Deutschland als Standard · 8 Regionen · AV-Vertrag

Managed Keycloak Hosting
für komplexe IAM-Anforderungen.

Ihre eigene Keycloak-Instanz für SAML, Identity Brokering, AD-Föderation und getrennte Realms. authhost übernimmt den Betrieb des Java-Stacks auf Quarkus samt PostgreSQL und Infinispan-Cache.

  • SAML 2.0 als Identity Provider und Service Provider
  • LDAP- und AD-Föderation mit Write-back
  • Dedizierte Instanz statt geteiltem Mandanten
  • Monatlich kündbar

Ihre Instanz ist nach der Bestellung im Portal in 5 Minuten bereit.

7 Tage testen. Kreditkarte erforderlich. Danach automatisch kostenpflichtig, sofern Sie nicht vorher kündigen. Monatlich kündbar.

AV-Vertrag inklusive
8 Regionen weltweit
Open Source & auditierbar
24/7 Monitoring
ISO-27001-Rechenzentren, in DE zusätzlich BSI C5

Wofür Keycloak gebaut ist

Keycloak bündelt Föderation, Mandantentrennung und feingranulare Autorisierung für IAM-Landschaften mit anspruchsvollen Vorgaben.

  1. 01

    Keycloak steht unter Apache-2.0, ist ein CNCF-Incubating-Projekt und wird von Red Hat getragen. Die Anwendung läuft mit Java auf Quarkus. Ihre funktionale Breite reicht von SAML 2.0 als Identity Provider und Service Provider bis zu Identity Brokering, Verzeichnisföderation und Autorisierungsdiensten.

  2. 02

    Das passt zu Ausschreibungen, Behörden und Konzerntöchtern sowie zu Vorhaben mit SAML-, eIDAS-, AD-Föderations- oder Multi-Mandanten-Anforderungen. Realms dienen als Mandantengrenze, während Client Policies und Step-up-Authentifizierung Regeln für einzelne Anwendungsfälle abbilden.

  3. 03

    authhost betreibt Authentik, Keycloak und Zitadel. Wenn sich die Anforderungen ändern, erfordert ein Wechsel des Identity Providers deshalb keinen Wechsel des Betriebsanbieters. Die Auswahl kann sich am fachlichen Bedarf orientieren, nicht an einer bereits aufgebauten Anbieterbeziehung.

Was Ihre Keycloak-Instanz kann

Die Funktionen richten sich besonders an föderierte Verzeichnisse, SAML-Landschaften und getrennte Mandanten.

SAML 2.0 in beiden Rollen

Keycloak arbeitet sowohl als Identity Provider als auch als Service Provider. Das ist für SAML-geprägte Unternehmens- und Behördenlandschaften relevant.

Identity Brokering

Externe Identitätsquellen lassen sich über Keycloak in eine zentrale Anmeldestruktur einbinden.

LDAP- und AD-Föderation

Bestehende LDAP- und Active-Directory-Verzeichnisse lassen sich einschließlich Write-back anbinden.

User Storage SPI

Über die User Storage SPI kann Keycloak weitere Nutzerspeicher in die Identitätsverwaltung einbeziehen.

Authorization Services

Fine-Grained Authorization Services bilden differenzierte Berechtigungsanforderungen innerhalb der Plattform ab.

Realms als Mandantengrenze

Getrennte Realms strukturieren Mandanten innerhalb einer Keycloak-Instanz.

Client Policies

Client Policies bündeln Vorgaben für die angebundenen Clients und deren Konfiguration.

Step-up-Authentifizierung

Für ausgewählte Situationen kann Keycloak eine zusätzliche Authentifizierung verlangen.

Transparente Preise. Keine Überraschungen.

Eigene Instanz in 5 Minuten starten. Keine Per-User-Gebühren in allen Plänen.

