Architektur und Migration
Sizing, Zielumgebung, Datenübernahme, Cutover und Wiederanlauf werden vor dem produktiven Betrieb geklärt.

WZ-IT plant, installiert und betreibt Authentik als Managed Hosting, in Ihrer Cloud oder on-premises. Je nach Zielbild übernehmen wir Migration, sichere Netzwerk- und Identity-Anbindung, Monitoring, Backups, Updates sowie Integrationen und Weiterentwicklung.
Unternehmen weltweit vertrauen WZ-IT
Die genannten Namen sind Marken ihrer jeweiligen Inhaber: authentik (Authentik Security Inc.). WZ-IT ist ein unabhängiger Dienstleister und steht in keiner geschäftlichen, partnerschaftlichen oder vertraglichen Beziehung zu diesen Unternehmen. Wir bieten unabhängige Migrations-, Installations-, Hosting- und Betriebsdienstleistungen an.

Authentik ist eine selbst hostbare Identity-Provider-Lösung für Single Sign-on und Zugriffssteuerung. Der eigene Betrieb ermöglicht kontrollierbare Datenflüsse und die Anbindung vorhandener Identitätsquellen.
Als Zero Trust Gateway implementiert Authentik granulare Zugriffskontrolle basierend auf Benutzeridentität, Gerät, Standort und Verhalten. Die Lösung unterstützt moderne Standards wie OAuth2, OpenID Connect, SAML2 und bietet nahtlose Integration in bestehende Infrastrukturen.
Wir installieren, hosten und betreiben Authentik für Ihr Unternehmen - wahlweise auf unserer sicheren, auf DSGVO-Anforderungen ausgerichteten Infrastruktur in Deutschland oder anderen Standorten sowie On-Premise in Ihrer eigenen Umgebung.
Wir bieten 24/7-Monitoring, Backups und Wartung für Ihre Authentik-Instanz. Menschliche Reaktionszeiten und Supportzeiten richten sich nach dem gewählten Service Level. Hinweis: Spezifische Enterprise-Connectors (Google Workspace IdP, Microsoft Entra, RADIUS EAP-TLS, mTLS, erweiterte Audit-Logs) benötigen einen Authentik-Enterprise-Lizenz-Key - bei Auswahl und Abstimmung der passenden Lizenz unterstützen wir; der Lizenzvertrag wird mit dem jeweiligen Hersteller geschlossen.
Betrieb auf eigener Docker- oder Kubernetes-Infrastruktur mit kontrollierbarem Datenstandort, Netzwerkzugang und Update-Prozess.
Einheitliche Anmeldeprozesse für alle Anwendungen mit Unterstützung branchenüblicher Protokolle.
Umfassende MFA-Unterstützung mit TOTP, WebAuthn/Passkeys in Hardware oder Software für maximale Sicherheit.
Granulare Richtlinien basierend auf Benutzerattributen, Zeit, Standort und mehr für präzise Zugriffskontrolle.
Passwortlose Authentifizierung mit FIDO2-Standards für eine sichere, phishing-resistente Anmeldeerfahrung.
Implementierung von Zero Trust Prinzipien mit feingliedriger Zugriffskontrolle und kontinuierlicher Verifizierung.
Erkennung verdächtiger Anmeldeversuche basierend auf GeoIP-Standort und Reisemustern zur Verhinderung unbefugten Zugriffs.
Feldbezogene Audit-Details benötigen eine passende Authentik-Enterprise-Lizenz. Umfang, Aufbewahrung und Auswertung werden vorab festgelegt.
OAuth2/OpenID Connect, SAML2, LDAP, RADIUS und SCIM für nahtlose Integration in bestehende Systeme.
Professionelle Installation auf Ihrer Infrastruktur - On-Premise, Cloud oder Hybrid
In Ihrem Rechenzentrum
AWS, Azure, Hetzner & Co.
