Keycloak hosten: Self-Hosting, Managed-Anbieter und der EU-Faktor

Keycloak bekommst du als Software, nicht als Dienst: Die Hosting-Frage ist die eigentliche Entscheidung. Drei Wege: Self-Hosting (2–5 Personentage Einrichtung als Erfahrungswert), Managed-Anbieter von Elestio (ab 11 $/Monat) über Phase Two (ab 149 $) bis Cloud-IAM (ab 225 €, Stand 09/2026) – oder ein SaaS-IdP. Datenstandort und AVV-Kette sprechen für die ersten beiden Wege.
6 Min. LesezeitMatthias RadscheitMatthias Radscheit
Happycodingde-DE

TL;DR

Keycloak bekommst du als Software, nicht als Dienst: Die Hosting-Frage ist die eigentliche Entscheidung. Drei Wege: Self-Hosting (2–5 Personentage Einrichtung als Erfahrungswert), Managed-Anbieter von Elestio (ab 11 $/Monat) über Phase Two (ab 149 $) bis Cloud-IAM (ab 225 €, Stand 09/2026) – oder ein SaaS-IdP. Datenstandort und AVV-Kette sprechen für die ersten beiden Wege.

  • Keycloak bekommst du als Software, nicht als Dienst: Die Hosting-Entscheidung (selbst betreiben, managed betreiben lassen oder SaaS-IdP) bestimmt Kosten, Verfügbarkeit und Datenstandort zugleich.
  • Self-Hosting ehrlich gerechnet (Erfahrungswerte aus unseren Projekten): 2–5 Personentage Einrichtung für eine Einzelinstanz, danach 0,5–1 Personentag pro Monat; ein HA-Cluster liegt deutlich darüber.
  • Managed-Markt Stand September 2026: Elestio ab 11 $/Monat (Managed-VM), Skycloak ab 29 $, Phase Two ab 149 $ (bis 15.000 MAU), Cloud-IAM ab 225 €/Monat mit dedizierten HA-Clustern.
  • EU-Faktor: Self-Hosting oder EU-Anbieter lösen Datenstandort und AVV-Kette strukturell – bei US-SaaS-IdPs hängt die Compliance am Data Privacy Framework.
  • Hochverfügbarkeit ist der wahre Preistreiber: Ohne zweiten Knoten ist der Login der Single Point of Failure aller angebundenen Anwendungen.

Warum die Hosting-Frage bei Keycloak anders ist

Bei Auth0, Okta oder Microsoft Entra mietest du einen Dienst: Der Anbieter betreibt die Server, spielt Updates ein und garantiert Verfügbarkeit – du zahlst dafür pro aktivem Nutzer. Keycloak dreht dieses Verhältnis um. Du bekommst Software, keinen Dienst. Was Keycloak ist und welche Systeme es ersetzt, klärt unser Überblicksartikel. Hier geht es um die Folgefrage: Wer betreibt es?

Diese Frage ist keine Nebensache, denn ein Identity-System ist kritische Infrastruktur: Fällt Keycloak aus, kann sich niemand mehr anmelden – in keiner angebundenen Anwendung. Die Hosting-Entscheidung bestimmt deshalb drei Dinge zugleich: laufende Kosten, Verfügbarkeit und Datenstandort. Drei Wege stehen offen: Selbstbetrieb, ein Managed-Anbieter oder der Verzicht auf Keycloak zugunsten eines SaaS-IdP. Dieser Artikel legt alle drei nebeneinander.

Ein Wort zur Methode: Alle Preise in diesem Artikel sind Listenpreise der Anbieterseiten, geprüft am 28. September 2026. Aufwandszahlen sind als Erfahrungswerte aus unseren Projekten gekennzeichnet – sie sind Orientierung, keine Norm.

