bettersorted Logo
Zwei Schlüssel – Symbolbild für den Vergleich zweier SSO-Lösungen
KI Automatisierung

Keycloak vs. Authentik: Welche Open-Source-SSO-Lösung passt?

AutorMuhamed Alahmed
Veröffentlicht am
Lesezeit4 Min.
Kurz erklärt

Keycloak und Authentik sind die beiden verbreitetsten Open-Source-Lösungen für Single Sign-On. Authentik ist schneller eingerichtet und bietet eine moderne Oberfläche – ideal für kleine und mittlere Umgebungen. Keycloak ist umfangreicher, von Red Hat getragen und Projekt der Cloud Native Computing Foundation – stark bei komplexen Anforderungen. Beide decken die wichtigen Standards ab.

Das Wichtigste in Kürze

  • Authentik: schnell eingerichtet, moderne Oberfläche, ideal für KMU.
  • Keycloak: sehr umfangreich, Apache 2.0, Red Hat und CNCF.
  • Beide: OpenID Connect, SAML, Zwei-Faktor, Betrieb in Deutschland.
  • Wichtiger als die Wahl: ein gutes Rollenkonzept.

Keycloak und Authentik sind die beiden verbreitetsten Open-Source-Lösungen für Single Sign-On. Kurz gesagt: Authentik ist schneller eingerichtet, hat eine moderne Oberfläche und passt gut zu kleinen und mittleren Umgebungen. Keycloak ist umfangreicher, wird von Red Hat getragen und ist ein Projekt der Cloud Native Computing Foundation – stark bei komplexen Anforderungen und großen Benutzerzahlen. Beide beherrschen die wichtigen Standards OpenID Connect und SAML.

Der Vergleich im Überblick

  • Lizenz: Keycloak – Apache 2.0, vollständig frei · Authentik – Kern unter MIT, zusätzliche Enterprise-Funktionen kostenpflichtig
  • Träger: Keycloak – Red Hat, CNCF-Projekt seit 2023 · Authentik – Authentik Security
  • Einrichtung: Keycloak – umfangreicher, mehr Konfiguration · Authentik – schneller, visuelle Abläufe
  • Oberfläche: Keycloak – funktional · Authentik – modern, mit Startseite für Anwender („Application Launcher“)
  • Tiefe: Keycloak – sehr umfangreiche Protokoll- und Rechtefunktionen · Authentik – deckt typische KMU-Szenarien gut ab
  • Schutz älterer Anwendungen: Keycloak – meist mit Zusatzkomponente · Authentik – eingebauter Proxy für Anwendungen ohne eigenes SSO
  • Community: Keycloak – sehr groß · Authentik – wachsend, besonders bei Selbsthostern beliebt
IT-Team im Gespräch an Laptops

Wann Authentik die bessere Wahl ist

  • Sie wollen schnell eine zentrale Anmeldung für eine Handvoll Werkzeuge.
  • Sie haben keine große IT-Abteilung.
  • Mitarbeitende sollen eine übersichtliche Startseite mit allen Werkzeugen haben.
  • Einige Anwendungen haben kein eigenes SSO und sollen trotzdem geschützt werden.

Details: Authentik im Unternehmen.

Wann Keycloak die bessere Wahl ist

  • Sie haben viele Benutzer, mehrere Standorte oder externe Partner.
  • Sie brauchen feine Rechtemodelle oder spezielle Protokollfunktionen.
  • Sie wollen eine vollständig freie Lizenz ohne Enterprise-Stufe.
  • Langfristige Stabilität durch einen großen Träger ist Ihnen wichtig; kommerzieller Support ist über Red Hat erhältlich.

Details: Keycloak im Mittelstand.

Gemeinsamkeiten

  • Beide unterstützen OpenID Connect und SAML und lassen sich an Nextcloud, Open WebUI, Paperless-ngx und n8n anbinden.
  • Beide bieten Zwei-Faktor-Anmeldung und Anbindung an bestehende Verzeichnisse.
  • Beide lassen sich in Deutschland selbst betreiben.

Entscheidungshilfe

  1. Weniger als etwa 100 Nutzer, wenige Werkzeuge, wenig IT? → Authentik.
  2. Komplexe Anforderungen, viele Nutzer, Partnerzugänge? → Keycloak.
  3. Strikte Anforderung an vollständig freie Lizenz? → Keycloak.
  4. Wichtig ist schneller Nutzen bei geringem Aufwand? → Authentik.

Wichtiger als die Wahl selbst ist ein durchdachtes Gruppen- und Rollenkonzept – die Grundlagen erklärt Single Sign-On für KMU.

