Keycloak, Auth0, Supabase Auth oder Entra ID? Der Vergleich für Entscheider

Vier Systeme, vier Preislogiken: Keycloak kostet Betrieb statt Lizenz, Auth0 rechnet pro aktivem Nutzer ab, Supabase Auth ist im Plattformpreis enthalten, Entra External ID schenkt dir 50.000 MAU und wird danach teuer. Dieser Vergleich zeigt dir mit verifizierten Preisen (Stand September 2026), welche Lösung zu deinem Szenario passt – Startup-App, Mittelstands-Portal oder Enterprise mit Active Directory.
9 Min. LesezeitMatthias RadscheitMatthias Radscheit
Happycodingde-DE

TL;DR

Vier Systeme, vier Preislogiken: Keycloak kostet Betrieb statt Lizenz, Auth0 rechnet pro aktivem Nutzer ab, Supabase Auth ist im Plattformpreis enthalten, Entra External ID schenkt dir 50.000 MAU und wird danach teuer. Dieser Vergleich zeigt dir mit verifizierten Preisen (Stand September 2026), welche Lösung zu deinem Szenario passt – Startup-App, Mittelstands-Portal oder Enterprise mit Active Directory.

  • Auth0 überzeugt mit Developer Experience, wird aber teuer: 700 $ monatlich bei 10.000 B2C-Nutzern, B2B-Tarife liegen etwa beim Dreifachen (Stand 09/2026).
  • Supabase Auth ist der Preisbrecher: 100.000 MAU im Pro-Tarif für 25 $ enthalten – aber es taugt nicht als zentraler SAML-IdP für mehrere Anwendungen.
  • Entra External ID lockt mit 50.000 MAU Freigrenze; bei 100.000 Nutzern werden daraus 1.500 $ pro Monat, Add-ons kommen ohne Freigrenze obendrauf.
  • Keycloak ist die einzige Option ohne MAU-Rechnung und ohne Vendor-Lock-in – dafür übernimmst du die Betriebsverantwortung selbst.
  • Entscheide nach Szenario: eingebaute Auth für die Einzel-App, Keycloak für Portal und Datenhoheit, Entra für das Microsoft-Haus.

Vier Systeme, vier Preislogiken: worum es in diesem Vergleich geht

Die Frage klingt technisch, ist aber eine Budget- und Souveränitätsentscheidung: Wer verwaltet die Identitäten deiner Nutzer, und was kostet das bei 1.000, 10.000 oder 100.000 Konten? Vier Systeme dominieren die Auswahllisten im deutschen Mittelstand: Keycloak, Auth0, Supabase Auth und Microsoft Entra ID. Alle vier lösen dasselbe Grundproblem – Login, Single Sign-on, Rollen. Ihre Preis- und Betriebsmodelle könnten unterschiedlicher kaum sein.

Eine Fehlentscheidung kostet hier doppelt: erst laufende Gebühren, dann die Migration. Identitätssysteme wechselt niemand nebenbei, denn an ihnen hängen Passwort-Hashes, Sessions und jede angebundene Anwendung. Umso wichtiger, die Preislogiken vor der Entscheidung zu verstehen statt danach.

Zum Rahmen: Dieser Vergleich richtet sich an Entscheider, die vor einer konkreten Auswahl stehen. Okta Workforce, AWS Cognito und Firebase Auth lasse ich bewusst außen vor; die vier Kandidaten hier decken die Szenarien ab, die uns im Mittelstand tatsächlich begegnen.

Vorab zur Methodik: Alle Preise habe ich am 28. September 2026 direkt auf den Preisseiten der Anbieter geprüft; es sind Listenpreise in US-Dollar. Wo stattdessen eigene Projekterfahrung einfließt, kennzeichne ich das ausdrücklich.