Self-Hosting: Was du wirklich betreibst

Vorab die Bausteine: Keycloak läuft als Container auf der Quarkus-Runtime und braucht vier Dinge um sich herum – eine PostgreSQL-Datenbank, einen Reverse-Proxy mit TLS, einen SMTP-Zugang für Mails wie Passwort-Resets und ein Monitoring, das dich weckt, bevor es deine Nutzer tun. Eine Einzelinstanz auf einem virtuellen EU-Server ist damit an einem Tag aufgesetzt. Das ist der einfache Teil.

Ein Wort zur Datenbank: Sie ist der eigentliche Zustandsspeicher – Nutzer, Credentials, Sessions, Konfiguration. Keycloak-Container sind austauschbar, die PostgreSQL dahinter ist es nicht. Tägliche Backups sind Pflicht, und zwar geprobte: Ein Backup, das du nie zurückgespielt hast, ist eine Hoffnung, kein Backup.

Hochverfügbarkeit ist der eigentliche Preistreiber

Für interne Werkzeuge genügt eine Einzelinstanz mit sauberem Backup. Sobald Kunden sich einloggen, ändert sich die Rechnung: Du brauchst mindestens zwei Keycloak-Knoten mit geclustertem Infinispan-Cache, eine replizierte Datenbank und einen Load Balancer davor. Ob das Failover wirklich funktioniert, zeigt nur ein geprobter Knotenausfall – hoffen zählt nicht.

Der Merksatz dazu: Ohne zweiten Knoten ist dein Login der Single Point of Failure sämtlicher Anwendungen. Ein Portal, das läuft, aber niemanden mehr hereinlässt, ist aus Kundensicht ein Portal, das nicht läuft.

VM oder Kubernetes?

Bleibt die Plattformfrage. Für eine Einzelinstanz genügt eine virtuelle Maschine mit Docker Compose: übersichtlich, schnell wiederherstellbar, ohne Cluster-Wissen. Kubernetes lohnt, wenn Hochverfügbarkeit gefordert ist oder ohnehin ein Cluster existiert; der offizielle Keycloak-Operator übernimmt dann Rollouts und Konfiguration. Kubernetes allein für Keycloak einzuführen, halten wir dagegen meist für überdimensioniert – das ist eine Einschätzung aus Projekten, kein Naturgesetz.

Die Update-Pflicht

Keycloak steht im September 2026 bei Version 26.7.4; das Projekt liefert mehrmals im Jahr neue Releases und dazwischen Security-Patches. Anders als beim SaaS-IdP spielt sie niemand für dich ein. Wer Updates aufschiebt, betreibt ein Sicherheitssystem mit dokumentierten Lücken – für ein Identity-System keine haltbare Position. Kalkuliere einen festen Rhythmus ein, etwa ein Wartungsfenster pro Quartal. Wie du Upgrades planst, testest und zurückrollst, beschreibt unser Artikel zum Keycloak-Upgrade.

Aufwand in Zahlen: unsere Erfahrungswerte

Zur Einordnung, ausdrücklich als eigene Erfahrungswerte gekennzeichnet: Eine Einzelinstanz auf einem EU-Server (etwa bei Hetzner) kostet uns zwei bis fünf Personentage Einrichtung, danach etwa einen halben bis einen Personentag pro Monat für Updates, Monitoring und Backup-Proben. Ein HA-Cluster auf Kubernetes liegt beim Aufbau eher bei fünf bis zehn Personentagen, im laufenden Betrieb entsprechend darüber.

Die Infrastruktur selbst bleibt günstig: Für eine Einzelinstanz reicht ein niedriger zweistelliger Euro-Betrag im Monat, ein HA-Setup bewegt sich im niedrigen dreistelligen Bereich. Der teure Faktor beim Self-Hosting ist nicht der Server, sondern die Verantwortung.

