Keycloak Hosting
Proporcionar identidad centralizada, inicio de sesión único, federación de usuarios y gestión de acceso a aplicaciones.
- Un clic desplegar
- 50 GB Espacio en disco necesario
- 4 GB de RAM Memoria necesaria
- Desde 10 € Precio

Enlaces oficiales
Los enlaces oficiales y el sitio web original de Keycloak
Lo que obtienes
en AvaHost
El despliegue con un clic, un dominio personalizado, HTTPS gratuito, actualizaciones automáticas de aplicaciones y copias de seguridad programadas vienen con cada aplicación en la nube. Puedes ejecutar múltiples aplicaciones en un servidor, y el acceso a la terminal está incluido.
Un contenedor PostgreSQL se aprovisiona con la aplicación y permanece sin gestionar por AvaHost.

Tecnología
- Imagen de Docker
- quay.io/keycloak/keycloak:26.0
- Puerto predeterminado
- 8080
- Base de datos
- postgres

Cómo funciona Keycloak
Keycloak se sitúa entre los usuarios y las aplicaciones a las que necesitan acceder. Los administradores crean realms, registran clientes, definen direcciones de redirección, configuran roles y eligen flujos de autenticación. Las aplicaciones utilizan OpenID Connect, OAuth 2.0 o SAML para delegar el inicio de sesión en lugar de implementar cada función de login de forma independiente.
La federación de identidades puede enviar usuarios a un proveedor externo de OpenID Connect o SAML, mientras que la federación de usuarios puede conectar servicios de directorio compatibles como LDAP o Active Directory. La consola de administración gestiona usuarios, grupos, sesiones, clientes, scopes, asignaciones de roles y configuración de realms desde un único lugar.
Características clave de Keycloak
El inicio de sesión único permite que una sesión autenticada sirva a varias aplicaciones compatibles. La configuración granular de clientes y roles controla qué identidades pueden acceder a cada servicio. Los temas personalizan las páginas visibles para el usuario, y los flujos de autenticación pueden combinar contraseñas, credenciales de un solo uso, passkeys, proveedores externos y otros pasos configurados.
La identidad centralizada también crea una responsabilidad de seguridad concentrada. Los URIs de redirección, secretos de cliente, conexiones de federación, cuentas de administrador, tiempos de vida de tokens y claves de firma deben gobernarse cuidadosamente. Un error de configuración puede afectar a varias aplicaciones a la vez, por lo que los cambios deben probarse en un realm separado antes de su uso generalizado.
Keycloak vs Auth0
Keycloak
Keycloak es un servidor de gestión de identidades y acceso autohospedado con protocolos basados en estándares, administración de realms, federación de usuarios e identidades brokering. Auth0 es una plataforma de identidad en la nube que ofrece login hospedado, SSO, métodos sociales y sin contraseña, MFA, acceso máquina a máquina e infraestructura operada por el proveedor.
Auth0
Auth0 puede ser adecuado para equipos que desean que el proveedor opere la plataforma de identidad y exponga características de seguridad gestionadas a través de un servicio comercial. Keycloak es más apropiado cuando la organización necesita control directo de los datos de identidad y la configuración, siempre que pueda operar y auditar un servicio crítico para la seguridad.
Quién usa Keycloak
Los equipos de software utilizan Keycloak como proveedor de identidades para herramientas internas, portales de clientes, APIs y entornos multi-aplicación. Las organizaciones más grandes conectan directorios o proveedores externos, mientras que los equipos de desarrollo utilizan realms separados para aislar productos, entornos o grupos de clientes.
El servicio no es un sustituto de la gobernanza de acceso. Los administradores aún necesitan políticas para cuentas privilegiadas, registro de clientes, revisión de roles, recuperación de credenciales, límites de sesión, fallos de federación y acceso de emergencia.

Autohospedaje de Keycloak: requisitos y coste
El uso de recursos crece con realms, clientes, usuarios, sesiones activas, emisión de tokens, complejidad de autenticación, tráfico de federación, registro de eventos y actividad administrativa. PostgreSQL almacena realms, usuarios, clientes, roles, sesiones y configuración. La base de datos está incluida pero no gestionada, y su memoria está fuera del mínimo de aplicación exportado.
AvaHost recomienda Plan 4 a €20 para el stack completo de Keycloak después del ajuste de la base de datos. Se incluyen despliegue con un clic, un dominio de identidad personalizado, HTTPS automatizado, actualizaciones automáticas de aplicaciones y copias de seguridad programadas. El correo electrónico de la aplicación está deshabilitado, por lo que los mensajes de verificación, contraseña olvidada y acciones de administrador no pueden enviarse; los realms deben diseñarse sin dependencia de esos flujos.
F.A.Q
Keycloak comienza en €20 en el Plan 4 después de contabilizar PostgreSQL. El plan proporciona el servidor de identidad, capacidad de base de datos, dominio personalizado, HTTPS, actualizaciones y copias de seguridad programadas. El recuento de reinos, usuarios, sesiones activas, tráfico de tokens, conexiones de federación, registro de eventos y complejidad del flujo de autenticación determinan el margen operativo práctico.
PostgreSQL almacena realms, usuarios, grupos, clientes, roles, sesiones, credenciales y configuración del servidor. AvaHost crea el contenedor de base de datos y lo conecta a Keycloak, pero el servicio permanece sin gestionar. Los datos de identidad y la configuración deben tratarse como un sistema sensible a la seguridad al planificar cambios, migración, pruebas o recuperación.
Un nombre de host de identidad personalizado puede conectarse con HTTPS automatizado después de configurar DNS. Las direcciones de redirección del cliente, URLs del emisor, configuración de aplicación y devoluciones de llamada del proveedor de identidad externo deben usar el nombre de host final. Prueba el inicio de sesión, cierre de sesión, actualización de token, páginas de cuenta y cada cliente registrado después de cambiar la dirección.
Keycloak normalmente utiliza SMTP para verificación de correo electrónico, enlaces de contraseña olvidada y mensajes de acciones desencadenadas por administrador. AvaHost desactiva el correo electrónico de aplicación, por lo que esos flujos de trabajo no pueden enviar correo desde el reino alojado. Los administradores deben evitar requerir verificación de correo electrónico, preparar un proceso de recuperación manual controlado y probar cada flujo de autenticación antes de inscribir usuarios.