Keycloak: Open Source mit Betriebsverantwortung

Das Modell

Keycloak ist ein Open-Source-IAM unter Apache-2.0-Lizenz: entstanden bei Red Hat, seit April 2023 Incubating-Projekt der Cloud Native Computing Foundation (CNCF) – mit ausweislich der CNCF-Statistik über 12.900 Beitragenden aus rund 2.500 Organisationen. Du betreibst es selbst, auf eigenen Servern oder bei einem EU-Hoster. Was das System im Detail leistet, erklärt unser Grundlagenartikel Was ist Keycloak?.

Die Stärken

Drei Eigenschaften bietet in diesem Vergleich kein anderes System in dieser Kombination:

  • Datenhoheit: Identitäten, Credentials und Sessions liegen auf deiner EU-Infrastruktur – ohne Drittland-Transfer, mit voller Audit-Kontrolle.
  • Protokollbreite: OIDC und SAML in beiden Rollen (IdP und SP), dazu LDAP- und Active-Directory-Federation für bestehende Verzeichnisse.
  • Kostenkurve: Die Softwarekosten bleiben null, ob sich 1.000 oder 500.000 Nutzer anmelden.

White-Label-Logins, anpassbare Authentifizierungs-Flows und eigene Erweiterungen kommen ohne Aufpreis dazu.

Die Grenzen

Ehrlicherweise ist Keycloak das einzige System dieser Liste, das dir Betriebsverantwortung aufbürdet: Updates, Verfügbarkeit, Monitoring und mehrere Releases pro Jahr brauchen einen benannten Verantwortlichen. Ein SLA existiert nur, wenn du es selbst organisierst – über einen Dienstleister oder Red Hats kommerzielles Build. Für ein Zwei-Personen-Team ohne Ops-Kapazität ist das der falsche Deal.

Zweite Grenze: der Projektaufwand. Die Admin-Oberfläche ist mächtig, aber kein Selbstläufer; Realm-Konzept, Client-Konfiguration und Theming wollen verstanden sein. Rechne für ein sauberes Setup mit einem Integrationsprojekt statt einem Nachmittag.

Die Preislogik

Lizenzkosten: null. Real budgetierst du Einrichtung und Betrieb (ausdrücklich eigene Schätzung aus Projekterfahrung, keine Herstellerangabe): Die EU-Infrastruktur für eine Einzelinstanz liegt bei rund 50 € im Monat, ein hochverfügbarer Cluster für sechsstellige Nutzerzahlen bei 200 bis 500 €. Dazu kommt Wartungsaufwand. Die vollständige Rechnung inklusive Einrichtungskosten findest du in Was kostet Keycloak?.

Auth0 by Okta: Komfort mit MAU-Zähler

Das Modell

Auth0 ist der SaaS-Klassiker unter den Identity-Diensten, seit 2021 Teil von Okta. Du bindest ein SDK ein, Auth0 übernimmt Betrieb, Skalierung und Security-Patches. Abgerechnet wird nach monatlich aktiven Nutzern (MAU), getrennt in B2C-Tarife für Endkunden-Apps und deutlich teurere B2B-Tarife für Geschäftskunden-Portale. Für dich heißt das: keine Server, keine Patches, dafür ein Dauerabo, dessen Höhe deine Nutzer bestimmen.

Die Stärken

Die Developer Experience setzt den Maßstab der Branche: Quickstarts für jedes Framework, präzise Dokumentation, ein produktionsreifer Login in Stunden statt Tagen. Der Free-Tarif reicht mit 25.000 MAU erstaunlich weit. Enterprise-Anforderungen wie SAML-Verbünde, Organisations-Verwaltung und adaptive MFA sind verfügbar – als kostenpflichtige Add-ons oder in höheren Tarifen.

Dazu kommt das Ökosystem: Mit Actions erweiterst du Login-Flows per Code, Marketplace-Integrationen decken Randfälle ab, und Compliance-Nachweise wie SOC 2 oder ISO 27001 liegen fertig vor. Das zählt, wenn deine Kunden Audits fahren.

