Warum die Hosting-Frage bei Keycloak anders ist
Bei Auth0, Okta oder Microsoft Entra mietest du einen Dienst: Der Anbieter betreibt die Server, spielt Updates ein und garantiert Verfügbarkeit – du zahlst dafür pro aktivem Nutzer. Keycloak dreht dieses Verhältnis um. Du bekommst Software, keinen Dienst. Was Keycloak ist und welche Systeme es ersetzt, klärt unser Überblicksartikel. Hier geht es um die Folgefrage: Wer betreibt es?
Diese Frage ist keine Nebensache, denn ein Identity-System ist kritische Infrastruktur: Fällt Keycloak aus, kann sich niemand mehr anmelden – in keiner angebundenen Anwendung. Die Hosting-Entscheidung bestimmt deshalb drei Dinge zugleich: laufende Kosten, Verfügbarkeit und Datenstandort. Drei Wege stehen offen: Selbstbetrieb, ein Managed-Anbieter oder der Verzicht auf Keycloak zugunsten eines SaaS-IdP. Dieser Artikel legt alle drei nebeneinander.
Ein Wort zur Methode: Alle Preise in diesem Artikel sind Listenpreise der Anbieterseiten, geprüft am 28. September 2026. Aufwandszahlen sind als Erfahrungswerte aus unseren Projekten gekennzeichnet – sie sind Orientierung, keine Norm.
Self-Hosting: Was du wirklich betreibst
Vorab die Bausteine: Keycloak läuft als Container auf der Quarkus-Runtime und braucht vier Dinge um sich herum – eine PostgreSQL-Datenbank, einen Reverse-Proxy mit TLS, einen SMTP-Zugang für Mails wie Passwort-Resets und ein Monitoring, das dich weckt, bevor es deine Nutzer tun. Eine Einzelinstanz auf einem virtuellen EU-Server ist damit an einem Tag aufgesetzt. Das ist der einfache Teil.
Ein Wort zur Datenbank: Sie ist der eigentliche Zustandsspeicher – Nutzer, Credentials, Sessions, Konfiguration. Keycloak-Container sind austauschbar, die PostgreSQL dahinter ist es nicht. Tägliche Backups sind Pflicht, und zwar geprobte: Ein Backup, das du nie zurückgespielt hast, ist eine Hoffnung, kein Backup.
Hochverfügbarkeit ist der eigentliche Preistreiber
Für interne Werkzeuge genügt eine Einzelinstanz mit sauberem Backup. Sobald Kunden sich einloggen, ändert sich die Rechnung: Du brauchst mindestens zwei Keycloak-Knoten mit geclustertem Infinispan-Cache, eine replizierte Datenbank und einen Load Balancer davor. Ob das Failover wirklich funktioniert, zeigt nur ein geprobter Knotenausfall – hoffen zählt nicht.
Der Merksatz dazu: Ohne zweiten Knoten ist dein Login der Single Point of Failure sämtlicher Anwendungen. Ein Portal, das läuft, aber niemanden mehr hereinlässt, ist aus Kundensicht ein Portal, das nicht läuft.
VM oder Kubernetes?
Bleibt die Plattformfrage. Für eine Einzelinstanz genügt eine virtuelle Maschine mit Docker Compose: übersichtlich, schnell wiederherstellbar, ohne Cluster-Wissen. Kubernetes lohnt, wenn Hochverfügbarkeit gefordert ist oder ohnehin ein Cluster existiert; der offizielle Keycloak-Operator übernimmt dann Rollouts und Konfiguration. Kubernetes allein für Keycloak einzuführen, halten wir dagegen meist für überdimensioniert – das ist eine Einschätzung aus Projekten, kein Naturgesetz.
Die Update-Pflicht
Keycloak steht im September 2026 bei Version 26.7.4; das Projekt liefert mehrmals im Jahr neue Releases und dazwischen Security-Patches. Anders als beim SaaS-IdP spielt sie niemand für dich ein. Wer Updates aufschiebt, betreibt ein Sicherheitssystem mit dokumentierten Lücken – für ein Identity-System keine haltbare Position. Kalkuliere einen festen Rhythmus ein, etwa ein Wartungsfenster pro Quartal. Wie du Upgrades planst, testest und zurückrollst, beschreibt unser Artikel zum Keycloak-Upgrade.
Aufwand in Zahlen: unsere Erfahrungswerte
Zur Einordnung, ausdrücklich als eigene Erfahrungswerte gekennzeichnet: Eine Einzelinstanz auf einem EU-Server (etwa bei Hetzner) kostet uns zwei bis fünf Personentage Einrichtung, danach etwa einen halben bis einen Personentag pro Monat für Updates, Monitoring und Backup-Proben. Ein HA-Cluster auf Kubernetes liegt beim Aufbau eher bei fünf bis zehn Personentagen, im laufenden Betrieb entsprechend darüber.
