Keycloak Hosting
Bieten Sie zentrale Identität, Single Sign-On, Benutzerföderation und Anwendungszugriffsverwaltung.
- Ein Klick bereitstellen
- 50 GB Benötigter Speicherplatz
- 4 GB RAM Benötigter Arbeitsspeicher
- Von 10 € Preis

Offizielle Links
Die offiziellen Links und die ursprüngliche Website von Keycloak
Was Sie
bei AvaHost erhalten
Die Bereitstellung mit einem Klick, eine benutzerdefinierte Domain, kostenloses HTTPS, automatische Anwendungsupdates und geplante Backups sind in jeder Cloud-App enthalten. Sie können mehrere Apps auf einem Server ausführen, und der Terminalzugang ist enthalten.
Ein PostgreSQL Container wird mit der App bereitgestellt und bleibt von AvaHost unverwaltet.

Technik
- Docker-Image
- quay.io/keycloak/keycloak:26.0
- Standardport
- 8080
- Datenbank
- postgres

Wie Keycloak funktioniert
Keycloak sitzt zwischen Benutzern und den Anwendungen, auf die sie zugreifen müssen. Administratoren erstellen Realms, registrieren Clients, definieren Redirect-Adressen, konfigurieren Rollen und wählen Authentifizierungsflows. Anwendungen nutzen dann OpenID Connect, OAuth 2.0 oder SAML, um die Anmeldung zu delegieren, anstatt jede Login-Funktion unabhängig zu implementieren.
Identity Brokering kann Benutzer an einen externen OpenID Connect- oder SAML-Provider weiterleiten, während User Federation unterstützte Verzeichnisdienste wie LDAP oder Active Directory verbinden kann. Die Administrationskonsole verwaltet Benutzer, Gruppen, Sessions, Clients, Scopes, Rollenzuordnungen und Realm-Einstellungen von einem zentralen Ort aus.
Wichtige Keycloak-Funktionen
Single Sign-On ermöglicht es, dass eine authentifizierte Session mehrere kompatible Anwendungen bedient. Granulare Client- und Rolleneinstellungen steuern, welche Identitäten auf jeden Service zugreifen können. Themes passen benutzergerichtete Seiten an, und Authentifizierungsflows können Passwörter, Einmalcodes, Passkeys, externe Provider und andere konfigurierte Schritte kombinieren.
Eine zentrale Identität schafft auch eine konzentrierte Sicherheitsverantwortung. Redirect URIs, Client Secrets, Federation-Verbindungen, Administratorkonten, Token-Lebensdauern und Signaturschlüssel müssen sorgfältig verwaltet werden. Ein Konfigurationsfehler kann mehrere Anwendungen gleichzeitig beeinflussen, daher sollten Änderungen in einem separaten Realm getestet werden, bevor sie breit eingesetzt werden.
Keycloak vs Auth0
Keycloak
Keycloak ist ein selbstgehosteter Identity- und Access-Management-Server mit standardisierten Protokollen, Realm-Administration, User Federation und Identity Brokering. Auth0 ist eine Cloud-Identitätsplattform, die gehostete Anmeldung, SSO, soziale und passwortlose Methoden, MFA, Machine-to-Machine-Zugriff und von Anbietern betriebene Infrastruktur bietet.
Auth0
Auth0 kann für Teams geeignet sein, die möchten, dass der Provider die Identitätsplattform betreibt und verwaltete Sicherheitsfunktionen über einen kommerziellen Service bereitstellt. Keycloak ist besser geeignet, wenn die Organisation direkte Kontrolle über Identitätsdaten und Konfiguration benötigt, vorausgesetzt, sie kann einen sicherheitskritischen Service betreiben und prüfen.
Wer nutzt Keycloak
Software-Teams nutzen Keycloak als Identity Provider für interne Tools, Kundenportale, APIs und Multi-Anwendungs-Umgebungen. Größere Organisationen verbinden Verzeichnisse oder externe Provider, während Entwicklungsteams separate Realms nutzen, um Produkte, Umgebungen oder Kundengruppen zu isolieren.
Der Service ist kein Ersatz für Access Governance. Administratoren benötigen weiterhin Richtlinien für privilegierte Konten, Client-Registrierung, Rollenüberprüfung, Credential Recovery, Session-Limits, Federation-Ausfälle und Notfallzugriff.

Keycloak selbst hosten: Anforderungen und Kosten
Der Ressourcenverbrauch wächst mit Realms, Clients, Benutzern, aktiven Sessions, Token-Ausstellung, Authentifizierungskomplexität, Federation-Traffic, Event Logging und administrativer Aktivität. PostgreSQL speichert Realms, Benutzer, Clients, Rollen, Sessions und Konfiguration. Die Datenbank ist enthalten, aber nicht verwaltet, und ihr Speicher liegt außerhalb des exportierten Anwendungsminimums.
AvaHost empfiehlt Plan 4 für €20 für den kompletten Keycloak-Stack nach der Datenbankbereinigung. One-Click-Deployment, eine benutzerdefinierte Identity-Domain, automatisiertes HTTPS, automatische Anwendungsupdates und geplante Backups sind enthalten. Anwendungs-E-Mail ist deaktiviert, daher können Verifizierungs-, Passwort-Vergessen- und Administrator-Aktionsmeldungen nicht gesendet werden; Realms müssen ohne Abhängigkeit von diesen Flows entworfen werden.
F.A.Q
Keycloak beginnt bei €20 auf Plan 4 nach Berücksichtigung von PostgreSQL. Der Plan bietet den Identity Server, Datenbankkapazität, Custom Domain, HTTPS, Updates und geplante Backups. Realm-Anzahl, Benutzer, aktive Sessions, Token-Traffic, Verbundverbindungen, Event-Logging und Authentifizierungsfluss-Komplexität bestimmen die praktische Betriebsmarge.
PostgreSQL speichert Realms, Benutzer, Gruppen, Clients, Rollen, Sessions, Anmeldedaten und Serverkonfiguration. AvaHost erstellt den Datenbankcontainer und verbindet ihn mit Keycloak, aber der Service bleibt unverwaltet. Identitätsdaten und Konfiguration sollten als sicherheitskritisches System behandelt werden, wenn Änderungen, Migration, Tests oder Wiederherstellung geplant werden.
Ein benutzerdefinierter Identity-Hostname kann nach der DNS-Konfiguration mit automatisiertem HTTPS verbunden werden. Client-Weiterleitungsadressen, Issuer-URLs, Anwendungseinstellungen und externe Identity-Provider-Callbacks müssen den endgültigen Hostname verwenden. Testen Sie Login, Logout, Token-Aktualisierung, Kontoseiten und jeden registrierten Client nach der Adressänderung.
Keycloak verwendet normalerweise SMTP für E-Mail-Verifizierung, Links zum Zurücksetzen von Passwörtern und von Administratoren ausgelöste Aktionsmitteilungen. AvaHost deaktiviert Anwendungs-E-Mail, daher können diese Workflows keine E-Mails aus dem gehosteten Realm versenden. Administratoren sollten E-Mail-Verifizierung vermeiden, einen kontrollierten manuellen Wiederherstellungsprozess vorbereiten und jeden Authentifizierungsablauf testen, bevor Benutzer registriert werden.
