Supabase und Keycloak: Warum ich diesen Stack meinen Kunden empfehle – und was er wirklich kostet

Supabase, Keycloak und Next.js sind der Stack, den ich Kunden am häufigsten empfehle: offene Lizenzen, EU-Betrieb möglich, planbare Kosten. Die Lizenzkosten liegen bei null, Supabase Pro kostet 25 US-Dollar im Monat, ein passender Hetzner-Server 8,49 Euro netto (Stand: 22.09.2026). Der echte Kostenblock ist die Erstimplementierung mit erfahrungsgemäß 5.000 bis 20.000 Euro — dafür sinken die Kosten über die Zeit, statt mit deinem Erfolg zu steigen.
7 Min. LesezeitMatthias RadscheitMatthias Radscheit
Happycodingde-DE

TL;DR

Supabase, Keycloak und Next.js sind der Stack, den ich Kunden am häufigsten empfehle: offene Lizenzen, EU-Betrieb möglich, planbare Kosten. Die Lizenzkosten liegen bei null, Supabase Pro kostet 25 US-Dollar im Monat, ein passender Hetzner-Server 8,49 Euro netto (Stand: 22.09.2026). Der echte Kostenblock ist die Erstimplementierung mit erfahrungsgemäß 5.000 bis 20.000 Euro — dafür sinken die Kosten über die Zeit, statt mit deinem Erfolg zu steigen.

  • Der Stack besteht aus drei Schichten: Supabase für die Daten, Keycloak für die Identitäten, Next.js für das Frontend — alle drei Open Source und ohne Lizenzkosten.
  • Keycloak brauchst du erst, wenn Verzeichnisdienste (LDAP/AD), mehrere Anwendungen oder Identity Brokering ins Spiel kommen: Für eine einzelne App reicht Supabase Auth, im Pro-Plan sogar mit SAML-SSO.
  • Verifizierte Preise (Stand 22.09.2026): Supabase Pro 25 US-Dollar pro Monat, Hetzner CX33 mit 8 GB RAM 8,49 Euro netto pro Monat.
  • Der größte Kostenblock ist nicht die Infrastruktur, sondern Arbeitszeit: Erstimplementierung erfahrungsgemäß 5.000 bis 20.000 Euro, danach 2 bis 5 Stunden Wartung pro Monat.
  • Für Wochenend-Prototypen, reine Content-Seiten oder Teams ohne Betriebspartner ist der Stack die falsche Wahl — für langlebige Anwendungen mit Datenkontroll-Anforderung fast immer die richtige.

Warum ich immer wieder beim selben Stack lande

Ich habe in den vergangenen Jahren viele Technologieentscheidungen begleitet: für Agenturen, Start-ups und mittelständische Unternehmen. Auffällig oft lande ich am Ende bei derselben Kombination: Supabase für die Datenschicht, Keycloak für die Identitäten, Next.js für das Frontend. Nicht weil sie die bequemste Wahl ist, sondern weil sie langfristig am besten rechnet.

In diesem Artikel zeige ich dir, was die drei Bausteine leisten, wann du Keycloak wirklich brauchst und was der Stack kostet. Alle Preise habe ich am 22. September 2026 gegen die offiziellen Preislisten geprüft: Erfahrungswerte aus meinen Projekten kennzeichne ich als solche.

Was die drei Bausteine übernehmen

Jede ernsthafte Webanwendung besteht aus drei Schichten: Daten, Identitäten und Oberfläche. Genau entlang dieser Linie ist der Stack geschnitten.

Supabase übernimmt die Datenschicht: eine vollwertige PostgreSQL-Datenbank plus Authentifizierung, Echtzeit-Updates und Datei-Storage, alles Open Source. Der praktische Effekt ist Geschwindigkeit: Backend-Infrastruktur, die früher Wochen kostete, steht damit in Tagen. Die Grundlagen habe ich in Was ist Supabase? beschrieben.

Keycloak übernimmt die Identitätsverwaltung: Single Sign-On, Mehrfaktor-Authentifizierung, Rollenmodelle und die Anbindung an Verzeichnisdienste wie LDAP oder Active Directory. Das Projekt reift unter dem Dach der Cloud Native Computing Foundation und ist im Enterprise-Umfeld seit Jahren der De-facto-Standard. Eine Einführung findest du in Was ist Keycloak?.

Zusammen ergeben die beiden eine Architektur, die mitwächst, ohne dass du sie neu kaufen musst. Fehlt noch das dritte Drittel: die Oberfläche.

