Dedizierte Instanz · Standort Deutschland · AV-Vertrag

Managed Keycloak Hosting
für komplexe IAM-Anforderungen.

Ihre eigene Keycloak-Instanz für SAML, Identity Brokering, AD-Föderation und getrennte Realms. authhost übernimmt den Betrieb des Java-Stacks auf Quarkus samt PostgreSQL und Infinispan-Cache.

  • SAML 2.0 als Identity Provider und Service Provider
  • LDAP- und AD-Föderation mit Write-back
  • Dedizierte Instanz statt geteiltem Mandanten
  • Monatlich kündbar
DSGVO-konform
8 Regionen weltweit
Open Source & auditierbar
24/7 Monitoring
ISO-27001-Rechenzentren, in DE zusätzlich BSI C5

Wofür Keycloak gebaut ist

Keycloak bündelt Föderation, Mandantentrennung und feingranulare Autorisierung für IAM-Landschaften mit anspruchsvollen Vorgaben.

  1. 01

    Keycloak steht unter Apache-2.0, ist ein CNCF-Incubating-Projekt und wird von Red Hat getragen. Die Anwendung läuft mit Java auf Quarkus. Ihre funktionale Breite reicht von SAML 2.0 als Identity Provider und Service Provider bis zu Identity Brokering, Verzeichnisföderation und Autorisierungsdiensten.

  2. 02

    Das passt zu Ausschreibungen, Behörden und Konzerntöchtern sowie zu Vorhaben mit SAML-, eIDAS-, AD-Föderations- oder Multi-Mandanten-Anforderungen. Realms dienen als Mandantengrenze, während Client Policies und Step-up-Authentifizierung Regeln für einzelne Anwendungsfälle abbilden.

  3. 03

    authhost betreibt Authentik, Keycloak und Zitadel. Wenn sich die Anforderungen ändern, erfordert ein Wechsel des Identity Providers deshalb keinen Wechsel des Betriebsanbieters. Die Auswahl kann sich am fachlichen Bedarf orientieren, nicht an einer bereits aufgebauten Anbieterbeziehung.

Was Ihre Keycloak-Instanz kann

Die Funktionen richten sich besonders an föderierte Verzeichnisse, SAML-Landschaften und getrennte Mandanten.

SAML 2.0 in beiden Rollen

Keycloak arbeitet sowohl als Identity Provider als auch als Service Provider. Das ist für SAML-geprägte Unternehmens- und Behördenlandschaften relevant.

Identity Brokering

Externe Identitätsquellen lassen sich über Keycloak in eine zentrale Anmeldestruktur einbinden.

LDAP- und AD-Föderation

Bestehende LDAP- und Active-Directory-Verzeichnisse lassen sich einschließlich Write-back anbinden.

User Storage SPI

Über die User Storage SPI kann Keycloak weitere Nutzerspeicher in die Identitätsverwaltung einbeziehen.

Authorization Services

Fine-Grained Authorization Services bilden differenzierte Berechtigungsanforderungen innerhalb der Plattform ab.

Realms als Mandantengrenze

Getrennte Realms strukturieren Mandanten innerhalb einer Keycloak-Instanz.

Client Policies

Client Policies bündeln Vorgaben für die angebundenen Clients und deren Konfiguration.

Step-up-Authentifizierung

Für ausgewählte Situationen kann Keycloak eine zusätzliche Authentifizierung verlangen.

Transparente Preise. Keine Überraschungen.

Eigene Instanz in 5 Minuten starten. Keine Per-User-Gebühren in allen Plänen.

Region wählen

Support

M

Instanzgröße
149,90pro Monat

zzgl. USt.

  • 4 vCPU
  • 8 GB RAM
  • 160 GB NVMe
  • 20 TB Traffic

Support: Standard

  • Reaktion in 24 Stunden
  • Mo bis Fr, 08:00 bis 17:00 Uhr (MEZ/MESZ)
  • Ticketsystem, Eingang per E-Mail
Jetzt starten

7 Tage testen. Kreditkarte erforderlich, danach automatisch kostenpflichtig, monatlich kündbar.

L

Instanzgröße
249,90pro Monat

zzgl. USt.

  • 8 vCPU
  • 16 GB RAM
  • 320 GB NVMe
  • 20 TB Traffic

Support: Standard

  • Reaktion in 24 Stunden
  • Mo bis Fr, 08:00 bis 17:00 Uhr (MEZ/MESZ)
  • Ticketsystem, Eingang per E-Mail
Jetzt starten

7 Tage testen. Kreditkarte erforderlich, danach automatisch kostenpflichtig, monatlich kündbar.

Keycloak läuft auf der JVM und braucht mehr Arbeitsspeicher als ein Python- oder Go-Stack. Die kleinste Größe ist deshalb für Keycloak nicht im Angebot.

