Identity-Plattform
Keycloak, Datenbank, Realms und Konfiguration werden reproduzierbar und updatefähig aufgebaut.

WZ-IT plant, installiert und betreibt Keycloak als Managed Hosting, in Ihrer Cloud oder on-premises. Je nach Zielbild übernehmen wir Migration, sichere Netzwerk- und Identity-Anbindung, Monitoring, Backups, Updates sowie Integrationen und Weiterentwicklung.
Die genannten Namen sind Marken ihrer jeweiligen Inhaber: Keycloak (Red Hat, Inc.). WZ-IT ist ein unabhängiger Dienstleister und steht in keiner geschäftlichen, partnerschaftlichen oder vertraglichen Beziehung zu diesen Unternehmen. Wir bieten unabhängige Migrations-, Installations-, Hosting- und Betriebsdienstleistungen an.

Keycloak ist eine Open-Source-Lösung für Identity und Access Management (IAM). Die Plattform bündelt Authentifizierung, Single Sign-On und Autorisierungsfunktionen für angebundene Anwendungen und APIs.
Keycloak unterstützt unter anderem OpenID Connect, OAuth 2.0 und SAML sowie die Anbindung von Verzeichnisdiensten und externen Identity Providern. Rollen, Login-Abläufe und Betriebsarchitektur werden passend zur Umgebung geplant.
Wir planen, integrieren und betreiben Keycloak für Ihr Unternehmen - auf europäischer Infrastruktur, in Ihrem Cloud-Account oder On-Premise in Ihrer eigenen Umgebung.
Wir bieten technische Überwachung, Backups und Wartung für Ihre Keycloak-Instanz. Menschliche Reaktionszeiten und Supportzeiten richten sich nach dem gewählten Service Level.
Wenn Keycloak ausfällt oder falsch konfiguriert ist, sind mehrere Anwendungen betroffen. Deshalb betrachten wir Laufzeit, Datenbank, Protokolle, Verzeichnisse, Schlüssel und Notfallzugänge als ein System.
Keycloak, Datenbank, Realms und Konfiguration werden reproduzierbar und updatefähig aufgebaut.
OIDC, OAuth 2.0, SAML, LDAP und externe Identity Provider werden kontrolliert integriert.
Clients, Rollen, Flows, MFA und Token-Inhalte werden mit den Anwendungsteams abgestimmt.
Monitoring, Backups, Updates, Schlüsselwechsel und Break-Glass-Zugänge sichern den Betrieb ab.
Wir betreiben die Plattform und integrieren Systeme; fachliche Rollen und Berechtigungen bleiben beim Kunden.
| Bereich | Verantwortung | Leistung und Abgrenzung |
|---|---|---|
| Architektur und Keycloak-Plattform | WZ-IT | Dimensionierung und Betrieb von Keycloak, Datenbank, Proxy und vereinbarten Cluster-Komponenten. |
| Updates und Monitoring | WZ-IT | Kontrollierte Versionswechsel, technische Überwachung und Incident-Bearbeitung nach Service Level. |
| Backups und Wiederanlauf | WZ-IT | Sicherung von Datenbank, Konfiguration und relevanten Schlüsseln sowie geplante Restore-Prüfungen. |
| Clients und Protokollintegration | Gemeinsam | WZ-IT konfiguriert Flows und Mappings, Anwendungsteams testen Login, Logout und Fehlerfälle. |
| LDAP, AD und Identity Provider | Gemeinsam | Verzeichniszugriffe, Attribute, Gruppen und Synchronisationsregeln werden gemeinsam abgestimmt. |
| Rollen- und Berechtigungsmodell | Kunde | Der Kunde verantwortet fachliche Rollen, Freigaben und die Zulässigkeit von Zugriffen. |
| Themes, SPIs und Sonderflows | Optional durch WZ-IT | Individuelle Themes, Provider und Authentication Flows können separat entwickelt und getestet werden. |
Benutzer authentifizieren sich einmal bei Keycloak und haben automatisch Zugriff auf alle verbundenen Anwendungen.
