Vier Systeme, vier Preislogiken: worum es in diesem Vergleich geht
Die Frage klingt technisch, ist aber eine Budget- und Souveränitätsentscheidung: Wer verwaltet die Identitäten deiner Nutzer, und was kostet das bei 1.000, 10.000 oder 100.000 Konten? Vier Systeme dominieren die Auswahllisten im deutschen Mittelstand: Keycloak, Auth0, Supabase Auth und Microsoft Entra ID. Alle vier lösen dasselbe Grundproblem – Login, Single Sign-on, Rollen. Ihre Preis- und Betriebsmodelle könnten unterschiedlicher kaum sein.
Eine Fehlentscheidung kostet hier doppelt: erst laufende Gebühren, dann die Migration. Identitätssysteme wechselt niemand nebenbei, denn an ihnen hängen Passwort-Hashes, Sessions und jede angebundene Anwendung. Umso wichtiger, die Preislogiken vor der Entscheidung zu verstehen statt danach.
Zum Rahmen: Dieser Vergleich richtet sich an Entscheider, die vor einer konkreten Auswahl stehen. Okta Workforce, AWS Cognito und Firebase Auth lasse ich bewusst außen vor; die vier Kandidaten hier decken die Szenarien ab, die uns im Mittelstand tatsächlich begegnen.
Vorab zur Methodik: Alle Preise habe ich am 28. September 2026 direkt auf den Preisseiten der Anbieter geprüft; es sind Listenpreise in US-Dollar. Wo stattdessen eigene Projekterfahrung einfließt, kennzeichne ich das ausdrücklich.
Keycloak: Open Source mit Betriebsverantwortung
Das Modell
Keycloak ist ein Open-Source-IAM unter Apache-2.0-Lizenz: entstanden bei Red Hat, seit April 2023 Incubating-Projekt der Cloud Native Computing Foundation (CNCF) – mit ausweislich der CNCF-Statistik über 12.900 Beitragenden aus rund 2.500 Organisationen. Du betreibst es selbst, auf eigenen Servern oder bei einem EU-Hoster. Was das System im Detail leistet, erklärt unser Grundlagenartikel Was ist Keycloak?.
Die Stärken
Drei Eigenschaften bietet in diesem Vergleich kein anderes System in dieser Kombination:
- Datenhoheit: Identitäten, Credentials und Sessions liegen auf deiner EU-Infrastruktur – ohne Drittland-Transfer, mit voller Audit-Kontrolle.
- Protokollbreite: OIDC und SAML in beiden Rollen (IdP und SP), dazu LDAP- und Active-Directory-Federation für bestehende Verzeichnisse.
- Kostenkurve: Die Softwarekosten bleiben null, ob sich 1.000 oder 500.000 Nutzer anmelden.
White-Label-Logins, anpassbare Authentifizierungs-Flows und eigene Erweiterungen kommen ohne Aufpreis dazu.
Die Grenzen
Ehrlicherweise ist Keycloak das einzige System dieser Liste, das dir Betriebsverantwortung aufbürdet: Updates, Verfügbarkeit, Monitoring und mehrere Releases pro Jahr brauchen einen benannten Verantwortlichen. Ein SLA existiert nur, wenn du es selbst organisierst – über einen Dienstleister oder Red Hats kommerzielles Build. Für ein Zwei-Personen-Team ohne Ops-Kapazität ist das der falsche Deal.
Zweite Grenze: der Projektaufwand. Die Admin-Oberfläche ist mächtig, aber kein Selbstläufer; Realm-Konzept, Client-Konfiguration und Theming wollen verstanden sein. Rechne für ein sauberes Setup mit einem Integrationsprojekt statt einem Nachmittag.
Die Preislogik
Lizenzkosten: null. Real budgetierst du Einrichtung und Betrieb (ausdrücklich eigene Schätzung aus Projekterfahrung, keine Herstellerangabe): Die EU-Infrastruktur für eine Einzelinstanz liegt bei rund 50 € im Monat, ein hochverfügbarer Cluster für sechsstellige Nutzerzahlen bei 200 bis 500 €. Dazu kommt Wartungsaufwand. Die vollständige Rechnung inklusive Einrichtungskosten findest du in Was kostet Keycloak?.