Region wählen

In jeder Stufe enthalten

Funktionen

  • SSO über OIDC, OAuth2 und SAML 2.0
  • SAML 2.0 als Identity Provider und Service Provider
  • Identity Brokering zu externen Providern
  • LDAP- und AD-Föderation inklusive Write-back
  • User Storage SPI für eigene Nutzerquellen
  • Realms ohne Stückzahlbegrenzung
  • Fine-Grained Authorization Services
  • Client Policies und Step-up-Authentifizierung
  • MFA: TOTP, WebAuthn und Passkeys
  • SCIM-API für Provisionierung (Preview, per Feature-Flag)

Der Funktionsumfang folgt dem jeweiligen Open-Source-Projekt und kann sich mit neuen Versionen ändern. Maßgeblich ist die offizielle Dokumentation, Angaben ohne Gewähr: keycloak.org/documentation

Im Hosting enthalten

  • Dedizierte Instanz, kein Shared Hosting
  • Nutzer ohne Stückzahlbegrenzung
  • Subdomain inklusive (*.authhost.de)
  • Eigene Domain möglich
  • PostgreSQL inklusive

Betrieb

Automatische Backups und Updates · 24/7 Monitoring · 99,9 % Verfügbarkeitszusage · Hosting in Deutschland · AV-Vertrag inklusive · Keine Einrichtungsgebühr, monatlich kündbar

Support wählen

Alles oben Genannte ist in jeder Stufe enthalten. Sie entscheiden nur, wie schnell wir erreichbar sind.

Instanzgröße wählen

Die Größe bestimmt Rechenleistung und Arbeitsspeicher, nicht den Funktionsumfang. Reicht eine Größe nicht mehr, wechseln wir sie im laufenden Betrieb.

M

Instanzgröße
149,90pro Monat

zzgl. USt. · inkl. Support Essential

  • 4 vCPU
  • 8 GB RAM
  • 160 GB NVMe
  • 20 TB Traffic
Weiter zum Portal

Ihre Instanz ist nach der Bestellung im Portal in 5 Minuten bereit.

7 Tage testen. Kreditkarte erforderlich. Danach automatisch kostenpflichtig, sofern Sie nicht vorher kündigen. Monatlich kündbar.

L

Instanzgröße
249,90pro Monat

zzgl. USt. · inkl. Support Essential

  • 8 vCPU
  • 16 GB RAM
  • 320 GB NVMe
  • 20 TB Traffic
Weiter zum Portal

Ihre Instanz ist nach der Bestellung im Portal in 5 Minuten bereit.

7 Tage testen. Kreditkarte erforderlich. Danach automatisch kostenpflichtig, sofern Sie nicht vorher kündigen. Monatlich kündbar.

Keycloak läuft auf der JVM und braucht mehr Arbeitsspeicher als ein Python- oder Go-Stack. Die kleinste Größe ist deshalb für Keycloak nicht im Angebot.

Außerhalb Deutschlands hat die Größe L 6 statt 8 vCPU, sonst sind die Zuschnitte identisch.

Nur Hosting, wenn Sie möchten. Zusätzliche Unterstützung durch Timo und das WZ-IT-Expertennetzwerk bei Bedarf, zu vergünstigten Stunden- und Tagessätzen für Hosting-Kunden. Expertenunterstützung ansehen

Alle Preise netto zzgl. gesetzlicher USt. Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, nicht an Verbraucher.

Was beim Keycloak-Betrieb zählt

Die Komplexität liegt vor allem in Cache, Hochverfügbarkeit, JVM-Auslegung und kontrollierten Upgrades.

PostgreSQL und Infinispan

Keycloak benötigt PostgreSQL plus Infinispan-Cache. Seit Version 26 liegen persistente Sessions in der Datenbank.

Aufwendige Hochverfügbarkeit

Ein HA-Aufbau erfordert eine passende Cluster-Discovery und Cache-Topologie. Beide Ebenen müssen zusammen zur Instanz dimensioniert werden.