Die Grenzen

Die Preisstaffeln haben zwei Tücken. Erstens: Liegt deine Nutzerzahl zwischen zwei Stufen, zahlst du die nächsthöhere – mit 1.100 MAU also die 2.500er-Stufe für 175 $ statt der 70 $ für 1.000. Zweitens: Der Sprung von B2C zu B2B vervielfacht den Preis bei gleicher Nutzerzahl.

Dazu kommt die Anbieterfrage: Auth0 ist ein US-Dienst; eine EU-Datenregion ist wählbar, die rechtliche Anbieterbindung bleibt. Meine Einschätzung: für die meisten Mittelständler verhandelbar, für streng regulierte Branchen ein echtes Prüfkriterium.

Die Preislogik

Stand 28. September 2026, laut auth0.com/pricing: Der B2C-Tarif Essentials kostet monatlich 35 $ für 500 MAU, 70 $ für 1.000, 700 $ für 10.000 und 3.500 $ für 50.000. Der B2B-Tarif Essentials: 300 $ für 1.000 MAU, 2.100 $ für 10.000. Professional liegt jeweils deutlich darüber: 1.600 $ für 10.000 B2C-MAU. Jahreszahlung entspricht elf Monatsraten. Die Selbstbuchung endet je nach Tarif zwischen 20.000 und 50.000 MAU; darüber gilt der Enterprise-Vertrag, Preis Verhandlungssache.

Supabase Auth: die eingebaute Lösung

Das Modell

Supabase Auth ist kein eigenständiger Identity-Dienst, sondern Baustein der Supabase-Plattform: Authentifizierung, direkt verdrahtet mit der Postgres-Datenbank und deren Row Level Security. Nutzer, Sessions und Berechtigungen leben in derselben Datenbank wie deine Anwendungsdaten. Wie wir Supabase in Kundenprojekten einsetzen, zeigt unsere Leistungsseite Supabase-Entwicklung.

Die Stärken

Der Preis ist das Argument: Authentifizierung kostet keinen eigenen Cent, sie ist im Plattformpreis enthalten – 50.000 MAU im Free-Tarif, 100.000 im Pro-Tarif für 25 $ monatlich. Social Logins, Magic Links, MFA und Passkeys sind an Bord. Und weil Supabase Open Source ist, bleibt Self-Hosting als Exit-Option.

Für Entwickler-Teams zählt der Integrationsvorteil: Berechtigungen wandern als Row-Level-Security-Regeln direkt an die Daten, statt in einer separaten Policy-Engine zu leben. Das spart eine komplette Synchronisationsschicht zwischen Identity-System und Datenbank.

Die Grenzen

Die entscheidende Grenze: Supabase Auth ist die Authentifizierung einer Anwendung, kein zentraler Identity Provider. SAML beherrscht es nur in einer Richtung – als Service Provider, damit sich Enterprise-Nutzer per Firmen-IdP anmelden können. Als IdP für Dritt-Anwendungen, für SSO über mehrere Systeme hinweg oder für AD-Federation ist es nicht gebaut. Auch Mandantentrennung nach Art der Keycloak-Realms fehlt. Genau dort beginnt das Keycloak-Territorium.

Die Preislogik

Stand 28. September 2026, laut supabase.com/pricing: Free-Tarif mit 50.000 MAU, Pro-Tarif 25 $ monatlich mit 100.000 MAU inklusive, darüber 0,00325 $ pro MAU. Enterprise-SSO via SAML kostet extra: 50 SSO-MAU inklusive, danach 0,015 $ pro SSO-MAU. Selbst 200.000 Nutzer kämen so auf 350 $ im Monat – ein Bruchteil jedes anderen SaaS-Preises in diesem Vergleich.