Managed Keycloak: Anbieter und Preise (Stand September 2026)

Zwischen Selbstbetrieb und SaaS-IdP liegt ein dritter Weg: Ein Anbieter betreibt dein dediziertes Keycloak – Realms, Flows und Erweiterungen konfigurierst weiterhin du. Der Markt dafür ist klein, aber real. Wir haben vier Anbieter am 28. September 2026 anhand ihrer Preisseiten geprüft:

AnbieterEinstieg (Listenpreis)ModellEU-Bezug
Cloud-IAMFreemium bis 100 Nutzer; dedizierte HA-Cluster ab 225 €/MonatPreis nach Cluster und SLA (99 % bis 99,98 %), Nutzerkontingent je Plan mit weichen Limitsfranzösischer Anbieter, Hosting u. a. bei Scaleway und Outscale, ISO 27001
Phase Twoab 149 $/Monat (bis 15.000 aktive Nutzer)dedizierte Cluster, Stufen bis 250.000 MAU für 2.499 $/MonatEU-Data-Residency als Option, SOC 2 Type 2, ISO 27001
Skycloakab 29 $/Monat (Developer), 149 $/Monat (Launch)Preis nach Cluster-Größe, Nutzerzahl unbegrenztEU-Region auf der Preisseite nicht ausgewiesen
Elestioab 11 $/MonatManaged-VM mit Auto-Updates und Backups, kein IAM-SpezialistProvider-Wahl inkl. Hetzner, Netcup und Open Telekom Cloud

Die Spannweite von 11 $ bis 2.499 $ pro Monat ist kein Widerspruch, sondern ein Kategorienunterschied. Elestio betreibt dir eine virtuelle Maschine mit Keycloak darauf: Updates und Backups laufen automatisch, die IAM-Verantwortung bleibt bei dir. Cloud-IAM und Phase Two verkaufen Identity als Produkt – mit SLA, Incident-Bereitschaft und Keycloak-Expertise im Support. Skycloak liegt dazwischen: dedizierte Cluster, unbegrenzte Nutzer, schmalerer Enterprise-Überbau.

Worauf du bei der Auswahl achten solltest: ein SLA mit Zahl statt guter Absicht, eine dokumentierte Update-Politik (wer entscheidet, wann welche Version läuft), ein Exit-Weg mit Export von Realms und Nutzerdaten samt Passwort-Hashes – und der Datenstandort, dazu gleich mehr.

Ein Hinweis zur Preisdynamik: Managed Keycloak ist ein junger Markt, Tarife ändern sich schnell – prüfe die Preisseiten vor einer Entscheidung abermals selbst. Risikoarm testen lässt sich fast überall: Cloud-IAM bietet ein Freemium bis 100 Nutzer, Phase Two 30 Tage Probezeit, Skycloak 21 Tage.

Der EU-Faktor: Datenstandort, AVV und die Abgrenzung zum SaaS-IdP

Identitätsdaten sind personenbezogene Daten in konzentrierter Form: Namen, Mail-Adressen, Passwort-Hashes, Login-Historie. Wo sie liegen, ist darum keine Detailfrage. Vorab zur Einordnung: Was folgt, ist Machbarkeits-Perspektive aus Projekten, keine Rechtsberatung – die Bewertung deines Einzelfalls gehört zu deinem Datenschutzbeauftragten.

Self-Hosting löst den Datenstandort strukturell: Läuft Keycloak auf einem Server in Deutschland, verlassen Identitätsdaten die EU nicht. Kein Drittlandtransfer, keine Abhängigkeit von Angemessenheitsbeschlüssen – die Frage ist mit der Architektur beantwortet, bevor sie ein Jurist stellen muss.

Zweiter Baustein neben dem Standort ist der Auftragsverarbeitungsvertrag (AVV): die Vereinbarung nach Art. 28 DSGVO, die regelt, was ein Dienstleister mit deinen Daten tun darf. Beim Self-Hosting schließt du ihn mit dem Rechenzentrum, beim Managed-Anbieter zusätzlich mit diesem. Je kürzer die Kette, desto einfacher die Auskunft, wenn ein Kunde oder eine Aufsichtsbehörde nachfragt.