Warum Next.js das Frontend-Drittel ist

Zum Frontend: Next.js ist für mich die logische Ergänzung zu Supabase und Keycloak, aus drei Gründen.

  • Rendering nach Bedarf: Öffentliche Seiten rendert Next.js auf dem Server, sie bleiben schnell und für Suchmaschinen gut lesbar. Der eingeloggte Bereich läuft als klassische App im Browser.
  • Typsicherheit durchgehend: Supabase generiert TypeScript-Typen direkt aus dem Datenbankschema. Ändert sich eine Tabelle, meldet sich der Compiler im Frontend: Fehler fallen vor dem Deployment auf, nicht danach.
  • Fertige Integrationen: Für die Session-Verwaltung mit Supabase gibt es offizielle Pakete, Keycloak sprichst du über Standard-OpenID-Connect an. Beides ist dokumentiertes Terrain, kein Gebastel.

Dazu kommt die Betriebsfreiheit: Next.js läuft auf Vercel genauso wie auf deinem eigenen Server in Deutschland. Du legst dich mit dem Frontend also nicht fest, während Daten und Identitäten ohnehin dort liegen, wo du sie haben willst.

Wann Keycloak statt Supabase Auth?

Die häufigste Frage in meinen Beratungsgesprächen: Braucht es Keycloak überhaupt, wenn Supabase doch eine eigene Authentifizierung mitbringt? Die ehrliche Antwort: oft nicht.

Supabase Auth deckt E-Mail-Login, Magic Links, Social Logins und Mehrfaktor-Authentifizierung ab. Im Pro-Plan beherrscht es inzwischen sogar SAML-2.0-SSO für Enterprise-Anbindungen. Für eine einzelne Anwendung mit eigenem Nutzerstamm ist das die einfachere und günstigere Wahl.

Keycloak setze ich ein, wenn mindestens einer dieser Punkte zutrifft:

  • Verzeichnisdienste: Deine Nutzer existieren bereits in einem LDAP oder Active Directory und sollen sich mit ihren bestehenden Konten anmelden. Diese Föderation bringt Keycloak von Haus aus mit.
  • Anwendungslandschaft: Es geht nicht um eine App, sondern um mehrere: ein zentrales Single Sign-On über Kundenportal, Intranet und Fachanwendungen hinweg.
  • Identity Brokering: Die Identitätsanbieter deiner Kunden sollen per OpenID Connect oder SAML angebunden werden, ohne dass du jede Integration einzeln baust.
  • Volle Datenhoheit: Die Identitätsdaten dürfen dein Haus nicht verlassen. Keycloak läuft vollständig auf deiner eigenen Infrastruktur.

Der Wechsel ist dabei keine Einbahnstraße: Weil beide Systeme über offene Standards sprechen, kannst du mit Supabase Auth starten und später auf Keycloak umziehen, ohne das Frontend neu zu bauen.

Als Merksatz: Supabase Auth ist die Lösung für eine Anwendung. Keycloak ist die Lösung für eine Anwendungslandschaft.

Betriebsmodell: EU-Cloud oder Self-Hosting

Zum Betrieb hast du zwei realistische Wege, und sie lassen sich mischen.

Weg eins, managed: Supabase Cloud läuft auf Wunsch in der AWS-Region Frankfurt, deine Daten bleiben in der EU. Keycloak hostest du daneben selbst oder über einen Managed-Anbieter. Das ist der Weg mit dem geringsten Betriebsaufwand.

Weg zwei, Self-Hosting: Beide Systeme laufen auf eigenen Servern, etwa bei Hetzner in Deutschland. Das gibt maximale Kontrolle, und viele DSGVO-Diskussionen erledigen sich von selbst. Warum der Betriebsort für europäische Unternehmen mehr als eine Fußnote ist, habe ich im Vergleich zwischen Supabase und Firebase ausgeführt.

Der Mittelweg, den ich am häufigsten baue: Supabase Cloud in Frankfurt für die Datenschicht, Keycloak self-hosted bei Hetzner. So bleibt die sensible Identitätsverwaltung vollständig im eigenen Zugriff, während der Datenbankbetrieb ausgelagert ist.

Ehrlichkeitshalber: Self-Hosting bedeutet Betriebsverantwortung. Updates, Backups, Monitoring und Sicherheitspatches fallen nicht weg, sie liegen nur in deinen Händen. Dazu kommt, dass Supabase sich schnell weiterentwickelt und sich APIs gelegentlich ändern: Ein geordnetes Update-Management gehört zur Betriebsroutine. Wer das weder intern noch über einen Partner abbilden kann, fährt mit der Cloud-Variante besser.