Die Instanz wird nach Ihrem Anwendungsfall dimensioniert. Wenn eine Größe nicht mehr reicht, wechseln wir sie im laufenden Betrieb. Außerhalb Deutschlands hat die Größe L 6 statt 8 vCPU, sonst sind die Zuschnitte identisch.

Funktionen

  • SSO über OIDC, OAuth2 und SAML 2.0
  • SAML 2.0 als Identity Provider und Service Provider
  • Identity Brokering zu externen Providern
  • LDAP- und AD-Föderation inklusive Write-back
  • User Storage SPI für eigene Nutzerquellen
  • Realms ohne Stückzahlbegrenzung
  • Fine-Grained Authorization Services
  • Client Policies und Step-up-Authentifizierung
  • MFA: TOTP, WebAuthn und Passkeys

In jeder Größe enthalten

  • Dedizierte Instanz, kein Shared Hosting
  • Nutzer ohne Stückzahlbegrenzung
  • Subdomain inklusive (*.authhost.de)
  • Eigene Domain möglich
  • PostgreSQL inklusive
  • 99,9 % Verfügbarkeitszusage
  • Automatische Backups und Updates
  • 24/7 Monitoring
  • Hosting in Deutschland
  • AV-Vertrag inklusive
  • Keine Einrichtungsgebühr, monatlich kündbar

Alle Preise netto zzgl. gesetzlicher USt. Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, nicht an Verbraucher.

Was beim Keycloak-Betrieb zählt

Die Komplexität liegt vor allem in Cache, Hochverfügbarkeit, JVM-Auslegung und kontrollierten Upgrades.

PostgreSQL und Infinispan

Keycloak benötigt PostgreSQL plus Infinispan-Cache. Seit Version 26 liegen persistente Sessions in der Datenbank.

Aufwendige Hochverfügbarkeit

Ein HA-Aufbau erfordert eine passende Cluster-Discovery und Cache-Topologie. Beide Ebenen müssen zusammen zur Instanz dimensioniert werden.

Upgrades mit bekannten Bruchstellen

Beim Sprung von Version 25 auf 26 führte ein Marshalling-Bruch zu Session-Verlust. Der frühere Wechsel von WildFly zu Quarkus erfolgte mit Version 17 im Jahr 2022.

Kompatibilitätspolitik seit 2024

Seit Oktober 2024 erfolgen Breaking Changes in Minor-Releases nur noch opt-in über Feature- und API-Versionierung. Entfernungen kommen erst mit einem Major-Release. Ältere Kritik am Upgrade-Zyklus stammt zu großen Teilen aus der Zeit davor.

JVM-Auslegung

Als JVM-Anwendung braucht Keycloak deutlich mehr RAM als ein Python- oder Go-Stack. Als Richtwert gelten mindestens 1 GB plus JVM-Tuning.

Backups, Monitoring und Zusage

Automatische Backups bleiben in derselben Region, 24/7 Monitoring überwacht die Instanz. Die Verfügbarkeitszusage beträgt in jeder Größe 99,9 %. Die Support-Reaktion liegt je nach Stufe bei 24 Stunden, 4 Stunden oder 30 Minuten.

Was Managed Keycloak anderswo kostet

Öffentlich genannte Preise, Stand 02.08.2026. Die Zeile mit dem größten Unterschied ist nicht der Preis, sondern was dafür begrenzt wird.

AnbieterPreis im MonatWas begrenzt wird
authhost, Größe M149,90 €Nichts. Nutzer und Realms ohne Stückzahlbegrenzung, dedizierte Instanz
Skycloak Launch149 USDCluster-Größe, Nutzer ohne Begrenzung
zunicode189 €100 Nutzer und 2 Realms
Cloud-IAMab 225 €Abrechnung nach Gesamtnutzerzahl
plusserverrund 320 €Nach Anbieterangabe
Phase Two149 bis 2.999 USDGleichzeitige Sessions
Elestioab 11 USDSelbstbedienung, Support wird getrennt berechnet

Preise der Wettbewerber nach deren öffentlichen Angaben, Stand 02.08.2026, teils in USD ohne Umrechnung. Tarife ändern sich, bitte vor einer Entscheidung dort prüfen. Bei einer dedizierten Instanz gibt es für Nutzer- oder Realm-Limits keine Kostenbasis, deshalb begrenzen wir beides nicht. Was den Preis bestimmt, ist die Instanzgröße, und die steht in der Preisübersicht.

