Managed Keycloak Hosting
für komplexe IAM-Anforderungen.
Ihre eigene Keycloak-Instanz für SAML, Identity Brokering, AD-Föderation und getrennte Realms. authhost übernimmt den Betrieb des Java-Stacks auf Quarkus samt PostgreSQL und Infinispan-Cache.
- SAML 2.0 als Identity Provider und Service Provider
- LDAP- und AD-Föderation mit Write-back
- Dedizierte Instanz statt geteiltem Mandanten
- Monatlich kündbar
Wofür Keycloak gebaut ist
Keycloak bündelt Föderation, Mandantentrennung und feingranulare Autorisierung für IAM-Landschaften mit anspruchsvollen Vorgaben.
- 01
Keycloak steht unter Apache-2.0, ist ein CNCF-Incubating-Projekt und wird von Red Hat getragen. Die Anwendung läuft mit Java auf Quarkus. Ihre funktionale Breite reicht von SAML 2.0 als Identity Provider und Service Provider bis zu Identity Brokering, Verzeichnisföderation und Autorisierungsdiensten.
- 02
Das passt zu Ausschreibungen, Behörden und Konzerntöchtern sowie zu Vorhaben mit SAML-, eIDAS-, AD-Föderations- oder Multi-Mandanten-Anforderungen. Realms dienen als Mandantengrenze, während Client Policies und Step-up-Authentifizierung Regeln für einzelne Anwendungsfälle abbilden.
- 03
authhost betreibt Authentik, Keycloak und Zitadel. Wenn sich die Anforderungen ändern, erfordert ein Wechsel des Identity Providers deshalb keinen Wechsel des Betriebsanbieters. Die Auswahl kann sich am fachlichen Bedarf orientieren, nicht an einer bereits aufgebauten Anbieterbeziehung.
Was Ihre Keycloak-Instanz kann
Die Funktionen richten sich besonders an föderierte Verzeichnisse, SAML-Landschaften und getrennte Mandanten.
SAML 2.0 in beiden Rollen
Keycloak arbeitet sowohl als Identity Provider als auch als Service Provider. Das ist für SAML-geprägte Unternehmens- und Behördenlandschaften relevant.
Identity Brokering
Externe Identitätsquellen lassen sich über Keycloak in eine zentrale Anmeldestruktur einbinden.
LDAP- und AD-Föderation
Bestehende LDAP- und Active-Directory-Verzeichnisse lassen sich einschließlich Write-back anbinden.
User Storage SPI
Über die User Storage SPI kann Keycloak weitere Nutzerspeicher in die Identitätsverwaltung einbeziehen.
Authorization Services
Fine-Grained Authorization Services bilden differenzierte Berechtigungsanforderungen innerhalb der Plattform ab.
Realms als Mandantengrenze
Getrennte Realms strukturieren Mandanten innerhalb einer Keycloak-Instanz.
Client Policies
Client Policies bündeln Vorgaben für die angebundenen Clients und deren Konfiguration.
Step-up-Authentifizierung
Für ausgewählte Situationen kann Keycloak eine zusätzliche Authentifizierung verlangen.
Transparente Preise. Keine Überraschungen.
Eigene Instanz in 5 Minuten starten. Keine Per-User-Gebühren in allen Plänen.
Region wählen
Support
M
Instanzgrößezzgl. USt.
- 4 vCPU
- 8 GB RAM
- 160 GB NVMe
- 20 TB Traffic
Support: Standard
- Reaktion in 24 Stunden
- Mo bis Fr, 08:00 bis 17:00 Uhr (MEZ/MESZ)
- Ticketsystem, Eingang per E-Mail
7 Tage testen. Kreditkarte erforderlich, danach automatisch kostenpflichtig, monatlich kündbar.
L
Instanzgrößezzgl. USt.
- 8 vCPU
- 16 GB RAM
- 320 GB NVMe
- 20 TB Traffic
Support: Standard
- Reaktion in 24 Stunden
- Mo bis Fr, 08:00 bis 17:00 Uhr (MEZ/MESZ)
- Ticketsystem, Eingang per E-Mail
7 Tage testen. Kreditkarte erforderlich, danach automatisch kostenpflichtig, monatlich kündbar.
Keycloak läuft auf der JVM und braucht mehr Arbeitsspeicher als ein Python- oder Go-Stack. Die kleinste Größe ist deshalb für Keycloak nicht im Angebot.
Die Instanz wird nach Ihrem Anwendungsfall dimensioniert. Wenn eine Größe nicht mehr reicht, wechseln wir sie im laufenden Betrieb. Außerhalb Deutschlands hat die Größe L 6 statt 8 vCPU, sonst sind die Zuschnitte identisch.