Upgrades mit bekannten Bruchstellen

Beim Sprung von Version 25 auf 26 führte ein Marshalling-Bruch zu Session-Verlust. Der frühere Wechsel von WildFly zu Quarkus erfolgte mit Version 17 im Jahr 2022.

Kompatibilitätspolitik seit 2024

Seit Oktober 2024 erfolgen Breaking Changes in Minor-Releases nur noch opt-in über Feature- und API-Versionierung. Entfernungen kommen erst mit einem Major-Release. Ältere Kritik am Upgrade-Zyklus stammt zu großen Teilen aus der Zeit davor.

JVM-Auslegung

Als JVM-Anwendung braucht Keycloak deutlich mehr RAM als ein Python- oder Go-Stack. Als Richtwert gelten mindestens 1 GB plus JVM-Tuning.

Backups, Monitoring und Zusage

Automatische Backups bleiben in derselben Region, 24/7 Monitoring überwacht die Instanz. Die Verfügbarkeitszusage beträgt in jeder Größe 99,9 %. Die Support-Reaktion liegt je nach Stufe bei 24 Stunden bei Essential, 4 Stunden bei Business, 1 Stunde bei Priority oder 60 Minuten rund um die Uhr bei Enterprise.

Datenstandort und Auftragsverarbeitung

Die deutsche Region läuft in Rechenzentren mit ISO 27001 und BSI C5. Die übrigen sieben Regionen laufen in Rechenzentren mit ISO 27001 und SOC 2 Type II. Deutschland ist die Standardregion.

Zur Auswahl stehen Deutschland, die Niederlande, die USA, Kanada, Singapur, Japan, Australien und Indien. Jede Kundeninstanz ist dediziert und wird nicht als geteilter Mandant betrieben.

Der AV-Vertrag nach Artikel 28 DSGVO ist in jedem Plan enthalten. Automatische Backups verbleiben in derselben Region wie die Keycloak-Instanz.

So kommen Sie zu Ihrer Keycloak-Instanz

Von der Anmeldung bis zum ersten angebundenen Verzeichnis sind es vier Schritte.

  1. 1

    Instanz starten

    Größe, Support-Stufe und Region wählen, die Instanz wird bereitgestellt. Der Test läuft 7 Tage, für die Anmeldung ist eine Kreditkarte erforderlich.

  2. 2

    Realms anlegen

    Mandanten so trennen, wie es Ihre Organisation verlangt: je Tochtergesellschaft, je Kunde oder je Umgebung. Die Anzahl ist nicht begrenzt.

  3. 3

    Verzeichnisse anbinden

    LDAP- oder AD-Föderation einrichten, bei Bedarf mit Write-back, oder über Identity Brokering an einen bestehenden Provider koppeln.

  4. 4

    Betrieb übergeben

    Nach dem Testzeitraum geht die Instanz automatisch in das gewählte Abo über. Updates, Backups und Monitoring liegen ab dann bei uns.

Timo Wevelsiep

Managed Hosting mit direktem Expertenzugang

IAM Hosting mit direktem Ansprechpartner.

Timo Wevelsiep

Gründer, merkaio

LinkedIn-Profil

Sie buchen bei authhost Managed Hosting für Authentik, Keycloak oder Zitadel. Fragen zur Dimensionierung und zum Betrieb Ihrer Instanz besprechen Sie direkt mit mir, Timo Wevelsiep. IAM-Migrationen und die Übernahme bestehender Nutzer oder Anwendungsanbindungen bieten wir derzeit nicht an.

Ich habe hunderte komplexe Infrastruktur-, IoT- und Networking-Projekte umgesetzt. Als Geschäftsführer von WZ-IT bringe ich diese Erfahrung ein und kann unser Expertennetzwerk für Infrastruktur, Cloud, IoT und Networking hinzuziehen.