Auth0 by Okta: Komfort mit MAU-Zähler
Das Modell
Auth0 ist der SaaS-Klassiker unter den Identity-Diensten, seit 2021 Teil von Okta. Du bindest ein SDK ein, Auth0 übernimmt Betrieb, Skalierung und Security-Patches. Abgerechnet wird nach monatlich aktiven Nutzern (MAU), getrennt in B2C-Tarife für Endkunden-Apps und deutlich teurere B2B-Tarife für Geschäftskunden-Portale. Für dich heißt das: keine Server, keine Patches, dafür ein Dauerabo, dessen Höhe deine Nutzer bestimmen.
Die Stärken
Die Developer Experience setzt den Maßstab der Branche: Quickstarts für jedes Framework, präzise Dokumentation, ein produktionsreifer Login in Stunden statt Tagen. Der Free-Tarif reicht mit 25.000 MAU erstaunlich weit. Enterprise-Anforderungen wie SAML-Verbünde, Organisations-Verwaltung und adaptive MFA sind verfügbar – als kostenpflichtige Add-ons oder in höheren Tarifen.
Dazu kommt das Ökosystem: Mit Actions erweiterst du Login-Flows per Code, Marketplace-Integrationen decken Randfälle ab, und Compliance-Nachweise wie SOC 2 oder ISO 27001 liegen fertig vor. Das zählt, wenn deine Kunden Audits fahren.
Die Grenzen
Die Preisstaffeln haben zwei Tücken. Erstens: Liegt deine Nutzerzahl zwischen zwei Stufen, zahlst du die nächsthöhere – mit 1.100 MAU also die 2.500er-Stufe für 175 $ statt der 70 $ für 1.000. Zweitens: Der Sprung von B2C zu B2B vervielfacht den Preis bei gleicher Nutzerzahl.
Dazu kommt die Anbieterfrage: Auth0 ist ein US-Dienst; eine EU-Datenregion ist wählbar, die rechtliche Anbieterbindung bleibt. Meine Einschätzung: für die meisten Mittelständler verhandelbar, für streng regulierte Branchen ein echtes Prüfkriterium.
Die Preislogik
Stand 28. September 2026, laut auth0.com/pricing: Der B2C-Tarif Essentials kostet monatlich 35 $ für 500 MAU, 70 $ für 1.000, 700 $ für 10.000 und 3.500 $ für 50.000. Der B2B-Tarif Essentials: 300 $ für 1.000 MAU, 2.100 $ für 10.000. Professional liegt jeweils deutlich darüber: 1.600 $ für 10.000 B2C-MAU. Jahreszahlung entspricht elf Monatsraten. Die Selbstbuchung endet je nach Tarif zwischen 20.000 und 50.000 MAU; darüber gilt der Enterprise-Vertrag, Preis Verhandlungssache.
Supabase Auth: die eingebaute Lösung
Das Modell
Supabase Auth ist kein eigenständiger Identity-Dienst, sondern Baustein der Supabase-Plattform: Authentifizierung, direkt verdrahtet mit der Postgres-Datenbank und deren Row Level Security. Nutzer, Sessions und Berechtigungen leben in derselben Datenbank wie deine Anwendungsdaten. Wie wir Supabase in Kundenprojekten einsetzen, zeigt unsere Leistungsseite Supabase-Entwicklung.
Die Stärken
Der Preis ist das Argument: Authentifizierung kostet keinen eigenen Cent, sie ist im Plattformpreis enthalten – 50.000 MAU im Free-Tarif, 100.000 im Pro-Tarif für 25 $ monatlich. Social Logins, Magic Links, MFA und Passkeys sind an Bord. Und weil Supabase Open Source ist, bleibt Self-Hosting als Exit-Option.
Für Entwickler-Teams zählt der Integrationsvorteil: Berechtigungen wandern als Row-Level-Security-Regeln direkt an die Daten, statt in einer separaten Policy-Engine zu leben. Das spart eine komplette Synchronisationsschicht zwischen Identity-System und Datenbank.
Die Grenzen
Die entscheidende Grenze: Supabase Auth ist die Authentifizierung einer Anwendung, kein zentraler Identity Provider. SAML beherrscht es nur in einer Richtung – als Service Provider, damit sich Enterprise-Nutzer per Firmen-IdP anmelden können. Als IdP für Dritt-Anwendungen, für SSO über mehrere Systeme hinweg oder für AD-Federation ist es nicht gebaut. Auch Mandantentrennung nach Art der Keycloak-Realms fehlt. Genau dort beginnt das Keycloak-Territorium.