Was kostet das wirklich? (Stand: 22. September 2026)

Jetzt zur Frage, wegen der du vermutlich hier bist. Ich rechne die Blöcke einzeln durch: Lizenzen, laufender Betrieb, Implementierung.

Lizenzkosten: null

Supabase und Keycloak stehen unter der Apache-2.0-Lizenz, Next.js unter MIT. Es gibt keine Lizenzgebühren, keine Nutzerstaffeln und keine jährlichen Vendor-Verhandlungen.

Managed-Variante: Supabase Cloud

Der Free-Plan reicht für Prototypen: bis 50.000 monatlich aktive Nutzer und 500 MB Datenbank, kostenlos. Produktionsprojekte starten im Pro-Plan für 25 US-Dollar pro Monat und Organisation: enthalten sind 100.000 monatlich aktive Nutzer, 8 GB Festplattenspeicher pro Projekt, 250 GB ausgehender Traffic und 10 Dollar Compute-Guthaben für die kleinste Instanz.

Größere Compute-Stufen buchst du je Projekt dazu: 15 Dollar für Small, 60 Dollar für Medium. Der Team-Plan mit SOC-2-Nachweis und längerer Backup-Aufbewahrung springt auf 599 Dollar pro Monat. Welche Posten in der Praxis sonst noch anfallen, habe ich in Was Supabase in der Produktion wirklich kostet aufgeschlüsselt.

Self-Hosting: Hetzner-Preise

Hetzner hat seine Cloud-Preise zum 15. Juni 2026 angehoben, günstig bleibt es trotzdem: Ein CX33 mit 4 vCPUs und 8 GB RAM kostet 8,49 Euro netto pro Monat, der CX43 mit 16 GB RAM 15,99 Euro, jeweils zuzüglich öffentlicher IPv4-Adresse. Zum Vergleich: Vor der Preisrunde lag der CX33 bei 6,49 Euro, der Aufschlag ändert an der Gesamtrechnung also wenig. Für Keycloak plus eine mittelgroße Supabase-Instanz reicht diese Klasse zu Beginn aus.

Hochverfügbarkeit mit redundanten Instanzen und separater Datenbankschicht ist eine andere Liga: Als Größenordnung aus meinen Projekten würde ich 150 bis 400 Euro monatlich ansetzen, abhängig vom Lastprofil.

Implementierung: der unterschätzte Block

Der teuerste Posten steht auf keiner Preisliste: die Erstimplementierung. Keycloak-Setup mit Realms und SSO-Flows, Supabase-Integration, Sicherheitskonfiguration, Testing. Aus meiner Projekterfahrung liegt das je nach Umfang zwischen 5.000 und 20.000 Euro Entwicklungsaufwand. Der Unterschied zu Managed-Gebühren: Das ist eine Einmalinvestition, kein Abo.

Ein produktionsreifes Keycloak-Setup dauert beim ersten Mal erfahrungsgemäß mehrere Tage. Wer keine Erfahrung mit Identity Management mitbringt, unterschätzt das regelmäßig: Plane diesen Punkt nicht zwischen Tür und Angel.

Beispielrechnung: ein B2B-Kundenportal

Damit die Zahlen greifbar werden, eine Rechnung mit offengelegten Annahmen: ein B2B-Kundenportal mit rund 3.000 aktiven Nutzern, Supabase Cloud Pro in Frankfurt, Keycloak und Next.js auf einem eigenen Server, drei Stunden Wartung pro Monat zu einem angenommenen Stundensatz von 120 Euro.

  • Supabase Pro: 25 US-Dollar pro Monat.
  • Hetzner CX33 für Keycloak und Frontend: 8,49 Euro netto pro Monat.
  • Wartung, 3 Stunden à 120 Euro (Annahme): 360 Euro pro Monat.

Macht laufende Kosten von knapp 400 Euro im Monat, und rund neun Zehntel davon sind Arbeitszeit. Dazu kommt einmalig die Erstimplementierung aus dem Abschnitt darüber. Die Pointe: Die Infrastruktur ist ein Rundungsfehler. Der echte Kostenblock ist Betreuung, und genau der ist planbar.