Microsoft Entra ID und External ID: der Konzern-Standard

Das Modell

Hier gilt es, zwei Produkte auseinanderzuhalten. Entra ID (früher Azure AD) verwaltet Mitarbeiter-Identitäten und wird pro Nutzer lizenziert. Entra External ID ist das CIAM-Angebot für Kunden und Partner, abgerechnet nach MAU – zugleich der Nachfolger von Azure AD B2C, das Microsoft seit Mai 2025 nicht mehr an Neukunden verkauft.

External ID kennt dabei zwei Tenant-Typen: Workforce-Tenants für B2B-Gäste im eigenen Verzeichnis, External-Tenants für Endkunden-Apps. Für die Preisfrage zählt beides zusammen: Abgerechnet werden alle externen MAU der verknüpften Azure-Subscription.

Die Stärken

In Microsoft-Häusern ist Entra ID schlicht gesetzt: Conditional Access, Intune-Anbindung, M365-Integration. Die Mitarbeiter-Identitäten liegen ohnehin dort, und über Microsoft-365-Pakete wie E3 (enthält P1) oder E5 (enthält P2) sind sie häufig bereits bezahlt. External ID punktet mit der größten Freigrenze dieses Vergleichs: Die ersten 50.000 MAU kosten nichts.

Die Grenzen

Die Kehrseite ist maximale Ökosystem-Bindung. Login-Flows und Oberflächen lassen sich weniger frei gestalten als bei Keycloak oder Auth0, und das Geflecht aus Tarifen, Add-ons und Meter-Typen verlangt Einarbeitung. Wer noch auf Azure AD B2C sitzt, trägt zudem ein Migrationsthema: Support läuft laut Microsoft bis mindestens Mai 2030, danach ist External ID der vorgesehene Weg.

Die Preislogik

Stand 28. September 2026, laut Microsofts Preisseite: Entra ID P1 kostet 7 $, P2 10 $ pro Nutzer und Monat bei jährlicher Zahlweise. External ID bleibt bis 50.000 MAU kostenfrei; darüber führt Microsofts Preisliste 0,03 $ pro MAU. Bei 100.000 Nutzern sind das 1.500 $ monatlich. Add-ons wie SMS-Authentifizierung, ID Governance oder M2M-Transaktionen kommen obendrauf – ohne eigene Freigrenze.

Die Entscheidungsmatrix

So unterschiedlich die Modelle, so klar wird das Bild, wenn du fünf Entscheider-Kriterien nebeneinanderlegst. Die Kostenzeilen unterstellen jeweils den günstigsten passenden Tarif: Auth0 B2C Essentials, Supabase Pro, External ID ohne Add-ons. Die Keycloak-Werte sind unsere Betriebsschätzung für EU-Infrastruktur, ohne Personenaufwand für Wartung.

KriteriumKeycloakAuth0Supabase AuthEntra External ID
Datenhoheit / EUVolle Kontrolle auf eigenen EU-ServernEU-Region wählbar, US-AnbieterEU-Region wählbar, self-hostbarMicrosoft-Cloud mit EU-Datengrenze
SAML-Enterprise-FähigkeitVoll: als IdP und SPJa, als kostenpflichtiges Add-onNur als SP, kein IdPJa, Kernfunktion
BetriebsaufwandHoch: Betrieb liegt bei dirMinimalMinimalGering bis mittel
Kosten bei 1.000 Nutzernca. 50 bis 100 € Infrastruktur (Schätzung)70 $0 bis 25 $0 $
Kosten bei 10.000 Nutzernca. 100 bis 200 € (Schätzung)700 $25 $0 $
Kosten bei 100.000 Nutzernca. 200 bis 500 € (Schätzung)Enterprise-Vertrag25 $1.500 $
Vendor-Lock-inKeinerHochMittelHoch

Zwei Lesehilfen dazu. Erstens: Die Auth0-Spalte zeigt B2C-Preise; für B2B-Portale multipliziert sich die Zeile etwa um Faktor drei bis vier. Zweitens: Die Keycloak-Kosten wirken klein, enthalten aber keinen Personenaufwand – wer den Betrieb extern vergibt, budgetiert zusätzlich einen Wartungs-Retainer.

