Was kostet Keycloak wirklich? Die Software ist frei – der Betrieb nicht

Keycloak selbst kostet nichts: Apache-2.0-Lizenz, keine Gebühr pro Nutzer. Real budgetierst du Setup (8.000–60.000 € je nach Umfang) und Betrieb (rund 150–700 € pro Monat, managed ab 225 €). Gegen Auth0 rechnet sich das ab einigen tausend B2B-Nutzern; darunter bleibt der SaaS-Weg günstiger. Alle Spannen: happycoding-Projekterfahrung, alle Fremdpreise mit Stand September 2026.
8 Min. LesezeitMatthias RadscheitMatthias Radscheit
Happycodingde-DE

TL;DR

Keycloak selbst kostet nichts: Apache-2.0-Lizenz, keine Gebühr pro Nutzer. Real budgetierst du Setup (8.000–60.000 € je nach Umfang) und Betrieb (rund 150–700 € pro Monat, managed ab 225 €). Gegen Auth0 rechnet sich das ab einigen tausend B2B-Nutzern; darunter bleibt der SaaS-Weg günstiger. Alle Spannen: happycoding-Projekterfahrung, alle Fremdpreise mit Stand September 2026.

  • Lizenzkosten: 0 € – Keycloak ist Apache-2.0-lizenziert, ohne Gebühr pro Nutzer. Bezahlt werden Einrichtung und Betrieb.
  • Setup nach happycoding-Projekterfahrung: 8.000–20.000 € für ein fokussiertes Setup, 20.000–60.000 € für die vollständige Portal-Integration.
  • Laufender Betrieb: rund 150–700 € pro Monat selbst betrieben; Managed-Keycloak ab 225 €/Monat (Cloud-IAM) bzw. 29 $/Monat (Skycloak), Stand September 2026.
  • Break-even gegen Auth0: Bei 10.000 B2B-Nutzern kostet Auth0 Essentials 2.100 $/Monat (Stand 09/2026) – Keycloak amortisiert sich in ein bis zwei Jahren. Bei 1.000 B2C-Nutzern rechnet es sich über den Preis nie.
  • Versteckte Posten einplanen: Schlüssel-Rotation, selbst zu erbringende Compliance-Nachweise, Personalabhängigkeit und aufgeschobene Upgrades.

Die kurze Antwort: 0 € Lizenz – und trotzdem ein Budget

«Keycloak ist doch kostenlos, warum steht da eine fünfstellige Summe im Angebot?» Diese Frage begegnet uns in fast jedem IAM-Projekt. Die Antwort vorab: Die Software kostet tatsächlich nichts – keine Lizenz, keine Gebühr pro Nutzer, Apache-2.0-lizenziert. Bezahlt werden Einrichtung und Betrieb. Wer nur die Lizenzspalte vergleicht, unterschätzt das Projekt; wer die Nutzergebühren der SaaS-Anbieter ignoriert, überschätzt es.

KostenblockSpanneGrundlage
Lizenz0 €Apache-2.0-Lizenz, keine Nutzergebühren (keycloak.org)
Setup: Konzept, Branding, Integrationen8.000–60.000 € einmalighappycoding-Projekterfahrung
Laufender Betrieb: Hosting, Updates, Monitoring150–700 € pro MonatProjekterfahrung; Managed-Angebote ab 225 €/Monat (Stand: September 2026)

Warum diese Aufteilung? Weil «kostenlos» bei Open Source eine Aussage über die Lizenz ist, nicht über das Projekt. Die Kosten wandern von der Lizenzspalte in zwei andere Spalten: einmalig in die Einrichtung, monatlich in den Betrieb. Genau diese beiden Spalten schlüsseln wir jetzt auf – Posten für Posten, mit Zahlen statt Zirka-Prosa.

Zwei Lesehinweise für alles Folgende: Spannen aus unseren Projekten sind als Projekterfahrung gekennzeichnet – Erfahrungswerte, keine Listenpreise. Und jede externe Zahl nennen wir mit Quelle und Stand, denn Preisseiten ändern sich schneller als Blogartikel.

Was Keycloak überhaupt ist und welche Systeme es ersetzt, klärt unser Überblick Was ist Keycloak? – hier geht es ausschließlich ums Geld: Was kostet der Weg zu einem produktiven Keycloak, und ab wann rechnet er sich gegen Auth0 und Co.?