Bei Managed-Anbietern zählen zwei Fragen: Wo stehen die Server, und wer betreibt sie? Cloud-IAM auf Scaleway oder Outscale hält beides in der EU. Phase Two bietet EU-Data-Residency als Option; kläre im AVV, ob Support-Zugriffe aus Drittländern vorgesehen sind. Bei Elestio wählst du den Provider selbst – mit Hetzner liegen die Daten in Deutschland.

Die Abgrenzung zum SaaS-IdP: Auth0, Okta und Entra External ID sind Dienste von US-Unternehmen. Der Datentransfer stützt sich auf das Data Privacy Framework – ein Abkommen, über dessen Bestand in Washington und Brüssel entschieden wird, nicht in deinem Unternehmen. Machbar ist auch das. Nur hängt deine Compliance dann an einem Vertragswerk statt an deiner Architektur: Datensouveränität, die du konfigurierst, schlägt Datensouveränität, die du verhandelst.

Entscheidung: Self-Hosted, Managed oder SaaS-IdP?

Zum Schluss die Kriterien nebeneinander. Die Tabelle verdichtet, was oben ausgeführt ist – nimm sie als Ausgangspunkt für deine Abwägung, nicht als deren Ersatz:

KriteriumSelf-HostedManaged KeycloakSaaS-IdP
Softwarekosten0 € (Open Source)Abo nach Cluster-Größe, ab 11 $ bis 225 € und mehr pro MonatTarif pro aktivem Nutzer
Betriebsaufwandbei dir (ab ca. 0,5 Personentagen/Monat, Erfahrungswert)beim Anbieterbeim Anbieter
Datenstandortfrei wählbar, z. B. Deutschlandje nach Anbieter EU-Region möglichRegionen des Anbieters, US-Mutterkonzern
Anpassbarkeit (SPIs, Themes, Flows)vollständigweitgehend, anbieterabhängigbegrenzt auf Produktfunktionen
Update-Kontrolledu entscheidest und arbeitestder Anbieter, teils mit Mitsprachekeine, aber auch keine Arbeit
Passt, wenn …Ops-Kapazität und Datenhoheits-Anforderungen vorhandenKeycloak-Funktionsumfang ohne eigenes Betriebs-Team gefragtStandard-Auth reicht und die Nutzerkosten tragbar bleiben

Unsere Faustregel aus B2B-Projekten: Eine einzelne schlanke Anwendung braucht selten ein eigenes Keycloak – dort reicht oft die eingebaute Authentifizierung, wie wir sie in Supabase-Projekten einsetzen. Keycloak lohnt ab SSO über mehrere Anwendungen, Verzeichnis-Anbindung oder feingranularen Rollen. Und dann gilt: mit Ops-Kapazität self-hosted, ohne sie managed, bei einem Anbieter mit passendem Datenstandort.

Rechne die drei Wege außerdem über drei Jahre, nicht über einen Monat: Beim SaaS-IdP wächst die Rechnung mit jedem Nutzer, beim Managed-Anbieter mit der Cluster-Größe, beim Self-Hosting bleibt sie nahezu konstant – dafür zählen die Personentage ehrlich mit, sonst rechnest du dir den günstigsten Weg schön. Die vollständige Rechnung samt Projektkosten findest du in Was kostet Keycloak?.

Ein beruhigender Nebeneffekt aller drei Keycloak-Wege: Du kannst wechseln. Ein Realm-Export nimmt Konfiguration und Nutzer mit – vom Managed-Anbieter zu Self-Hosting oder umgekehrt. Beim SaaS-IdP ist der Rückweg schwerer, weil Flows und Erweiterungen produktspezifisch sind. Halte dir diese Tür bewusst offen.