Drittens zur Datenhoheit: «EU-Region wählbar» ist nicht dasselbe wie Kontrolle. Bei US-Anbietern bleiben Anbieterzugriff und US-Rechtsrahmen bestehen; wie schwer das wiegt, hängt an deiner Branche und deinem Datenschutzbeauftragten.

Die MAU-Rechnung eines SaaS-IdP ist die einzige Cloud-Kostenzeile, die automatisch mit deinem Markterfolg wächst.

Welche Lösung für welches Szenario?

Aus Matrix und Preislogik folgt eine Empfehlungslogik, die ich so auch in Beratungsgesprächen vertrete – ehrlich genug, um nicht immer bei Keycloak zu landen.

Startup-App: eine Anwendung, schnelles Wachstum

Nimm die eingebaute Lösung. Wenn du ohnehin auf Supabase baust: Supabase Auth, und das Thema ist für höchstens 25 $ monatlich erledigt. Ohne Supabase im Stack ist Auth0s Free-Tarif mit 25.000 MAU ein fairer Start. Ein zentraler IdP wäre hier Überbau: Du betreibst ein System mehr, ohne einen Vorteil zu realisieren.

Der Wechselmoment kommt erst, wenn eine zweite Anwendung SSO braucht oder ein Enterprise-Kunde SAML fordert. Bis dahin gilt: Die einfachste Lösung, die dein Szenario abdeckt, ist die richtige.

Mittelstands-Portal: Kundenlogin, Datenhoheit, planbare Kosten

Hier spielt Keycloak seine Stärken aus: Kundendaten auf eigener EU-Infrastruktur, SAML für die Anbindung von Geschäftskunden, Kosten unabhängig vom Wachstum der Nutzerbasis. In unseren Projekten kombinieren wir es mit Supabase – Keycloak als Identitätsschicht, Supabase als Daten-Backend. Die Begründung samt Vollkostenrechnung liest du in Supabase und Keycloak: warum ich diesen Stack empfehle.

Ein Rechenbeispiel für ein Portal mit 10.000 Geschäftskunden-Nutzern: Auth0 B2B Essentials kostet 2.100 $ im Monat, also gut 25.000 $ im Jahr. Ein Keycloak-Betrieb inklusive Wartungs-Retainer liegt nach unserer Erfahrung deutlich darunter – und die Kurve bleibt flach, wenn aus 10.000 Nutzern 30.000 werden.

Prüfe External ID als Gegenangebot, wenn dein Haus tief in Microsoft 365 steckt und dauerhaft unter 50.000 Kunden-MAU bleibt: Dann ist Microsofts Freigrenze schwer zu schlagen. Rechne aber das Wachstum über die Grenze hinaus durch, bevor du unterschreibst.

Enterprise mit Active Directory

Für Mitarbeiter-Identitäten führt selten ein Weg an Entra ID vorbei: Sie existieren dort bereits, bezahlt über M365-Lizenzen. Die eigentliche Entscheidung fällt beim Kunden-Login. External ID passt, wenn Freigrenze und Microsoft-Governance überzeugen. Keycloak passt, wenn Fachbereiche anpassbare Flows, White-Labeling oder Unabhängigkeit von Microsofts Preislogik fordern – und beides zusammen funktioniert: AD-Federation gehört zu Keycloaks Kernfunktionen.

Nächste Schritte

Mein Rat zum Schluss: Rechne nicht den heutigen Stand, sondern die Nutzerzahl in drei Jahren – und zwar gegen alle vier Preislogiken. Wer bei 5.000 MAU entscheidet und bei 80.000 landet, hat mit Auth0, Supabase und External ID drei völlig verschiedene Rechnungen vor sich. Diese eine Tabellenzeile ist die teuerste des ganzen Vergleichs.