Das Setup: vier Posten, ehrlich aufgeschlüsselt

Was gehört in ein Setup-Angebot? Vier Posten, die in fast jedem Projekt auftauchen. Vorab zur Einordnung: Die folgenden Spannen sind happycoding-Projekterfahrung aus Kundenportalen und B2B-Anwendungen – netto, einmalig, abhängig vom Umfang. Dein Projekt kann darunter oder darüber liegen; die Posten selbst bleiben dieselben.

Realm-Design und Rollenkonzept: 2.000–6.000 €

Bevor irgendetwas konfiguriert wird, braucht es ein Konzept: Welche Mandanten (Realms) gibt es, etwa Kunden getrennt von Mitarbeitern? Welche Rollen und Gruppen bilden dein Geschäft ab? Wie lange leben Sessions und Tokens? Fehler an dieser Stelle sind die teuersten – ein nachträglich umgebautes Rollenmodell zieht sich durch jede angebundene Anwendung.

Theme und Branding: 1.500–5.000 €

Der Login ist der sensibelste Moment der Nutzerbeziehung, und Keycloaks Standard-Oberfläche sieht nach Keycloak aus. Ein eigenes Login-Theme bringt Logo, Farben und Tonalität auf Markenniveau. Die Spanne hängt daran, ob ein angepasstes Standard-Theme genügt oder ob Registrierung, Passwort-Reset und E-Mail-Vorlagen mitgestaltet werden – bei Kundenportalen mit White-Label-Anspruch eher Letzteres.

Integrationen: 1.000–3.000 € pro Anwendung

Jede Anwendung dockt als Client an: OIDC-Konfiguration, Redirect-URIs, Token-Claims, Rollen-Mapping, Tests. Eine Next.js-App ist in ein bis zwei Tagen angebunden; ein älteres ERP, das nur SAML spricht, kann eine Woche kosten. Multipliziere ehrlich: Fünf Anwendungen sind fünf Integrationen, nicht eine.

SSO- und Verzeichnis-Anbindungen: 2.000–8.000 €

Active Directory oder LDAP per User Federation, «Login mit Google», SAML-Verbindungen zu Partnern: Hier steckt die größte Varianz. Ein einzelner Social-Login ist in Stunden erledigt; eine AD-Federation mit Attribut-Mapping und schrittweiser Passwort-Migration ist ein eigenes Teilprojekt.

Ein situativer fünfter Posten: die Migration bestehender Nutzerbestände. Exporte aus Auth0, Cognito oder einer eigenen Datenbank lassen sich importieren; Passwort-Hashes übernimmt Keycloak je nach Quellformat direkt oder schrittweise beim ersten Login. In unseren Projekten liegt eine Migration je nach Datenqualität und Anwendungszahl zwischen 2.000 und 10.000 € (Projekterfahrung) – bei einem Neuaufbau entfällt sie ersatzlos.

In Summe deckt sich das mit unserer Projektklassifikation: 8.000–20.000 € für ein fokussiertes Setup mit einer Handvoll Anwendungen, 20.000–60.000 € für die vollständige Portal-Integration mit Federation und Migration. Wie sich diese Posten in einem realen Projekt verteilen, rechnet unser Erfahrungsbericht Supabase und Keycloak: was der Stack wirklich kostet vor.

Laufende Kosten: Hosting, Updates, Monitoring

Die zweite Hälfte der Wahrheit: Keycloak läuft nicht von allein. Vier Blöcke bestimmen die Monatsrechnung – drei beim Selbstbetrieb, einer als Abkürzung.

Hosting: 10–150 € Infrastruktur (Projekterfahrung)

Eine Einzelinstanz mit Postgres-Datenbank läuft in unseren Projekten auf einem EU-Cloud-Server für 10–30 € im Monat, typischerweise bei Hetzner. Hochverfügbar wird es mit zwei Nodes, Load Balancer und gemanagter Datenbank: 60–150 € monatlich. Dimensioniert wird übrigens nach Login-Spitzen, nicht nach der Gesamtzahl der Konten.

Für Portale mit Login-Pflicht empfehlen wir die HA-Variante – fällt der IdP aus, stehen alle angebundenen Anwendungen gleichzeitig still. Dazu gehören Backups, die diesen Namen verdienen: tägliche Datenbank-Dumps, Konfiguration als Code, und mindestens ein geprobter Restore pro Jahr. Ein nie zurückgespieltes Backup ist kein Backup. Welche Betriebsvarianten es gibt und wie du sie auswählst, zeigt unser Leitfaden Keycloak-Hosting.