Erweiterte Architektur nach technischer und lizenzrechtlicher Prüfung
Single Sign-On für alle Ihre Unternehmensanwendungen mit zentraler Authentifizierung und Autorisierung
Conditional Access und risikobasierte Authentifizierung für moderne Sicherheitsarchitekturen
FIDO2, WebAuthn und Passkey-Support für sichere und benutzerfreundliche Anmeldung ohne Passwörter
Zentrale Benutzerverwaltung mit LDAP und Directory Sync für nahtlose Integration
OAuth2, SAML, LDAP und SCIM in einer Lösung für maximale Kompatibilität
Vollständige Audit-Logs und Compliance-Reports für regulierte Branchen
Sichere Einwahl und Zugriffskontrolle für Ihre Installation
WireGuard, NetBird oder Tailscale
Direkt oder über vorgeschalteten Identity-Layer
Abhängig von Anwendung, Edition und Identity Provider
Fail2Ban, Rate Limiting, IP Whitelisting
Wir richten für Sie einen sicheren VPN-Zugang zu Ihrer Installation ein - ideal für Remote-Work und externe Mitarbeiter.
Full-Service Installation ohne versteckte Kosten
Authentik ist extrem flexibel, weil jeder Authentifizierungs-Schritt ein 'Stage' in einem 'Flow' ist. Wir nutzen Python, um Logik direkt in diese Flows zu injizieren.
Statt starrer Regeln schreiben wir Python-Code für Policies. Zugriff nur, wenn User im Büro ist (IP-Range) UND Shift-Plan-API 'aktiv' meldet? Kein Problem. Wir binden externe APIs direkt in die Auth-Entscheidung ein.
Wenn Standard-Stages (MFA, Passwort) nicht reichen, entwickeln wir Custom Stages. Zum Beispiel für die Abfrage einer proprietären Hardware-Token-Datenbank oder Legal-Disclaimer-Bestätigung mit Versionierung.
Wir konfigurieren Authentik nicht manuell. Wir definieren Ihre komplette IAM-Logik als Code (Blueprints). Das ermöglicht reproduzierbare Setups für Dev/Staging/Prod und Disaster Recovery.
So setzen wir Authentik-Entwicklung in der Praxis um.
User-Passwörter liegen in einer alten Oracle-DB mit proprietärem Hash-Algorithmus. Ein Reset aller Passwörter ist keine Option.
Ein Custom Password-Stage prüft Login-Versuche gegen die alte Datenbank. Bei Erfolg migriert Authentik den User transparent und hasht das Passwort neu nach modernen Standards.
Gruppenzugehörigkeit allein reicht nicht. Berechtigungen hängen von Projekt-Status oder Zertifizierungen ab, die in Drittsystemen liegen.
Eine Policy fragt beim Login Ihre HR-API oder Projekt-Software ab und injiziert die Berechtigungen dynamisch als Claims in das OIDC/SAML-Token.
TOTP oder WebAuthn sind nicht möglich (z.B. in Hochsicherheitsbereichen ohne Smartphones), stattdessen werden Smartcards oder Matrix-Karten genutzt.
Implementierung eines Custom MFA-Stages, der die Challenge-Response-Logik Ihrer physischen Token abbildet.
Wir stellen nicht nur eine Anwendung bereit. WZ-IT plant die technische Architektur, bindet Netzwerk und Identitäten an, übernimmt den vereinbarten Betrieb und entwickelt Integrationen weiter, wenn der Standard nicht ausreicht.
Sizing, Zielumgebung, Datenübernahme, Cutover und Wiederanlauf werden vor dem produktiven Betrieb geklärt.
SSO, sichere Zugänge, interne Systeme und vorhandene Security-Komponenten werden passend eingebunden.
Updates, Backups, technische Überwachung und Reaktionswege folgen einem transparenten Betriebsumfang.
APIs, Automatisierungen und individuelle Erweiterungen können über die reine Bereitstellung hinaus umgesetzt werden.
Der konkrete Umfang hängt von Anwendung, Edition, Infrastruktur und Kritikalität ab. Herstellerlizenzen und Sonderkomponenten werden separat ausgewiesen.