Datenstandort und Auftragsverarbeitung

Die deutsche Region läuft in Rechenzentren mit ISO 27001 und BSI C5. Die übrigen sieben Regionen laufen in Rechenzentren mit ISO 27001 und SOC 2 Type II. Deutschland ist die Standardregion.

Zur Auswahl stehen Deutschland, die Niederlande, die USA, Kanada, Singapur, Japan, Australien und Indien. Jede Kundeninstanz ist dediziert und wird nicht als geteilter Mandant betrieben.

Der AV-Vertrag nach Artikel 28 DSGVO ist in jedem Plan enthalten. Automatische Backups verbleiben in derselben Region wie die Keycloak-Instanz.

So kommen Sie zu Ihrer Keycloak-Instanz

Von der Anmeldung bis zum ersten angebundenen Verzeichnis sind es vier Schritte.

  1. 1

    Instanz starten

    Größe, Support-Stufe und Region wählen, die Instanz wird bereitgestellt. Der Test läuft 7 Tage, für die Anmeldung ist eine Kreditkarte erforderlich.

  2. 2

    Realms anlegen

    Mandanten so trennen, wie es Ihre Organisation verlangt: je Tochtergesellschaft, je Kunde oder je Umgebung. Die Anzahl ist nicht begrenzt.

  3. 3

    Verzeichnisse anbinden

    LDAP- oder AD-Föderation einrichten, bei Bedarf mit Write-back, oder über Identity Brokering an einen bestehenden Provider koppeln.

  4. 4

    Betrieb übergeben

    Nach dem Testzeitraum geht die Instanz automatisch in das gewählte Abo über. Updates, Backups und Monitoring liegen ab dann bei uns.

Häufige Fragen zu Managed Keycloak Hosting

Was kostet Managed Keycloak Hosting?+

Der Preis wird nach der technischen Dimensionierung der Instanz festgelegt und über den Kontakt abgestimmt. Konkrete Pauschalpreise sind für Keycloak derzeit nicht hinterlegt. Es gibt keine Einrichtungsgebühr, die Abrechnung ist monatlich kündbar und der AV-Vertrag ist enthalten.

Für wen eignet sich Keycloak?+

Keycloak passt zu Ausschreibungen, Behörden, Konzerntöchtern und Vorhaben mit SAML-, eIDAS-, AD-Föderations- oder Multi-Mandanten-Anforderungen. Realms, Identity Brokering und die Föderation bestehender Verzeichnisse gehören zu seinen prägenden Funktionen.

Warum ist Keycloak im Betrieb anspruchsvoll?+

Zum Stack gehören PostgreSQL und Infinispan. Für Hochverfügbarkeit müssen Cluster-Discovery und Cache-Topologie geplant werden. Dazu kommt die JVM: Als Richtwert braucht Keycloak mindestens 1 GB RAM plus JVM-Tuning.

Wie riskant sind Keycloak-Upgrades?+

Upgrades bleiben ein wichtiges Betriebsthema. Beim Sprung von Version 25 auf 26 gab es einen Marshalling-Bruch mit Session-Verlust. Seit Oktober 2024 begrenzt eine Kompatibilitätspolitik Breaking Changes in Minor-Releases auf opt-in Änderungen über Feature- und API-Versionierung, Entfernungen folgen erst in Major-Releases.

Welche Föderationsfunktionen bringt Keycloak mit?+

Keycloak unterstützt SAML 2.0 als Identity Provider und Service Provider, Identity Brokering sowie LDAP- und AD-Föderation einschließlich Write-back. Über die User Storage SPI lassen sich weitere Nutzerspeicher einbeziehen.

Wo liegen die Daten und Backups?+

Standardregion ist Deutschland, in Rechenzentren mit ISO 27001 und BSI C5. Sieben weitere Regionen stehen zur Wahl. Die automatischen Backups bleiben in derselben Region wie die Instanz.

Welche Verfügbarkeit und Support-Reaktion gelten?+

Die Verfügbarkeitszusage beträgt in jeder Größe 99,9 %. Die Support-Reaktion liegt je nach Stufe bei 24 Stunden, 4 Stunden oder 30 Minuten. Die Instanz wird rund um die Uhr überwacht.

Wie läuft der 7-Tage-Zeitraum ab?+

Der Test läuft 7 Tage. Für die Anmeldung ist eine Kreditkarte erforderlich, und nach Ablauf geht der Test automatisch in das gewählte kostenpflichtige Abo über. Wenn Sie nicht fortsetzen möchten, kündigen Sie vorher.

Keycloak dimensionieren lassen

Klären Sie mit uns SAML-, AD-, Realm- und Verfügbarkeitsanforderungen. Der Test läuft 7 Tage, eine Kreditkarte ist erforderlich und danach geht er automatisch in das gewählte kostenpflichtige Abo über.