Das Bild über drei Jahre

Rechnest du Implementierung, Infrastruktur und Wartung zusammen, landet eine typische mittelständische Anwendung mit diesem Stack über drei Jahre erfahrungsgemäß in der Größenordnung von 40.000 bis 80.000 Euro, je nach Komplexität. Vergleichbare Setups aus proprietären Managed-Diensten habe ich im selben Zeitraum regelmäßig deutlich darüber gesehen, ohne die Datenkontrolle, die dieser Stack mitbringt.

Wer mit Firebase oder Auth0 bei schnellem Wachstum schon einmal die Preistabelle neu lesen musste, kennt das Muster. Der wesentliche Unterschied: Die Kosten dieses Stacks sinken über die Zeit. Die Kosten nutzungsbasierter Dienste steigen mit deinem Projekterfolg.

Für wen der Stack nicht passt

Radikale Ehrlichkeit gehört dazu: Es gibt Konstellationen, in denen ich dir von dieser Kombination abrate.

  • Das Wochenend-Experiment: Für einen Prototyp ohne langfristige Ambition ist Keycloak Overkill. Nimm den Supabase-Free-Plan oder Firebase und validiere zuerst die Idee.
  • Kein Betriebspartner: Wenn niemand die Verantwortung für Updates und Backups trägt, weder intern noch extern, wird Self-Hosting zum Risiko statt zum Vorteil.
  • Die reine Inhaltsseite: Ein Marketing-Auftritt ohne Logins und ohne Fachlogik braucht weder Supabase noch Keycloak. Ein CMS und ein statisches Frontend genügen.

Trifft keiner dieser Punkte auf dich zu, lohnt sich die Rechnung fast immer.

Nächste Schritte

Wenn du gerade vor genau dieser Architekturentscheidung stehst: Wir haben den Stack mehrfach in Produktion gebracht und kennen die Stolpersteine, von der Realm-Konfiguration bis zur Row-Level-Security. Wie wir solche Projekte umsetzen, liest du auf unserer Supabase-Leistungsseite.

Oder wir sprechen direkt über dein Vorhaben: Buch dir ein unverbindliches Erstgespräch. Wir gehen deine Anforderungen durch und rechnen ehrlich nach, ob sich der Stack für dich lohnt: mit Zahlen statt Bauchgefühl.

Häufige Fragen

Was kostet der Supabase Pro-Plan?
25 US-Dollar pro Monat und Organisation (Stand: 22.09.2026). Enthalten sind 100.000 monatlich aktive Nutzer, 8 GB Festplattenspeicher pro Projekt, 250 GB ausgehender Traffic und 10 Dollar Compute-Guthaben. Größere Compute-Stufen zahlst du je Projekt extra, ab 15 Dollar für Small.
Brauche ich Keycloak, wenn Supabase Auth schon SSO kann?
Für eine einzelne Anwendung meist nicht: Supabase Auth deckt Logins, Mehrfaktor-Authentifizierung und im Pro-Plan auch SAML-SSO ab. Keycloak lohnt sich, sobald du LDAP- oder Active-Directory-Anbindung, Single Sign-On über mehrere Anwendungen oder Identity Brokering brauchst.
Kann ich den Stack komplett in der EU betreiben?
Ja: Supabase Cloud läuft auf Wunsch in der AWS-Region Frankfurt, und per Self-Hosting betreibst du Supabase und Keycloak vollständig auf eigenen Servern, etwa bei Hetzner in Deutschland. Der Mittelweg: Datenschicht managed in Frankfurt, Keycloak self-hosted.
Was ist der teuerste Posten an diesem Stack?
Nicht die Server: Ein passender Hetzner-Server kostet ab 8,49 Euro netto im Monat. Der größte Block ist Arbeitszeit, also die Erstimplementierung (erfahrungsgemäß 5.000 bis 20.000 Euro) und die laufende Wartung mit 2 bis 5 Stunden pro Monat.
Wie lange dauert ein produktionsreifes Keycloak-Setup?
Beim ersten Mal erfahrungsgemäß mehrere Tage: Realm-Konfiguration, SSO-Flows, Token-Verwaltung und die Anbindung an Supabase wollen sauber aufgesetzt und getestet sein. Mit Erfahrung schrumpft dieser Aufwand deutlich.

Quellen

Ähnliche Artikel

Offen für ausgewählte Projekte

Lassen Sie uns über Ihr Projekt sprechen

Buchen Sie einen unverbindlichen Termin, schreiben Sie uns eine E-Mail oder nutzen Sie das Formular – wir freuen uns auf Ihre Nachricht.

150+
Abgeschlossene Projekte
15
Jahre Erfahrung
8
Senior‑Level Teammitglieder