Unterstützung für OpenID Connect, OAuth 2.0 und SAML 2.0 zur Anbindung kompatibler Anwendungen und Dienste.
Native Integration mit LDAP und Active Directory sowie Unterstützung für benutzerdefinierte Benutzer-Stores.
Externe Identity Provider und Social-Login-Anbieter können über konfigurierte Broker-Flows angebunden werden.
Zentrale webbasierte Verwaltung aller Aspekte von Keycloak, Anwendungen, Benutzern und Richtlinien.
Erweiterte Autorisierungsdienste mit rollenbasierten und richtlinienbasierten Zugriffskontrollmechanismen.
Self-Service-Portal für Benutzer zur Verwaltung ihrer Profile, Passwörter und Zwei-Faktor-Authentifizierung.
Keycloak kann abhängig von Login-Last, Verfügbarkeit und Abhängigkeiten als Einzelinstanz oder in einer Cluster-Architektur bereitgestellt werden.
Themes für individuelle Designs, umfangreiche APIs und SPI für maßgeschneiderte Erweiterungen.
Ein klarer Betriebsumfang statt einer unübersichtlichen Hosting-Pauschale.
Compute, Anwendungen, Speicher und Reaktionszeit werden getrennt ausgewiesen. So sehen Sie, was im laufenden Betrieb enthalten ist und welche Anforderungen erst nach einem technischen Assessment angeboten werden.
Wir planen auch individuelle Keycloak-Architekturen, Integrationen und Migrationsprojekte. Kontaktieren Sie uns für ein technisches Assessment.
Eine verwaltete Keycloak-Standardanwendung ist im Starter-Workload enthalten. Jedes Service Level enthält zusätzlich flexibel nutzbare Expertenzeit für planbare Leistungen innerhalb der regulären Servicezeit. Wählen Sie Compute, weitere Anwendungen, Speicher und das passende Service Level.
Ein Workload ist eine Compute-Instanz mit den darauf vereinbarten Anwendungen.
Ein Standard-App je Workload ist bereits enthalten. Zusätzliche dedizierte Server zählen als weitere Workloads.
79,90 € je angefangenem TB und Monat, inklusive täglichem verschlüsseltem Offsite-Backup mit 7 Tagen Aufbewahrung.
Nennen Sie kurz Ausgangslage und Ziel für Keycloak. Wir ordnen Infrastruktur, Integration und laufenden Betrieb ein.
Professionelle Installation auf Ihrer Infrastruktur - On-Premise, Cloud oder Hybrid
In Ihrem Rechenzentrum
AWS, Azure, Hetzner & Co.
Erweiterte Architektur nach technischer und lizenzrechtlicher Prüfung
Zentrale Authentifizierung für angebundene Unternehmensanwendungen mit SAML, OAuth 2.0 und OpenID Connect
IAM mit Benutzer- und Rollenverwaltung, Autorisierungsfunktionen und konfigurierbaren Zugriffskontrollen
Anbindung kompatibler externer Identity Provider und Social-Login-Dienste über konfigurierte Broker-Flows
Mehrfaktor-Authentifizierung mit OTP oder WebAuthn und abgestimmten Wiederherstellungs- und Notfallverfahren
OAuth 2.0 und OpenID Connect als Identitäts- und Token-Grundlage für APIs und Service-to-Service-Kommunikation
Geplante Integration mit bestehenden Active-Directory- und LDAP-Verzeichnisdiensten
Sichere Einwahl und Zugriffskontrolle für Ihre Installation
WireGuard, NetBird oder Tailscale
Direkt oder über vorgeschalteten Identity-Layer
Abhängig von Anwendung, Edition und Identity Provider
Fail2Ban, Rate Limiting, IP Whitelisting
Wir richten für Sie einen sicheren VPN-Zugang zu Ihrer Installation ein - ideal für Remote-Work und externe Mitarbeiter.