Die Infrastruktur selbst bleibt günstig: Für eine Einzelinstanz reicht ein niedriger zweistelliger Euro-Betrag im Monat, ein HA-Setup bewegt sich im niedrigen dreistelligen Bereich. Der teure Faktor beim Self-Hosting ist nicht der Server, sondern die Verantwortung.
Managed Keycloak: Anbieter und Preise (Stand September 2026)
Zwischen Selbstbetrieb und SaaS-IdP liegt ein dritter Weg: Ein Anbieter betreibt dein dediziertes Keycloak – Realms, Flows und Erweiterungen konfigurierst weiterhin du. Der Markt dafür ist klein, aber real. Wir haben vier Anbieter am 28. September 2026 anhand ihrer Preisseiten geprüft:
| Anbieter | Einstieg (Listenpreis) | Modell | EU-Bezug |
|---|---|---|---|
| Cloud-IAM | Freemium bis 100 Nutzer; dedizierte HA-Cluster ab 225 €/Monat | Preis nach Cluster und SLA (99 % bis 99,98 %), Nutzerkontingent je Plan mit weichen Limits | französischer Anbieter, Hosting u. a. bei Scaleway und Outscale, ISO 27001 |
| Phase Two | ab 149 $/Monat (bis 15.000 aktive Nutzer) | dedizierte Cluster, Stufen bis 250.000 MAU für 2.499 $/Monat | EU-Data-Residency als Option, SOC 2 Type 2, ISO 27001 |
| Skycloak | ab 29 $/Monat (Developer), 149 $/Monat (Launch) | Preis nach Cluster-Größe, Nutzerzahl unbegrenzt | EU-Region auf der Preisseite nicht ausgewiesen |
| Elestio | ab 11 $/Monat | Managed-VM mit Auto-Updates und Backups, kein IAM-Spezialist | Provider-Wahl inkl. Hetzner, Netcup und Open Telekom Cloud |
Die Spannweite von 11 $ bis 2.499 $ pro Monat ist kein Widerspruch, sondern ein Kategorienunterschied. Elestio betreibt dir eine virtuelle Maschine mit Keycloak darauf: Updates und Backups laufen automatisch, die IAM-Verantwortung bleibt bei dir. Cloud-IAM und Phase Two verkaufen Identity als Produkt – mit SLA, Incident-Bereitschaft und Keycloak-Expertise im Support. Skycloak liegt dazwischen: dedizierte Cluster, unbegrenzte Nutzer, schmalerer Enterprise-Überbau.
Worauf du bei der Auswahl achten solltest: ein SLA mit Zahl statt guter Absicht, eine dokumentierte Update-Politik (wer entscheidet, wann welche Version läuft), ein Exit-Weg mit Export von Realms und Nutzerdaten samt Passwort-Hashes – und der Datenstandort, dazu gleich mehr.
Ein Hinweis zur Preisdynamik: Managed Keycloak ist ein junger Markt, Tarife ändern sich schnell – prüfe die Preisseiten vor einer Entscheidung abermals selbst. Risikoarm testen lässt sich fast überall: Cloud-IAM bietet ein Freemium bis 100 Nutzer, Phase Two 30 Tage Probezeit, Skycloak 21 Tage.
Der EU-Faktor: Datenstandort, AVV und die Abgrenzung zum SaaS-IdP
Identitätsdaten sind personenbezogene Daten in konzentrierter Form: Namen, Mail-Adressen, Passwort-Hashes, Login-Historie. Wo sie liegen, ist darum keine Detailfrage. Vorab zur Einordnung: Was folgt, ist Machbarkeits-Perspektive aus Projekten, keine Rechtsberatung – die Bewertung deines Einzelfalls gehört zu deinem Datenschutzbeauftragten.
Self-Hosting löst den Datenstandort strukturell: Läuft Keycloak auf einem Server in Deutschland, verlassen Identitätsdaten die EU nicht. Kein Drittlandtransfer, keine Abhängigkeit von Angemessenheitsbeschlüssen – die Frage ist mit der Architektur beantwortet, bevor sie ein Jurist stellen muss.
Zweiter Baustein neben dem Standort ist der Auftragsverarbeitungsvertrag (AVV): die Vereinbarung nach Art. 28 DSGVO, die regelt, was ein Dienstleister mit deinen Daten tun darf. Beim Self-Hosting schließt du ihn mit dem Rechenzentrum, beim Managed-Anbieter zusätzlich mit diesem. Je kürzer die Kette, desto einfacher die Auskunft, wenn ein Kunde oder eine Aufsichtsbehörde nachfragt.