Updates und Patches: der unterschätzte Block

Keycloak veröffentlicht vier Minor-Releases pro Jahr und ein Major-Release alle zwei bis drei Jahre, dazwischen Patch-Releases für Sicherheitslücken (siehe keycloak.org). Ein IdP ohne Patches ist ein Sicherheitsrisiko mit Admin-Oberfläche. Rechne mit ein bis zwei Wartungsfenstern pro Quartal; in unseren Betriebs-Retainern liegt dieser Pflegeanteil je nach SLA bei 150–500 € pro Monat (Projekterfahrung). Aufgeschobene Upgrades verzinsen sich schlecht – dazu später mehr.

Monitoring: kleine Werkzeuge, echte Verantwortung

Uptime-Checks, Fehler-Alerts, Zertifikats- und Backup-Überwachung: Die Werkzeuge dafür kosten wenig bis nichts, entscheidend ist die Verantwortung dahinter. Jemand muss erreichbar sein, wenn der Login nachts steht. In unseren Projekten ist Monitoring deshalb Teil des Betriebs-Retainers, keine eigene Rechnung.

Die Abkürzung: Managed Keycloak ab 225 €/Monat

Wer den Betrieb auslagern will, mietet Keycloak als verwalteten Dienst. Cloud-IAM startet mit dediziertem Cluster und 99-%-SLA ab 225 €/Monat (Stand: September 2026). Skycloak beginnt bei 29 $/Monat für Entwickler-Setups, das Business-Paket kostet 599 $/Monat (Stand: September 2026). Beide rechnen nach Infrastruktur ab, nicht pro Nutzer – der strukturelle Kostenvorteil gegenüber SaaS-IdPs bleibt also erhalten.

Worauf du bei Managed-Angeboten achten solltest: die SLA-Staffel. Cloud-IAM etwa unterscheidet 99 % Verfügbarkeit mit Community-Support, 99,9 % mit Ticket-Support und 99,95 % mit 24/7-Bereitschaft (Stand: September 2026). Der Preisunterschied kauft Reaktionszeit im Ernstfall – für ein Portal mit Login-Pflicht ist das keine Fußnote, sondern die eigentliche Leistung.

Die Vergleichsrechnung: Keycloak gegen Auth0 bei 1.000, 10.000 und 50.000 Nutzern

Jetzt zur Frage hinter der Frage: Rechnet sich der Aufwand gegen einen SaaS-IdP? Als Maßstab dient Auth0, der bekannteste Anbieter – die Logik überträgt sich auf Okta, Entra External ID und andere. Welche Anbieter sonst infrage kommen, sortiert unser Überblick Keycloak-Alternativen.

Was Auth0 kostet (Stand: September 2026)

Auth0 rechnet pro monatlich aktivem Nutzer (MAU) ab. Ausweislich der Auth0-Preisseite (Stand: September 2026) kostet der B2C-Tarif Essentials 70 $/Monat bei 1.000 MAU, 700 $ bei 10.000 und 3.500 $ bei 50.000. Der B2B-Tarif Essentials, den Kundenportale mit Organisations-Funktionen meist brauchen, liegt bei 300 $ (1.000 MAU) und 2.100 $ (10.000 MAU); ab 20.000 MAU verweist Auth0 auf den Vertrieb.

Der ehrliche Einschub: Auth0 führt einen Free-Tarif bis 25.000 MAU (Stand: September 2026) – mit Grenzen bei Funktionen, Support und SLA, aber real existent. Wer dauerhaft hineinpasst, zahlt schlicht nichts. Der Kostenvergleich beginnt dort, wo Free endet: bei B2B-Organisationen, Enterprise-Anbindungen, SLA-Pflichten oder Datenhoheits-Anforderungen.

Die Drei-Jahres-Rechnung

Wir vergleichen Vollkosten über 36 Monate. Für Keycloak heißt das: Setup 8.000–20.000 € einmalig plus 150–700 € Betrieb pro Monat, beides happycoding-Projekterfahrung. Die Dollarbeträge rechnen wir bewusst nicht um – am Größenverhältnis ändert der Wechselkurs nichts.

Nutzer (MAU)Auth0 B2C Essentials, 3 JahreAuth0 B2B Essentials, 3 JahreKeycloak selbst betrieben, 3 Jahre
1.0002.520 $ (oder 0 $ im Free-Tarif)10.800 $13.400–45.200 €
10.00025.200 $75.600 $13.400–45.200 €
50.000126.000 $nur auf Anfrage13.400–45.200 €

Quellen der Tabelle: Auth0-Preisseite, Stand September 2026; Keycloak-Spalte aus unserer Projekterfahrung. Die Infrastruktur wächst mit der Last, nicht mit den Nutzerkonten – der Sprung von 10.000 auf 50.000 Konten verändert die Keycloak-Spalte deshalb nicht nennenswert.