Full-Service Installation ohne versteckte Kosten
Keycloak ist modular bis ins Mark. Fast jede Funktionalität ist ein austauschbarer Provider. Wir nutzen Java, um diese SPIs zu implementieren und Keycloak exakt an Ihre Infrastruktur anzupassen.
Der wichtigste Punkt: Wir migrieren Ihre User nicht zwingend. Wir entwickeln User Storage Provider, die Keycloak erlauben, User direkt aus Ihrer bestehenden SQL-DB, Mainframe oder API zu lesen - ohne Duplizierung.
Audit-Compliance erfordert nachvollziehbare Logs. Wir schreiben Event Listener, die jedes Login, jeden Fehler und jede Admin-Action in Echtzeit an Ihr SIEM (Splunk, ELK, Graylog) streamen.
Das Standard-Login-Fenster schreckt ab. Wir entwickeln responsive, barrierefreie Themes (basierend auf Ihrem CI/CD), die das Login-Erlebnis nahtlos in Ihre Applikation integrieren.
So setzen wir Keycloak-Entwicklung in der Praxis um.
Sie haben Tausende User in einer alten MySQL-Datenbank einer EOL-Software, die nicht migriert werden kann.
Ein 'Read-Only' User Storage SPI bindet die alte DB an. Keycloak authentifiziert gegen die alten Hashes, stellt aber moderne OAuth2/OIDC Tokens für neue Apps aus.
B2C-Kunden vergessen Passwörter ständig. Der Login-Prozess muss reibungslos sein.
Implementierung eines Custom Authentication Flows, der nur E-Mails abfragt und Magic Links versendet. Voll integriert in den Keycloak-Core, sicher und auditiert.
Ihre Anwendung benötigt spezielle Daten im JWT (z.B. Mandanten-ID, Kostenstelle), die nicht im LDAP stehen.
Ein Script Mapper (JavaScript) oder Protocol Mapper (Java) lädt diese Daten während des Logins aus einer externen API nach und signiert sie in das Access Token.
Nutzerzahl allein ist wenig aussagekräftig. Login-Spitzen, Token-Refresh, Zahl der Clients, Federation, Sessions und gewünschte Verfügbarkeit bestimmen die Architektur.
| Nutzungsszenario | Technischer Startpunkt | Wichtige Einflussfaktoren |
|---|---|---|
| Interne SSO-Plattform für wenige Anwendungen | S oder M, externe Datenbank | Geeignet für überschaubare Loginlast und klar begrenzte Clients. |
| Viele Anwendungen, Realms oder Verzeichnisse | M oder L, getrennte Datenbank | Federation, Sessionzahl, Token-Laufzeiten und Spitzenlast werden gemessen oder geschätzt. |
| Öffentliche Logins oder hohe Authentifizierungslast | Individuelle Architektur | Lasttests, Cache-Verhalten, Rate Limits und Schutz gegen Missbrauch werden eingeplant. |
| Geschäftskritisches oder hochverfügbares IAM | Individuelle Architektur | Cluster, Datenbank, Schlüssel, Upstream-IdPs und Break-Glass-Verfahren müssen zusammen funktionieren. |
Der Rechner ist ein Startpunkt für eine Standardinstanz. HA, Lasttests, komplexe Federation und mehrere Umgebungen werden individuell geplant.
Keycloak kann auf WZ-IT-Infrastruktur, in Ihrer Cloud, On-Premise oder hybrid nahe an Anwendungen und Verzeichnisdiensten betrieben werden.
Betrieb auf europäischer Infrastruktur mit Compute, Backup, Monitoring und wählbarem Service Level.
Betrieb in Ihrer Cloud mit vorhandenen Netzwerk-, Security- und Logging-Diensten.
Integration in Ihr Rechenzentrum, Ihre Virtualisierung und interne Verzeichnisdienste.