Bei Managed-Anbietern zählen zwei Fragen: Wo stehen die Server, und wer betreibt sie? Cloud-IAM auf Scaleway oder Outscale hält beides in der EU. Phase Two bietet EU-Data-Residency als Option; kläre im AVV, ob Support-Zugriffe aus Drittländern vorgesehen sind. Bei Elestio wählst du den Provider selbst – mit Hetzner liegen die Daten in Deutschland.
Die Abgrenzung zum SaaS-IdP: Auth0, Okta und Entra External ID sind Dienste von US-Unternehmen. Der Datentransfer stützt sich auf das Data Privacy Framework – ein Abkommen, über dessen Bestand in Washington und Brüssel entschieden wird, nicht in deinem Unternehmen. Machbar ist auch das. Nur hängt deine Compliance dann an einem Vertragswerk statt an deiner Architektur: Datensouveränität, die du konfigurierst, schlägt Datensouveränität, die du verhandelst.
Entscheidung: Self-Hosted, Managed oder SaaS-IdP?
Zum Schluss die Kriterien nebeneinander. Die Tabelle verdichtet, was oben ausgeführt ist – nimm sie als Ausgangspunkt für deine Abwägung, nicht als deren Ersatz:
| Kriterium | Self-Hosted | Managed Keycloak | SaaS-IdP |
|---|---|---|---|
| Softwarekosten | 0 € (Open Source) | Abo nach Cluster-Größe, ab 11 $ bis 225 € und mehr pro Monat | Tarif pro aktivem Nutzer |
| Betriebsaufwand | bei dir (ab ca. 0,5 Personentagen/Monat, Erfahrungswert) | beim Anbieter | beim Anbieter |
| Datenstandort | frei wählbar, z. B. Deutschland | je nach Anbieter EU-Region möglich | Regionen des Anbieters, US-Mutterkonzern |
| Anpassbarkeit (SPIs, Themes, Flows) | vollständig | weitgehend, anbieterabhängig | begrenzt auf Produktfunktionen |
| Update-Kontrolle | du entscheidest und arbeitest | der Anbieter, teils mit Mitsprache | keine, aber auch keine Arbeit |
| Passt, wenn … | Ops-Kapazität und Datenhoheits-Anforderungen vorhanden | Keycloak-Funktionsumfang ohne eigenes Betriebs-Team gefragt | Standard-Auth reicht und die Nutzerkosten tragbar bleiben |
Unsere Faustregel aus B2B-Projekten: Eine einzelne schlanke Anwendung braucht selten ein eigenes Keycloak – dort reicht oft die eingebaute Authentifizierung, wie wir sie in Supabase-Projekten einsetzen. Keycloak lohnt ab SSO über mehrere Anwendungen, Verzeichnis-Anbindung oder feingranularen Rollen. Und dann gilt: mit Ops-Kapazität self-hosted, ohne sie managed, bei einem Anbieter mit passendem Datenstandort.
Rechne die drei Wege außerdem über drei Jahre, nicht über einen Monat: Beim SaaS-IdP wächst die Rechnung mit jedem Nutzer, beim Managed-Anbieter mit der Cluster-Größe, beim Self-Hosting bleibt sie nahezu konstant – dafür zählen die Personentage ehrlich mit, sonst rechnest du dir den günstigsten Weg schön. Die vollständige Rechnung samt Projektkosten findest du in Was kostet Keycloak?.
Ein beruhigender Nebeneffekt aller drei Keycloak-Wege: Du kannst wechseln. Ein Realm-Export nimmt Konfiguration und Nutzer mit – vom Managed-Anbieter zu Self-Hosting oder umgekehrt. Beim SaaS-IdP ist der Rückweg schwerer, weil Flows und Erweiterungen produktspezifisch sind. Halte dir diese Tür bewusst offen.
Nächste Schritte
Du willst wissen, welcher der drei Wege zu deinem Projekt passt? Dann lass uns rechnen: Nutzerzahlen, Compliance-Rahmen, vorhandene Betriebskapazität – mehr braucht es für eine erste belastbare Empfehlung nicht. Wir betreiben Keycloak selbst auf EU-Infrastruktur und haben Setups an Kunden-Teams übergeben; beide Perspektiven fließen ein. Buch dir ein unverbindliches Erstgespräch: In 30 Minuten klären wir, ob Self-Hosting, Managed oder ein SaaS-IdP für dich rechnet.