Klare Zuständigkeit für Ihren Betrieb

Wir betreiben Ihre dedizierte Instanz. Die Einrichtung Ihrer Identitätsprozesse, Nutzerbestände und angebundenen Anwendungen bleibt bei Ihnen oder Ihrem Implementierungspartner.

Für den Hosting-Support gelten die Reaktions- und Servicezeiten Ihrer gebuchten Support-Stufe.

Hosting mit Timo besprechen

15 Minuten zum Kennenlernen und Einordnen Ihres Vorhabens.

Häufige Fragen zu Managed Keycloak Hosting

Was kostet Managed Keycloak Hosting?+

Managed Keycloak Hosting beginnt in Deutschland bei 149,90 € netto pro Monat in Größe M, in den übrigen Regionen bei 169,90 €. Instanzgröße und Support-Stufe wählen Sie passend zum Bedarf. Es gibt keine Einrichtungsgebühr, die Abrechnung ist monatlich kündbar und der AV-Vertrag ist enthalten.

Für wen eignet sich Keycloak?+

Keycloak passt zu Ausschreibungen, Behörden, Konzerntöchtern und Vorhaben mit SAML-, eIDAS-, AD-Föderations- oder Multi-Mandanten-Anforderungen. Realms, Identity Brokering und die Föderation bestehender Verzeichnisse gehören zu seinen prägenden Funktionen.

Warum ist Keycloak im Betrieb anspruchsvoll?+

Zum Stack gehören PostgreSQL und Infinispan. Für Hochverfügbarkeit müssen Cluster-Discovery und Cache-Topologie geplant werden. Dazu kommt die JVM: Als Richtwert braucht Keycloak mindestens 1 GB RAM plus JVM-Tuning.

Wie riskant sind Keycloak-Upgrades?+

Upgrades bleiben ein wichtiges Betriebsthema. Beim Sprung von Version 25 auf 26 gab es einen Marshalling-Bruch mit Session-Verlust. Seit Oktober 2024 begrenzt eine Kompatibilitätspolitik Breaking Changes in Minor-Releases auf opt-in Änderungen über Feature- und API-Versionierung, Entfernungen folgen erst in Major-Releases.

Welche Föderationsfunktionen bringt Keycloak mit?+

Keycloak unterstützt SAML 2.0 als Identity Provider und Service Provider, Identity Brokering sowie LDAP- und AD-Föderation einschließlich Write-back. Über die User Storage SPI lassen sich weitere Nutzerspeicher einbeziehen.

Wo liegen die Daten und Backups?+

Standardregion ist Deutschland, in Rechenzentren mit ISO 27001 und BSI C5. Sieben weitere Regionen stehen zur Wahl. Die automatischen Backups bleiben in derselben Region wie die Instanz.

Welche Verfügbarkeit und Support-Reaktion gelten?+

Die Verfügbarkeitszusage beträgt in jeder Größe 99,9 %. Die Support-Reaktion liegt je nach Stufe bei 24 Stunden bei Essential, 4 Stunden bei Business, 1 Stunde bei Priority oder 60 Minuten rund um die Uhr bei Enterprise. Die Instanz wird rund um die Uhr überwacht.

Wie läuft der 7-Tage-Zeitraum ab?+

Der Test läuft 7 Tage. Für die Anmeldung ist eine Kreditkarte erforderlich, und nach Ablauf geht der Test automatisch in das gewählte kostenpflichtige Abo über. Wenn Sie nicht fortsetzen möchten, kündigen Sie vorher.

Keycloak dimensionieren lassen

Klären Sie mit uns SAML-, AD-, Realm- und Verfügbarkeitsanforderungen. Der Test läuft 7 Tage, eine Kreditkarte ist erforderlich und danach geht er automatisch in das gewählte kostenpflichtige Abo über.

Ihre Instanz ist nach der Bestellung im Portal in 5 Minuten bereit.

7 Tage testen. Kreditkarte erforderlich. Danach automatisch kostenpflichtig, sofern Sie nicht vorher kündigen. Monatlich kündbar.