Stehst du gerade vor dieser Entscheidung? In einem kostenlosen Erstgespräch rechnen wir deine Szenarien mit deinen Nutzerzahlen durch: mit einer ehrlichen Empfehlung, auch wenn sie «bleib beim SaaS» lautet.

Häufige Fragen

Was ist die beste Alternative zu Keycloak?
Das hängt von deinem Szenario ab. Willst du keinen Betrieb verantworten, ist Auth0 die funktional breiteste Alternative: gleiche Protokolle, bezahlt pro aktivem Nutzer. Sicherst du nur eine einzelne Anwendung ab, ersetzt Supabase Auth einen zentralen IdP oft komplett. Im Microsoft-Ökosystem ist Entra External ID der natürliche Kandidat. Keycloaks Kombination aus Datenhoheit, Protokollbreite und Kostenfreiheit erreicht allerdings keine der drei.
Keycloak vs. Auth0: Was ist für den Mittelstand die bessere Wahl?
Auth0 gewinnt bei Time-to-Market und Betriebskomfort, Keycloak bei Datenhoheit, Anpassbarkeit und Kosten ab einigen Tausend Nutzern. Die Faustregel aus unseren Projekten: Unter 1.000 MAU und ohne Compliance-Druck ist Auth0 bequem; ein wachsendes Kundenportal mit EU-Datenanforderungen fährt mit Keycloak strukturell günstiger. Rechne beide Modelle auf drei Jahre, nicht auf den Startmonat.
Kann Supabase Auth Keycloak ersetzen?
Für eine einzelne Anwendung: ja, häufig sogar besser, weil Berechtigungen als Row-Level-Security-Regeln direkt an der Datenbank leben. Als zentraler Identity Provider: nein. Supabase Auth agiert bei SAML nur als Service Provider und kann keine Dritt-Anwendungen mit Identitäten versorgen. Sobald SSO über mehrere Systeme, AD-Anbindung oder Mandantentrennung gefordert sind, brauchst du Keycloak oder einen vergleichbaren IdP.
Was kostet Auth0 bei 10.000 Nutzern?
Stand 28. September 2026: im B2C-Tarif Essentials 700 $ monatlich, im B2C-Professional 1.600 $, im B2B-Essentials 2.100 $. Beachte die Staffellogik: Liegt deine Nutzerzahl zwischen zwei Stufen, zahlst du die nächsthöhere. Jahreszahlung entspricht elf Monatsraten. Die B2C-Selbstbuchung reicht bis 50.000 MAU (3.500 $ im Essentials); darüber und in den oberen B2B-Staffeln verhandelst du einen Enterprise-Vertrag mit individuellem Preis.
Ist Microsoft Entra External ID wirklich kostenlos?
Bis 50.000 monatlich aktive Nutzer: ja, das Kernangebot kostet nichts. Darüber nennt Microsoft 0,03 $ pro MAU, bei 100.000 Nutzern also 1.500 $ monatlich. Wichtig für deine Kalkulation: Add-ons wie SMS-Authentifizierung, ID Governance oder M2M-Transaktionen haben keine Freigrenze und werden ab der ersten Nutzung berechnet.
Was passiert mit Azure AD B2C?
Microsoft verkauft Azure AD B2C seit Mai 2025 nicht mehr an Neukunden; Bestandskunden erhalten Support bis mindestens Mai 2030. Der vorgesehene Nachfolger ist Entra External ID. Sitzt du heute auf B2C, plane die Migration aktiv – oder nutze den Anlass, Alternativen wie Keycloak gegenzurechnen, solange kein Zeitdruck herrscht.

Quellen

Ähnliche Artikel

Offen für ausgewählte Projekte

Lassen Sie uns über Ihr Projekt sprechen

Buchen Sie einen unverbindlichen Termin, schreiben Sie uns eine E-Mail oder nutzen Sie das Formular – wir freuen uns auf Ihre Nachricht.

150+
Abgeschlossene Projekte
15
Jahre Erfahrung
8
Senior‑Level Teammitglieder