Die Preislogik
Stand 28. September 2026, laut supabase.com/pricing: Free-Tarif mit 50.000 MAU, Pro-Tarif 25 $ monatlich mit 100.000 MAU inklusive, darüber 0,00325 $ pro MAU. Enterprise-SSO via SAML kostet extra: 50 SSO-MAU inklusive, danach 0,015 $ pro SSO-MAU. Selbst 200.000 Nutzer kämen so auf 350 $ im Monat – ein Bruchteil jedes anderen SaaS-Preises in diesem Vergleich.
Microsoft Entra ID und External ID: der Konzern-Standard
Das Modell
Hier gilt es, zwei Produkte auseinanderzuhalten. Entra ID (früher Azure AD) verwaltet Mitarbeiter-Identitäten und wird pro Nutzer lizenziert. Entra External ID ist das CIAM-Angebot für Kunden und Partner, abgerechnet nach MAU – zugleich der Nachfolger von Azure AD B2C, das Microsoft seit Mai 2025 nicht mehr an Neukunden verkauft.
External ID kennt dabei zwei Tenant-Typen: Workforce-Tenants für B2B-Gäste im eigenen Verzeichnis, External-Tenants für Endkunden-Apps. Für die Preisfrage zählt beides zusammen: Abgerechnet werden alle externen MAU der verknüpften Azure-Subscription.
Die Stärken
In Microsoft-Häusern ist Entra ID schlicht gesetzt: Conditional Access, Intune-Anbindung, M365-Integration. Die Mitarbeiter-Identitäten liegen ohnehin dort, und über Microsoft-365-Pakete wie E3 (enthält P1) oder E5 (enthält P2) sind sie häufig bereits bezahlt. External ID punktet mit der größten Freigrenze dieses Vergleichs: Die ersten 50.000 MAU kosten nichts.
Die Grenzen
Die Kehrseite ist maximale Ökosystem-Bindung. Login-Flows und Oberflächen lassen sich weniger frei gestalten als bei Keycloak oder Auth0, und das Geflecht aus Tarifen, Add-ons und Meter-Typen verlangt Einarbeitung. Wer noch auf Azure AD B2C sitzt, trägt zudem ein Migrationsthema: Support läuft laut Microsoft bis mindestens Mai 2030, danach ist External ID der vorgesehene Weg.
Die Preislogik
Stand 28. September 2026, laut Microsofts Preisseite: Entra ID P1 kostet 7 $, P2 10 $ pro Nutzer und Monat bei jährlicher Zahlweise. External ID bleibt bis 50.000 MAU kostenfrei; darüber führt Microsofts Preisliste 0,03 $ pro MAU. Bei 100.000 Nutzern sind das 1.500 $ monatlich. Add-ons wie SMS-Authentifizierung, ID Governance oder M2M-Transaktionen kommen obendrauf – ohne eigene Freigrenze.
Die Entscheidungsmatrix
So unterschiedlich die Modelle, so klar wird das Bild, wenn du fünf Entscheider-Kriterien nebeneinanderlegst. Die Kostenzeilen unterstellen jeweils den günstigsten passenden Tarif: Auth0 B2C Essentials, Supabase Pro, External ID ohne Add-ons. Die Keycloak-Werte sind unsere Betriebsschätzung für EU-Infrastruktur, ohne Personenaufwand für Wartung.
| Kriterium | Keycloak | Auth0 | Supabase Auth | Entra External ID |
|---|---|---|---|---|
| Datenhoheit / EU | Volle Kontrolle auf eigenen EU-Servern | EU-Region wählbar, US-Anbieter | EU-Region wählbar, self-hostbar | Microsoft-Cloud mit EU-Datengrenze |
| SAML-Enterprise-Fähigkeit | Voll: als IdP und SP | Ja, als kostenpflichtiges Add-on | Nur als SP, kein IdP | Ja, Kernfunktion |
| Betriebsaufwand | Hoch: Betrieb liegt bei dir | Minimal | Minimal | Gering bis mittel |
| Kosten bei 1.000 Nutzern | ca. 50 bis 100 € Infrastruktur (Schätzung) | 70 $ | 0 bis 25 $ | 0 $ |
| Kosten bei 10.000 Nutzern | ca. 100 bis 200 € (Schätzung) | 700 $ | 25 $ | 0 $ |
| Kosten bei 100.000 Nutzern | ca. 200 bis 500 € (Schätzung) | Enterprise-Vertrag | 25 $ | 1.500 $ |
| Vendor-Lock-in | Keiner | Hoch | Mittel | Hoch |
Zwei Lesehilfen dazu. Erstens: Die Auth0-Spalte zeigt B2C-Preise; für B2B-Portale multipliziert sich die Zeile etwa um Faktor drei bis vier. Zweitens: Die Keycloak-Kosten wirken klein, enthalten aber keinen Personenaufwand – wer den Betrieb extern vergibt, budgetiert zusätzlich einen Wartungs-Retainer.