Für Technik-Interessierte

  • Keycloak ist in Java geschrieben, Authentik in Python und Go; beide brauchen eine PostgreSQL-Datenbank.
  • Authentik bringt einen Forward-Auth-Proxy und YAML-„Blueprints“ zur Konfiguration als Code mit.
  • Keycloak bietet umfangreiche Erweiterungsschnittstellen (SPI) und Funktionen wie Token Exchange und Organisationen.

bettersorted setzt für seine Kundinnen und Kunden auf offene, einsehbare Bausteine – betrieben auf Servern in Deutschland und gebündelt im automaisa Hub. Wir beraten herstellerneutral, sind beim BAFA registrierter Berater und autorisierter INQA-Coach. Die Beratung und begleitete Einführung lassen sich über das INQA-Coaching mit 80 % fördern; den passenden Weg zeigt der Förder-Check. Für ein unverbindliches Erstgespräch: Kontakt.

Beispiel: zwei Unternehmen, zwei Entscheidungen

Zwei illustrative Szenarien: Eine Agentur mit 30 Mitarbeitenden möchte Nextcloud, einen KI-Chat und ein Ticketsystem verbinden – schnell und ohne eigene IT. Sie wählt Authentik. Ein Hersteller mit drei Standorten, Händlerportal und Active Directory braucht getrennte Bereiche für Mitarbeitende und Partner sowie feine Rechte. Er wählt Keycloak.

Fragen für Ihre Entscheidung

  • Wie viele interne und externe Nutzer wird es in drei Jahren geben?
  • Gibt es ein bestehendes Verzeichnis, das angebunden werden muss?
  • Wer betreibt die Lösung – intern oder ein Dienstleister?
  • Ist eine vollständig freie Lizenz Pflicht?
  • Welche Anwendungen haben kein eigenes SSO?

Kosten und Förderung

Für eine zentrale Nutzerverwaltung fallen bei Open-Source-Werkzeugen keine Lizenzkosten an. Kosten entstehen für Einrichtung (Planung, Installation, Anbindung, Tests), Betrieb (Server oder Hosting in Deutschland, Updates, Überwachung, Datensicherung) und Begleitung (Schulung, Regeln, Ansprechpartner). Feste Preise nennen wir nicht, weil Umfang und Ausgangslage stark variieren.

Förderfähig ist die Beratung und begleitete Einführung: Das INQA-Coaching übernimmt bundesweit 80 % der Coachingkosten (bis 11.520 €, Schecks bis 30.06.2028); eine vorgelagerte Analyse bezuschusst die BAFA-Beratungsförderung mit 80 % in den neuen Bundesländern, Lüneburg und Trier, sonst 50 % – für Anträge bis 31.12.2026.

Häufig gestellte Fragen

Was ist besser, Keycloak oder Authentik?

Für kleine und mittlere Umgebungen mit wenig IT ist Authentik oft die einfachere Wahl. Für komplexe Anforderungen, viele Nutzer und eine vollständig freie Lizenz ist Keycloak besser geeignet.

Sind Keycloak und Authentik kostenlos?

Keycloak ist vollständig frei unter Apache 2.0. Der Kern von Authentik ist unter MIT-Lizenz frei; einige Enterprise-Funktionen sind kostenpflichtig.

Kann man später von Authentik zu Keycloak wechseln?

Ja, weil beide auf offenen Standards basieren. Benutzer, Gruppen und Anbindungen müssen allerdings übertragen und getestet werden.

Funktionieren beide mit Nextcloud?

Ja, beide lassen sich über OpenID Connect oder SAML an Nextcloud und viele weitere Werkzeuge anbinden.

Stand: Oktober 2026. Modelle, Versionen und Lizenzen ändern sich schnell – prüfen Sie vor einer Entscheidung die aktuelle Lizenz beim Anbieter.

Portrait von Muhamed Alahmed, Gründer von bettersorted
Über den Autor

Muhamed Alahmed

Mit über 10 Jahren IT-Erfahrung entwickle ich Lösungen, die nicht nur technisch funktionieren, sondern echten Mehrwert schaffen und Freiräume eröffnen.

Mehr über bettersorted →

Weitere Beiträge

Newsletter

Bleiben Sie auf dem Laufenden zu KI-Themen

Kurze Updates zu KI-Automatisierung, Förderungen und neuen Beiträgen — kein Spam, jederzeit abbestellbar.

Wir verwenden Brevo als Marketing-Plattform. Mit dem Absenden stimmst du der Übertragung deiner Daten gemäß der Datenschutzerklärung von Brevo zu.

AnrufenSchreibenKontaktformular