Identity-Plattformen liegen im kritischen Zugriffspfad. Verzeichnis, Richtlinien, Schlüssel, Zielanwendungen und Notfallzugänge müssen gemeinsam geplant werden.
Interne und externe Identitäten melden sich über definierte Flows an verbundenen Diensten an.
TLS, Firewall-Regeln, Reverse Proxy oder private Netzwerkpfade werden passend zur Exposition der Plattform geplant.
Lokale Konten, SSO, Verzeichnisdienste, Service Accounts und Notfallzugänge werden mit klaren Rollen verbunden.
Authentifizierung, Autorisierung, Richtlinien, Tokens und administrative Zugriffe werden zentral kontrolliert.
Lokale Konten, LDAP/AD, Gruppen, Attribute und geregelte Provisionierung.
Secrets, Signaturschlüssel, Datenbank, Backups und dokumentierte Notfallzugänge.
OIDC, OAuth 2.0, SAML, LDAP oder anwendungsspezifische Integrationen.
Das Diagramm zeigt ein belastbares Zielbild. Die konkrete Ausprägung richtet sich nach Edition, Datenflüssen, Last, Verfügbarkeitsziel und vorhandener Infrastruktur.
Ein klarer Betriebsumfang statt einer unübersichtlichen Hosting-Pauschale.
Wir richten eine Testinstanz für Sie ein, in der Regel am nächsten Werktag. Ohne Zahlungsdaten. Nach sieben Tagen wird sie gelöscht, sofern Sie nicht übernehmen.
Compute, Anwendungen, Speicher und Reaktionszeit werden getrennt ausgewiesen. So sehen Sie, was im laufenden Betrieb enthalten ist und welche Anforderungen erst nach einem technischen Assessment angeboten werden.
Wir planen auch individuelle Authentik-Architekturen, Integrationen und Migrationsprojekte. Kontaktieren Sie uns für ein technisches Assessment.
Eine verwaltete Authentik-Standardanwendung ist im Starter-Workload enthalten. Ab Business kommt ein flexibel nutzbares Betriebsbudget für planbare Leistungen innerhalb der regulären Servicezeit hinzu. Wählen Sie Compute, weitere Anwendungen, Speicher und das passende Service Level.
Ein Workload ist eine Compute-Instanz mit den darauf vereinbarten Anwendungen.
Ein Standard-App je Workload ist bereits enthalten. Zusätzliche dedizierte Server zählen als weitere Workloads.
79,90 € je angefangenem TB und Monat, inklusive täglichem verschlüsseltem Offsite-Backup mit 7 Tagen Aufbewahrung.
Anfrage
Nennen Sie kurz Ausgangslage und Ziel für Authentik. Wir ordnen Infrastruktur, Integration und laufenden Betrieb ein.
Als Alternative zum Managed Hosting im Rechenzentrum stellt WZ-IT die Hardware bereit, richtet Authentik ein und übernimmt Absicherung, Monitoring, Updates, Backup und technischen Support. Der Zugriff kann auf das interne Netz begrenzt oder über VPN und vorhandene Identitäten freigegeben werden.
ab 349 € netto / Monat · zzgl. einmalig Bereitstellung und Ersteinrichtung

11.05.2026
Am 3. Mai 2026 hat das Vaultwarden-Maintainer-Team Version 1.36.0 veröffentlicht — und damit sechs Security-Advisories geschlossen, eines davon eine Server-Side-Request-Forgery, die in Cloud-Setups bis zum...
01.04.2026
Wer eine Okta- oder Auth0-Alternative sucht, landet schnell bei zwei Open-Source-Projekten: Authentik und Zitadel. Beide lösen das gleiche Problem – zentrales Identity & Access Management...
Diese Lösungen werden oft zusammen mit Authentik eingesetzt
Diese Lösungen bieten ähnliche Funktionalitäten und können gemeinsam evaluiert werden
Diese Lösungen sind direkte Alternativen mit ähnlichen Einsatzgebieten
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.