Was die Tabelle unterschlägt: Auch der SaaS-Weg ist kein Nullprojekt. Login-Flows, Rollen-Mapping und Migrationen kosten bei Auth0 genauso Integrationsarbeit; es entfallen nur Betrieb und Patches. Der faire Vergleich lautet daher: ähnliche Integrationskosten auf beiden Seiten, plus Setup und Betrieb bei Keycloak, plus MAU-Rechnung beim SaaS-IdP.

Auch der Mittelweg gehört ins Bild: Managed Keycloak bei Cloud-IAM kostet ab 225 €/Monat, über drei Jahre also ab 8.100 € plus Setup (Preise: Stand September 2026). Das schlägt Auth0 B2B bei 10.000 MAU ebenfalls deutlich – ohne dass du Patches und Bereitschaft selbst verantworten musst. Der Kostenvorteil von Keycloak hängt also nicht am Selbstbetrieb, sondern am Abrechnungsmodell.

Die Break-even-Logik ehrlich gelesen: Bei 1.000 B2C-Nutzern rechnet sich Keycloak über den Preis nie. Bei 10.000 B2B-Nutzern dreht das Bild – 75.600 $ stehen gegen 13.400–45.200 €, die Amortisation liegt im ersten oder zweiten Jahr. Und bei 50.000 B2C-Nutzern ist der SaaS-Weg sechsstellig, während die Keycloak-Kosten schlicht stehen bleiben.

Zuweilen kippt die Rechnung schon vor jedem Break-even: dann nämlich, wenn Datenhoheit oder ein EU-Serverstandort ohnehin Pflicht sind und ein US-SaaS ausscheidet. Dann ist der Preisvergleich keiner mehr.

Die versteckten Posten

Vier Posten tauchen in kaum einem Angebot prominent auf und gehören trotzdem ins Budget:

Schlüssel- und Secret-Rotation: Signaturschlüssel, Client-Secrets und Zertifikate wollen turnusmäßig getauscht werden. Keycloak unterstützt Rotation, aber jemand muss sie planen und die angebundenen Anwendungen danach testen. Wer Rotation erst beim abgelaufenen Zertifikat kennenlernt, erlebt sie als Totalausfall.

Compliance-Nachweise: Ein SaaS-IdP legt SOC-2- und ISO-Berichte vor; beim Selbstbetrieb erbringst du die Nachweise selbst – Audit-Logging, Zugriffskonzept, Backup-Tests, gegebenenfalls ein Pentest. Für ISO-27001-Häuser ist das Routine, für alle anderen ein realer Aufwandsposten pro Jahr.

Personalabhängigkeit: Keycloak-Wissen darf nicht an einer einzigen Person hängen. Dokumentation, ein zweiter Wissensträger oder ein externer Retainer kosten planbar Geld; der ungeplante Abgang des einzigen Admins kostet unplanbar mehr.

Upgrade-Schulden: Wer Releases überspringt, zahlt gesammelt. Aus drei aufgeschobenen Versionen wird kein Wartungsfenster mehr, sondern ein Migrationsprojekt – inklusive Theme-Anpassungen und Regressionstests über alle angebundenen Clients.

Wann sich Keycloak nicht rechnet

Radikale Ehrlichkeit gehört zu diesem Format, also: In vier Fällen raten wir von Keycloak ab.

Wenige Nutzer, keine Sonderanforderungen: Bis zu einigen tausend B2C-Konten ohne Enterprise-Bedarf bleibst du im Free- oder Essentials-Tarif eines SaaS-IdP günstiger. Ein fünfstelliges Setup-Budget lässt sich gegen 0 bis 70 $ im Monat nicht argumentieren.

Eine einzelne Anwendung: Ohne SSO-Bedarf reicht meist die Auth-Lösung des Frameworks oder Supabase Auth. Ein eigener IdP für eine einzige App ist Infrastruktur ohne Auftrag.

Der Prototyp mit offenem Ausgang: Ein MVP, das in sechs Monaten eingestellt werden darf, verdient keine eigene Identity-Infrastruktur. Bau es auf einem SaaS-IdP oder Supabase Auth; migrieren kannst du, wenn das Produkt seine Daseinsberechtigung bewiesen hat.

Niemand verantwortet den Betrieb: Identity ist kritische Infrastruktur; Updates, Verfügbarkeit und Alarmierung müssen geregelt sein. Ohne eigenes Team und ohne Retainer ist ein Managed-Dienst oder ein SaaS-IdP die ehrlichere Wahl.