Funktionen
- SSO über OIDC, OAuth2 und SAML 2.0
- SAML 2.0 als Identity Provider und Service Provider
- Identity Brokering zu externen Providern
- LDAP- und AD-Föderation inklusive Write-back
- User Storage SPI für eigene Nutzerquellen
- Realms ohne Stückzahlbegrenzung
- Fine-Grained Authorization Services
- Client Policies und Step-up-Authentifizierung
- MFA: TOTP, WebAuthn und Passkeys
In jeder Größe enthalten
- Dedizierte Instanz, kein Shared Hosting
- Nutzer ohne Stückzahlbegrenzung
- Subdomain inklusive (*.authhost.de)
- Eigene Domain möglich
- PostgreSQL inklusive
- 99,9 % Verfügbarkeitszusage
- Automatische Backups und Updates
- 24/7 Monitoring
- Hosting in Deutschland
- AV-Vertrag inklusive
- Keine Einrichtungsgebühr, monatlich kündbar
Alle Preise netto zzgl. gesetzlicher USt. Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, nicht an Verbraucher.
Was beim Keycloak-Betrieb zählt
Die Komplexität liegt vor allem in Cache, Hochverfügbarkeit, JVM-Auslegung und kontrollierten Upgrades.
PostgreSQL und Infinispan
Keycloak benötigt PostgreSQL plus Infinispan-Cache. Seit Version 26 liegen persistente Sessions in der Datenbank.
Aufwendige Hochverfügbarkeit
Ein HA-Aufbau erfordert eine passende Cluster-Discovery und Cache-Topologie. Beide Ebenen müssen zusammen zur Instanz dimensioniert werden.
Upgrades mit bekannten Bruchstellen
Beim Sprung von Version 25 auf 26 führte ein Marshalling-Bruch zu Session-Verlust. Der frühere Wechsel von WildFly zu Quarkus erfolgte mit Version 17 im Jahr 2022.
Kompatibilitätspolitik seit 2024
Seit Oktober 2024 erfolgen Breaking Changes in Minor-Releases nur noch opt-in über Feature- und API-Versionierung. Entfernungen kommen erst mit einem Major-Release. Ältere Kritik am Upgrade-Zyklus stammt zu großen Teilen aus der Zeit davor.
JVM-Auslegung
Als JVM-Anwendung braucht Keycloak deutlich mehr RAM als ein Python- oder Go-Stack. Als Richtwert gelten mindestens 1 GB plus JVM-Tuning.
Backups, Monitoring und Zusage
Automatische Backups bleiben in derselben Region, 24/7 Monitoring überwacht die Instanz. Die Verfügbarkeitszusage beträgt in jeder Größe 99,9 %. Die Support-Reaktion liegt je nach Stufe bei 24 Stunden, 4 Stunden oder 30 Minuten.
Was Managed Keycloak anderswo kostet
Öffentlich genannte Preise, Stand 02.08.2026. Die Zeile mit dem größten Unterschied ist nicht der Preis, sondern was dafür begrenzt wird.
| Anbieter | Preis im Monat | Was begrenzt wird |
|---|---|---|
| authhost, Größe M | 149,90 € | Nichts. Nutzer und Realms ohne Stückzahlbegrenzung, dedizierte Instanz |
| Skycloak Launch | 149 USD | Cluster-Größe, Nutzer ohne Begrenzung |
| zunicode | 189 € | 100 Nutzer und 2 Realms |
| Cloud-IAM | ab 225 € | Abrechnung nach Gesamtnutzerzahl |
| plusserver | rund 320 € | Nach Anbieterangabe |
| Phase Two | 149 bis 2.999 USD | Gleichzeitige Sessions |
| Elestio | ab 11 USD | Selbstbedienung, Support wird getrennt berechnet |
Preise der Wettbewerber nach deren öffentlichen Angaben, Stand 02.08.2026, teils in USD ohne Umrechnung. Tarife ändern sich, bitte vor einer Entscheidung dort prüfen. Bei einer dedizierten Instanz gibt es für Nutzer- oder Realm-Limits keine Kostenbasis, deshalb begrenzen wir beides nicht. Was den Preis bestimmt, ist die Instanzgröße, und die steht in der Preisübersicht.
Datenstandort und Auftragsverarbeitung
Die deutsche Region läuft in Rechenzentren mit ISO 27001 und BSI C5. Die übrigen sieben Regionen laufen in Rechenzentren mit ISO 27001 und SOC 2 Type II. Deutschland ist die Standardregion.
Zur Auswahl stehen Deutschland, die Niederlande, die USA, Kanada, Singapur, Japan, Australien und Indien. Jede Kundeninstanz ist dediziert und wird nicht als geteilter Mandant betrieben.