Drittens zur Datenhoheit: «EU-Region wählbar» ist nicht dasselbe wie Kontrolle. Bei US-Anbietern bleiben Anbieterzugriff und US-Rechtsrahmen bestehen; wie schwer das wiegt, hängt an deiner Branche und deinem Datenschutzbeauftragten.
Die MAU-Rechnung eines SaaS-IdP ist die einzige Cloud-Kostenzeile, die automatisch mit deinem Markterfolg wächst.
Welche Lösung für welches Szenario?
Aus Matrix und Preislogik folgt eine Empfehlungslogik, die ich so auch in Beratungsgesprächen vertrete – ehrlich genug, um nicht immer bei Keycloak zu landen.
Startup-App: eine Anwendung, schnelles Wachstum
Nimm die eingebaute Lösung. Wenn du ohnehin auf Supabase baust: Supabase Auth, und das Thema ist für höchstens 25 $ monatlich erledigt. Ohne Supabase im Stack ist Auth0s Free-Tarif mit 25.000 MAU ein fairer Start. Ein zentraler IdP wäre hier Überbau: Du betreibst ein System mehr, ohne einen Vorteil zu realisieren.
Der Wechselmoment kommt erst, wenn eine zweite Anwendung SSO braucht oder ein Enterprise-Kunde SAML fordert. Bis dahin gilt: Die einfachste Lösung, die dein Szenario abdeckt, ist die richtige.
Mittelstands-Portal: Kundenlogin, Datenhoheit, planbare Kosten
Hier spielt Keycloak seine Stärken aus: Kundendaten auf eigener EU-Infrastruktur, SAML für die Anbindung von Geschäftskunden, Kosten unabhängig vom Wachstum der Nutzerbasis. In unseren Projekten kombinieren wir es mit Supabase – Keycloak als Identitätsschicht, Supabase als Daten-Backend. Die Begründung samt Vollkostenrechnung liest du in Supabase und Keycloak: warum ich diesen Stack empfehle.
Ein Rechenbeispiel für ein Portal mit 10.000 Geschäftskunden-Nutzern: Auth0 B2B Essentials kostet 2.100 $ im Monat, also gut 25.000 $ im Jahr. Ein Keycloak-Betrieb inklusive Wartungs-Retainer liegt nach unserer Erfahrung deutlich darunter – und die Kurve bleibt flach, wenn aus 10.000 Nutzern 30.000 werden.
Prüfe External ID als Gegenangebot, wenn dein Haus tief in Microsoft 365 steckt und dauerhaft unter 50.000 Kunden-MAU bleibt: Dann ist Microsofts Freigrenze schwer zu schlagen. Rechne aber das Wachstum über die Grenze hinaus durch, bevor du unterschreibst.
Enterprise mit Active Directory
Für Mitarbeiter-Identitäten führt selten ein Weg an Entra ID vorbei: Sie existieren dort bereits, bezahlt über M365-Lizenzen. Die eigentliche Entscheidung fällt beim Kunden-Login. External ID passt, wenn Freigrenze und Microsoft-Governance überzeugen. Keycloak passt, wenn Fachbereiche anpassbare Flows, White-Labeling oder Unabhängigkeit von Microsofts Preislogik fordern – und beides zusammen funktioniert: AD-Federation gehört zu Keycloaks Kernfunktionen.
Nächste Schritte
Mein Rat zum Schluss: Rechne nicht den heutigen Stand, sondern die Nutzerzahl in drei Jahren – und zwar gegen alle vier Preislogiken. Wer bei 5.000 MAU entscheidet und bei 80.000 landet, hat mit Auth0, Supabase und External ID drei völlig verschiedene Rechnungen vor sich. Diese eine Tabellenzeile ist die teuerste des ganzen Vergleichs.
Stehst du gerade vor dieser Entscheidung? In einem kostenlosen Erstgespräch rechnen wir deine Szenarien mit deinen Nutzerzahlen durch: mit einer ehrlichen Empfehlung, auch wenn sie «bleib beim SaaS» lautet.