Sichere Verbindung zu verteilten Anwendungen, Clouds, LDAP/AD und externen Identity Providern.
Keycloak verbindet Nutzer, Verzeichnisse und Anwendungen. Wir dokumentieren Vertrauensbeziehungen, Token-Flows, Adminzugänge und Ausfallpfade.
Browser, mobile Apps, APIs, Service Accounts und administrative Zugänge.
TLS, Reverse Proxy, Rate Limits, Netzwerkregeln und getrennte Administrationspfade.
LDAP/AD, Social oder Enterprise IdPs sowie definierte Federation- und Broker-Flows.
Realms, Clients, Sessions, Rollen, MFA, Flows und Token-Ausstellung.
Persistente Konfiguration, Sessions und gegebenenfalls Cluster-Cache für die Zielverfügbarkeit.
OIDC-, OAuth- und SAML-Anbindungen mit getesteten Login-, Logout- und Fehlerpfaden.
Metriken, Events, Logs, Alarme und optional Weiterleitung an SIEM oder zentrale Observability.
Identity ist eine gemeinsame Abhängigkeit. Änderungen werden deshalb mit Staging, definierten Rollback-Schritten und Notfallzugängen geplant.
Antworten zu Migration, SSO, Hochverfügbarkeit und Betrieb.
Ja. Wir prüfen Version, Realms, Clients, Themes, SPIs, Datenbank und angebundene Identity Provider und planen anschließend Testupgrade, Backup, Cutover und Rückfalloption.
Ja. Wir integrieren Anwendungen über die passenden Standardprotokolle und testen Login, Token-Erneuerung, Logout, Rollenübertragung und Fehlerfälle mit den Anwendungsteams.
Ja. Wir planen Verbindung, Attribute, Gruppen, Synchronisationsmodus und Verhalten bei Ausfällen. Die fachliche Bedeutung der Gruppen und Rollen legt der Kunde fest.
Wenn mehrere geschäftskritische Anwendungen von der Anmeldung abhängen und die tolerierbare Ausfallzeit gering ist. Dann werden Keycloak, Datenbank, Cache, Proxy und Upstream-IdPs als Gesamtkette betrachtet.
Wir prüfen Release Notes und Erweiterungen, sichern die relevanten Daten, testen kritische Flows in einer geeigneten Umgebung und planen Wartungsfenster sowie Rollback-Schritte.
Ja. Themes, User-Storage-Provider, Event Listener und weitere Erweiterungen werden als separate Entwicklungsleistung versioniert, getestet und in den Upgrade-Prozess einbezogen.
Das hängt vom Federation- oder Broker-Modell ab. Wir dokumentieren Abhängigkeiten und planen technische Notfallzugänge, Überwachung und Wiederanlauf, ohne fachliche Zugriffskontrollen zu umgehen.
Ob ihr Keycloak selbst im Haus betreiben oder Daten von Berufsgeheimnisträgern §203-tauglich unterbringen müsst - wir bauen, betreiben und warten Keycloak auf einem verschlüsselten Vor-Ort-Server. Daten verlassen das Haus nie im Klartext.
Keycloak on-premise ansehen
11.05.2026
Am 3. Mai 2026 hat das Vaultwarden-Maintainer-Team Version 1.36.0 veröffentlicht — und damit sechs Security-Advisories geschlossen, eines davon eine Server-Side-Request-Forgery, die in Cloud-Setups bis zum...
01.04.2026
Wer eine Okta- oder Auth0-Alternative sucht, landet schnell bei zwei Open-Source-Projekten: Authentik und Zitadel. Beide lösen das gleiche Problem – zentrales Identity & Access Management...
Diese Lösungen werden oft zusammen mit Keycloak eingesetzt
Diese Lösungen bieten ähnliche Funktionalitäten und können gemeinsam evaluiert werden
Diese Lösungen sind direkte Alternativen mit ähnlichen Einsatzgebieten
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.
Timo Wevelsiep & Robin Zins
Geschäftsführer