Der AV-Vertrag nach Artikel 28 DSGVO ist in jedem Plan enthalten. Automatische Backups verbleiben in derselben Region wie die Keycloak-Instanz.
So kommen Sie zu Ihrer Keycloak-Instanz
Von der Anmeldung bis zum ersten angebundenen Verzeichnis sind es vier Schritte.
- 1
Instanz starten
Größe, Support-Stufe und Region wählen, die Instanz wird bereitgestellt. Der Test läuft 7 Tage, für die Anmeldung ist eine Kreditkarte erforderlich.
- 2
Realms anlegen
Mandanten so trennen, wie es Ihre Organisation verlangt: je Tochtergesellschaft, je Kunde oder je Umgebung. Die Anzahl ist nicht begrenzt.
- 3
Verzeichnisse anbinden
LDAP- oder AD-Föderation einrichten, bei Bedarf mit Write-back, oder über Identity Brokering an einen bestehenden Provider koppeln.
- 4
Betrieb übergeben
Nach dem Testzeitraum geht die Instanz automatisch in das gewählte Abo über. Updates, Backups und Monitoring liegen ab dann bei uns.
Weiterlesen
Managed Authentik Hosting
Für den klassischen Mittelstand mit zentraler Anmeldung und verwalteter dedizierter Instanz.
Managed Zitadel Hosting
Für Softwarehäuser und SaaS-Anbieter mit Organizations, Audit-Log und API-first-Ansatz.
Welcher Identity Provider passt?
Authentik, Authelia und Keycloak im direkten Vergleich mit Entscheidungsmatrix.
Häufige Fragen zu Managed Keycloak Hosting
Was kostet Managed Keycloak Hosting?+
Der Preis wird nach der technischen Dimensionierung der Instanz festgelegt und über den Kontakt abgestimmt. Konkrete Pauschalpreise sind für Keycloak derzeit nicht hinterlegt. Es gibt keine Einrichtungsgebühr, die Abrechnung ist monatlich kündbar und der AV-Vertrag ist enthalten.
Für wen eignet sich Keycloak?+
Keycloak passt zu Ausschreibungen, Behörden, Konzerntöchtern und Vorhaben mit SAML-, eIDAS-, AD-Föderations- oder Multi-Mandanten-Anforderungen. Realms, Identity Brokering und die Föderation bestehender Verzeichnisse gehören zu seinen prägenden Funktionen.
Warum ist Keycloak im Betrieb anspruchsvoll?+
Zum Stack gehören PostgreSQL und Infinispan. Für Hochverfügbarkeit müssen Cluster-Discovery und Cache-Topologie geplant werden. Dazu kommt die JVM: Als Richtwert braucht Keycloak mindestens 1 GB RAM plus JVM-Tuning.
Wie riskant sind Keycloak-Upgrades?+
Upgrades bleiben ein wichtiges Betriebsthema. Beim Sprung von Version 25 auf 26 gab es einen Marshalling-Bruch mit Session-Verlust. Seit Oktober 2024 begrenzt eine Kompatibilitätspolitik Breaking Changes in Minor-Releases auf opt-in Änderungen über Feature- und API-Versionierung, Entfernungen folgen erst in Major-Releases.
Welche Föderationsfunktionen bringt Keycloak mit?+
Keycloak unterstützt SAML 2.0 als Identity Provider und Service Provider, Identity Brokering sowie LDAP- und AD-Föderation einschließlich Write-back. Über die User Storage SPI lassen sich weitere Nutzerspeicher einbeziehen.
Wo liegen die Daten und Backups?+
Standardregion ist Deutschland, in Rechenzentren mit ISO 27001 und BSI C5. Sieben weitere Regionen stehen zur Wahl. Die automatischen Backups bleiben in derselben Region wie die Instanz.
Welche Verfügbarkeit und Support-Reaktion gelten?+
Die Verfügbarkeitszusage beträgt in jeder Größe 99,9 %. Die Support-Reaktion liegt je nach Stufe bei 24 Stunden, 4 Stunden oder 30 Minuten. Die Instanz wird rund um die Uhr überwacht.
Wie läuft der 7-Tage-Zeitraum ab?+
Der Test läuft 7 Tage. Für die Anmeldung ist eine Kreditkarte erforderlich, und nach Ablauf geht der Test automatisch in das gewählte kostenpflichtige Abo über. Wenn Sie nicht fortsetzen möchten, kündigen Sie vorher.
Keycloak dimensionieren lassen
Klären Sie mit uns SAML-, AD-, Realm- und Verfügbarkeitsanforderungen. Der Test läuft 7 Tage, eine Kreditkarte ist erforderlich und danach geht er automatisch in das gewählte kostenpflichtige Abo über.