli standard importanti OpenID Connect e SAML.
Il confronto in sintesi
- Licenza: Keycloak – Apache 2.0, completamente libero · Authentik – core sotto MIT, funzioni enterprise aggiuntive a pagamento
- Responsabile: Keycloak – Red Hat, progetto CNCF dal 2023 · Authentik – Authentik Security
- Configurazione: Keycloak – più complesso, più configurazione · Authentik – più rapido, flussi visivi
- Interfaccia: Keycloak – funzionale · Authentik – moderno, con pagina iniziale per gli utenti („Application Launcher“)
- Profondità: Keycloak – funzioni di protocollo e autorizzazione molto estese · Authentik – copre bene i tipici scenari delle PMI
- Protezione di applicazioni più datate: Keycloak – di solito con componente aggiuntivo · Authentik – proxy integrato per applicazioni senza SSO proprio
- Community: Keycloak – molto grande · Authentik – in crescita, particolarmente apprezzato tra chi self-hosta

Quando Authentik è la scelta migliore
- Desiderate rapidamente un accesso centralizzato per una manciata di strumenti.
- Non avete un grande reparto IT.
- I collaboratori dovrebbero avere una pagina iniziale chiara con tutti gli strumenti.
- Alcune applicazioni hanno nessun SSO proprio e devono comunque essere protette.
Dettagli: Authentik in azienda.
Quando Keycloak è la scelta migliore
- Avete molti utenti, più sedi o partner esterni.
- Avete bisogno di modelli di autorizzazione granulari o funzioni di protocollo speciali.
- Desiderate una licenza completamente libera senza livello Enterprise.
- Stabilità a lungo termine grazie a un grande ente promotoreè importante per voi; il supporto commerciale è disponibile tramite Red Hat.
Dettagli: Keycloak nelle PMI.
Somiglianze
- Entrambi supportano OpenID Connect e SAML e possono essere collegati a Nextcloud, Open WebUI, Paperless-ngx e n8n.
- Entrambi offrono autenticazione a due fattori e collegamento a directory esistenti.
- Entrambi possono essere gestiti autonomamente in Germania.
Supporto decisionale
- Meno di circa 100 utenti, pochi strumenti, poca IT? → Authentik.
- Requisiti complessi, molti utenti, accessi per partner? → Keycloak.
- Requisito rigoroso di una licenza completamente libera? → Keycloak.
- Ciò che conta è un beneficio rapido con poco effort? → Authentik.
Più importante della scelta stessa è un concetto ben studiato di gruppi e ruoli – le basi spiegate Single Sign-On per le PMI.
Per gli interessati alla tecnologia
- Keycloak è scritto in Java, Authentik in Python e Go; entrambi richiedono un database PostgreSQL.
- Authentik include un proxy Forward Auth e i YAML „Blueprints“ per la configurazione come codice.
- Keycloak offre ampie interfacce di estensione (SPI) e funzioni come Token Exchange e organizzazioni.
bettersorted punta per le sue clienti e i suoi clienti su componenti aperti e consultabili – gestiti su server in Germania e riuniti nell'automaisa Hub. Forniamo consulenza in modo neutrale rispetto ai produttori, siamo consulenti registrati presso il BAFA e coach autorizzati INQA. La consulenza e l'introduzione accompagnata possono essere finanziati tramite il INQA-Coaching all’80%; il percorso adatto lo indica il controllo dei finanziamenti. Per un primo colloquio senza impegno: Contatto.
Esempio: due aziende, due decisioni
Due scenari illustrativi: un’agenzia con 30 dipendenti vuole collegare Nextcloud, una chat IA e un sistema di ticketing – rapidamente e senza un proprio reparto IT. Sceglie Authentik. Un produttore con tre sedi, un portale per i rivenditori e Active Directory ha bisogno di aree separate per dipendenti e partner, oltre a permessi granulari. Sceglie Keycloak.
Domande per la vostra decisione
- Quanti utenti interni ed esterni ci saranno tra tre anni?
- Esiste una directory già presente che deve essere collegata?
- Chi gestisce la soluzione – internamente o un fornitore di servizi?
- È obbligatoria una licenza completamente libera?
- Quali applicazioni non dispongono di un proprio SSO?
Costi e finanziamenti
Per una gestione centralizzata degli utenti, con gli strumenti open source non si applicano costi di licenza. I costi derivano da Configurazione (pianificazione, installazione, integrazione, test), esercizio (server o hosting in Germania, aggiornamenti, monitoraggio, backup dei dati) e accompagnamento (formazione, regole, referenti). Non indichiamo prezzi fissi perché l’ambito e la situazione di partenza variano molto.
È finanziabile la Consulenza e introduzione accompagnata: Il INQA-Coaching copre a livello nazionale l’80 % dei costi di coaching (fino a 11.520 €, voucher fino al 30.06.2028); un’analisi preliminare è sovvenzionata dal programma di finanziamento alla consulenza BAFA con l’80 % nei nuovi Länder, a Lüneburg e Treviri, altrimenti con il 50 % – per domande presentate entro il 31.12.2026.
Domande frequenti
Cosa è meglio, Keycloak o Authentik?
Per ambienti piccoli e medi con poca IT, Authentik è spesso la scelta più semplice. Per requisiti complessi, molti utenti e una licenza completamente libera, Keycloak è più adatto.
Keycloak e Authentik sono gratuiti?
Keycloak è completamente libero sotto licenza Apache 2.0. Il core di Authentik è libero sotto licenza MIT; alcune funzionalità Enterprise sono a pagamento.
Si può passare in seguito da Authentik a Keycloak?
Sì, perché entrambi si basano su standard aperti. Tuttavia, utenti, gruppi e integrazioni devono essere trasferiti e testati.
Entrambi funzionano con Nextcloud?
Sì, entrambi possono essere collegati a Nextcloud e a molti altri strumenti tramite OpenID Connect o SAML.
Aggiornato a ottobre 2026. Modelli, versioni e licenze cambiano rapidamente: prima di prendere una decisione, verificate la licenza attuale presso il fornitore.

Muhamed Alahmed
Con oltre 10 anni di esperienza nell’IT, sviluppo soluzioni che non solo funzionano dal punto di vista tecnico, ma creano anche un valore aggiunto concreto e aprono nuovi spazi di manovra.
Più su bettersorted →Altri articoli

Single Sign-On (SSO) per le PMI spiegato in modo semplice: un login per tutti gli strumenti
Che cos’è il Single Sign-On, perché rende le PMI più sicure e come funziona con open source come Keycloak o Authentik – spiegato in modo semplice. Leggi ora.

Authentik in azienda: gestione centralizzata degli utenti per strumenti open source
Authentik in azienda: un solo login per Nextcloud, chat AI e altro, autenticazione a due fattori, blocco rapido all’uscita – spiegato per le PMI. Leggi ora.

Keycloak nelle PMI: utilizzo, vantaggi, impegno
Keycloak per le aziende di medie dimensioni: per cosa è adatto, quali vantaggi offre e con quale impegno dovreste fare i conti. Leggi ora.
Rimanete aggiornati sui temi dell'IA
Aggiornamenti brevi su automazione IA, finanziamenti e nuovi articoli — niente spam, disiscrivibile in qualsiasi momento.