Der Merksatz zum Mitnehmen: Keycloak spart kein Geld, weil die Software gratis ist. Es spart Geld, wenn Nutzerzahlen, SSO-Breite oder Datenhoheit die SaaS-Rechnung sprengen.

Nächste Schritte

Du planst ein Kundenportal oder willst raus aus der MAU-Rechnung deines Identity-Anbieters? Dann ersetze die Spannen dieses Artikels durch dein Szenario: Nutzerzahlen, Anwendungslandschaft, Compliance-Pflichten. Wie wir solche Portale mit Keycloak bauen, zeigt unsere Seite Kundenportal entwickeln lassen.

Oder wir rechnen gemeinsam: In einem kostenlosen Erstgespräch von 30 Minuten bekommst du eine ehrliche Einschätzung, ob Keycloak sich für dein Szenario trägt – oder eben nicht. Buch dir direkt einen Termin.

Häufige Fragen

Ist Keycloak wirklich kostenlos?
Die Software ja: Keycloak steht unter der Apache-2.0-Lizenz, es gibt keine Lizenzgebühr und keine Kosten pro Nutzer. Budgetieren musst du das Drumherum: Einrichtung (in unseren Projekten 8.000–60.000 € je nach Umfang) und laufenden Betrieb (rund 150–700 € pro Monat). Kostenlos ist Keycloak nur für den, der Setup und Betrieb selbst stemmt.
Was kostet Keycloak-Hosting pro Monat?
Selbst gehostet auf EU-Infrastruktur: 10–30 € für eine Einzelinstanz mit Datenbank, 60–150 € für ein hochverfügbares Setup (unsere Projekterfahrung). Dazu kommt die Betreuung mit Updates, Monitoring und Patches: als Retainer 150–500 € monatlich. Managed-Anbieter nehmen dir das ab – Cloud-IAM ab 225 €/Monat, Skycloak ab 29 $/Monat (beide Stand: September 2026).
Ab wie vielen Nutzern ist Keycloak günstiger als Auth0?
Als reine Preisfrage: ab einigen tausend zahlungsrelevanten Nutzern. Auth0 B2B Essentials kostet bei 10.000 MAU 2.100 $/Monat (Stand: September 2026) – dagegen amortisiert sich ein Keycloak-Setup binnen ein bis zwei Jahren. Unterhalb des Auth0-Free-Tarifs (bis 25.000 MAU, mit Funktionsgrenzen) gewinnt Keycloak nicht über den Preis, sondern über Datenhoheit oder Sonderanforderungen.
Was kostet ein Managed-Keycloak-Anbieter?
Cloud-IAM: dedizierte Cluster ab 225 €/Monat, gestaffelt nach SLA von 99 % bis 99,95 %. Skycloak: 29–599 $/Monat je nach Clustergröße, mit unbegrenzter Nutzerzahl. Beide Preise Stand September 2026. Wichtig: Beide rechnen nach Infrastruktur ab, nicht pro Nutzer – der strukturelle Kostenvorteil gegenüber SaaS-IdPs bleibt erhalten.
Welche versteckten Kosten hat Keycloak?
Vier Posten fehlen in den meisten Rechnungen: die turnusmäßige Rotation von Schlüsseln, Secrets und Zertifikaten, selbst zu erbringende Compliance-Nachweise (Audit-Logs, Backup-Tests, gegebenenfalls Pentests), die Personalabhängigkeit vom einzigen Keycloak-Wissensträger und aufgeschobene Upgrades, die sich zu einem Migrationsprojekt auftürmen.
Lohnt sich Keycloak für kleine Projekte?
Meist nicht. Eine einzelne App ohne SSO-Bedarf fährt mit Supabase Auth oder der Auth-Lösung des Frameworks günstiger, und wenige tausend B2C-Nutzer bleiben beim SaaS-IdP oft im Free-Tarif. Keycloak rechnet sich, wenn mehrere Anwendungen, Verzeichnis-Anbindungen, B2B-Rollen oder Datenhoheits-Pflichten zusammenkommen.

Quellen

Ähnliche Artikel

Offen für ausgewählte Projekte

Lassen Sie uns über Ihr Projekt sprechen

Buchen Sie einen unverbindlichen Termin, schreiben Sie uns eine E-Mail oder nutzen Sie das Formular – wir freuen uns auf Ihre Nachricht.

150+
Abgeschlossene Projekte
15
Jahre Erfahrung
8
Senior‑Level Teammitglieder