Nächste Schritte

Du willst wissen, welcher der drei Wege zu deinem Projekt passt? Dann lass uns rechnen: Nutzerzahlen, Compliance-Rahmen, vorhandene Betriebskapazität – mehr braucht es für eine erste belastbare Empfehlung nicht. Wir betreiben Keycloak selbst auf EU-Infrastruktur und haben Setups an Kunden-Teams übergeben; beide Perspektiven fließen ein. Buch dir ein unverbindliches Erstgespräch: In 30 Minuten klären wir, ob Self-Hosting, Managed oder ein SaaS-IdP für dich rechnet.

Häufige Fragen

Was kostet Managed Keycloak im Monat?
Stand September 2026 reicht die Spannweite von 11 $ (Elestio, Managed-VM) über 29 bis 149 $ (Skycloak, Phase Two) bis 225 € aufwärts (Cloud-IAM, dedizierte HA-Cluster); Enterprise-Stufen liegen bei 2.499 $ und mehr. Der Preisunterschied spiegelt die Betriebstiefe: VM-Hosting mit Auto-Updates am einen Ende, Identity-Betrieb mit SLA und Incident-Bereitschaft am anderen.
Reicht eine einzelne Keycloak-Instanz?
Für interne Anwendungen mit tolerierbaren Wartungsfenstern: ja, mit täglichem und geprobtem Backup. Sobald Kunden sich einloggen, brauchst du Hochverfügbarkeit mit mindestens zwei Knoten und replizierter Datenbank – ein Login-Ausfall legt sonst alle angebundenen Anwendungen zugleich still.
Ist Managed Keycloak DSGVO-konform betreibbar?
Das hängt an Datenstandort, AVV und deinen Prozessen, nicht am Produktnamen. Strukturell einfach wird es mit EU-Anbietern oder EU-Regionen: Cloud-IAM hostet etwa bei Scaleway und Outscale in Frankreich, Phase Two bietet EU-Data-Residency als Option, bei Elestio wählst du Hetzner in Deutschland. Die Bewertung im Einzelfall gehört zu deinem Datenschutzbeauftragten.
Wie viel Aufwand ist Keycloak-Self-Hosting wirklich?
Als Erfahrungswert aus unseren Projekten: zwei bis fünf Personentage für die Einrichtung einer Einzelinstanz, danach ein halber bis ein Personentag pro Monat für Updates, Monitoring und Backup-Proben. Ein HA-Cluster auf Kubernetes liegt deutlich darüber. Wer diese Kapazität nicht dauerhaft hat, fährt mit einem Managed-Anbieter ehrlicher.
Komme ich von einem Managed-Anbieter später wieder weg?
Ja, das ist der strukturelle Vorteil gegenüber SaaS-IdPs: Unter der Haube läuft Standard-Keycloak. Realm-Exporte nehmen Konfiguration und Nutzer mit, Passwort-Hashes lassen sich übernehmen. Prüfe vor Vertragsschluss trotzdem, ob der Anbieter vollständige Exporte zusagt – daran erkennst du auch, wie ernst er Datenhoheit meint.
Kann ich Keycloak bei Hetzner betreiben?
Ja, das ist unser üblicher Weg: Einzelinstanz oder Cluster auf Hetzner-Servern in Deutschland, Identitätsdaten bleiben damit vollständig hierzulande. Auch der Umweg über Elestio funktioniert mit Hetzner als Ziel-Provider, wenn du Auto-Updates und Backups nicht selbst verantworten willst.

Quellen

Ähnliche Artikel

Offen für ausgewählte Projekte

Lassen Sie uns über Ihr Projekt sprechen

Buchen Sie einen unverbindlichen Termin, schreiben Sie uns eine E-Mail oder nutzen Sie das Formular – wir freuen uns auf Ihre Nachricht.

150+
Abgeschlossene Projekte
15
Jahre Erfahrung
8
Senior‑Level Teammitglieder