[email protected]

Keycloak: Managed Hosting, Installation und Betrieb

WZ-IT plant, installiert und betreibt Keycloak als Managed Hosting, in Ihrer Cloud oder on-premises. Je nach Zielbild übernehmen wir Migration, sichere Netzwerk- und Identity-Anbindung, Monitoring, Backups, Updates sowie Integrationen und Weiterentwicklung.

Bewertungen
Auf einen Blick
  • BetriebManaged Hosting
  • Monitoring24/7
  • Service Levelnach Bedarf wählbar
Cloud Wolke HerausforderungServer NachhaltigkeitIT Beratung Service Consulting SoforthilfeTimo Wevelsiep Robin ZinsExperten für Innovation Migration AWSHetzner Hosting zuverlässig

Unternehmen weltweit vertrauen WZ-IT

  • Stadtwerke Brühl
  • DGHO e.V.
  • ABCO Water Systems
  • Golem.de
  • EVADXB
  • nextGYM
  • AInergy
  • ml&s
  • Odiseo Solutions
  • Annota
  • ARGE
  • SweetConnect GmbH
  • Aphy AG
  • CORGOS
  • Rekorder
  • SolidProof
  • Yonju
  • Keymate
  • Paritel
  • Mr. Clipart
  • Millenium
  • Negosh
  • Führerscheinmacher
  • Boese VA
Kundenstimmen ansehen

Über die Technologie

Was ist Keycloak?

Keycloak ist eine Open-Source-Lösung für Identity und Access Management (IAM). Die Plattform bündelt Authentifizierung, Single Sign-On und Autorisierungsfunktionen für angebundene Anwendungen und APIs.

Keycloak unterstützt unter anderem OpenID Connect, OAuth 2.0 und SAML sowie die Anbindung von Verzeichnisdiensten und externen Identity Providern. Rollen, Login-Abläufe und Betriebsarchitektur werden passend zur Umgebung geplant.

Keycloak Funktionen

  • Single Sign-On (SSO)

    Benutzer authentifizieren sich einmal bei Keycloak und haben automatisch Zugriff auf alle verbundenen Anwendungen.
  • Standard-Protokolle

    Unterstützung für OpenID Connect, OAuth 2.0 und SAML 2.0 zur Anbindung kompatibler Anwendungen und Dienste.
  • Benutzer-Federation

    Native Integration mit LDAP und Active Directory sowie Unterstützung für benutzerdefinierte Benutzer-Stores.
  • Identity Brokering

    Externe Identity Provider und Social-Login-Anbieter können über konfigurierte Broker-Flows angebunden werden.
  • Admin Console

    Zentrale webbasierte Verwaltung aller Aspekte von Keycloak, Anwendungen, Benutzern und Richtlinien.
  • Feingliedrige Autorisierung

    Erweiterte Autorisierungsdienste mit rollenbasierten und richtlinienbasierten Zugriffskontrollmechanismen.
  • Benutzerkonto-Verwaltung

    Self-Service-Portal für Benutzer zur Verwaltung ihrer Profile, Passwörter und Zwei-Faktor-Authentifizierung.
  • Skalierbare Bereitstellung

    Keycloak kann abhängig von Login-Last, Verfügbarkeit und Abhängigkeiten als Einzelinstanz oder in einer Cluster-Architektur bereitgestellt werden.
  • Anpassbar & Erweiterbar

    Themes für individuelle Designs, umfangreiche APIs und SPI für maßgeschneiderte Erweiterungen.

Betrieb statt Einzelinstallation

Keycloak als kritische Identity-Infrastruktur betreiben

Wenn Keycloak ausfällt oder falsch konfiguriert ist, sind mehrere Anwendungen betroffen. Deshalb betrachten wir Laufzeit, Datenbank, Protokolle, Verzeichnisse, Schlüssel und Notfallzugänge als ein System.

  • Identity-Plattform

    Keycloak, Datenbank, Realms und Konfiguration werden reproduzierbar und updatefähig aufgebaut.
  • Protokolle und Federation

    OIDC, OAuth 2.0, SAML, LDAP und externe Identity Provider werden kontrolliert integriert.
  • Policies und Anwendungen

    Clients, Rollen, Flows, MFA und Token-Inhalte werden mit den Anwendungsteams abgestimmt.
  • Betrieb und Notfallfähigkeit

    Monitoring, Backups, Updates, Schlüsselwechsel und Break-Glass-Zugänge sichern den Betrieb ab.

Bereich

Verantwortung in der Identity-Architektur

Wir betreiben die Plattform und integrieren Systeme; fachliche Rollen und Berechtigungen bleiben beim Kunden.

BereichVerantwortungLeistung und Abgrenzung
Architektur und Keycloak-PlattformWZ-ITDimensionierung und Betrieb von Keycloak, Datenbank, Proxy und vereinbarten Cluster-Komponenten.
Updates und MonitoringWZ-ITKontrollierte Versionswechsel, technische Überwachung und Incident-Bearbeitung nach Service Level.
Backups und WiederanlaufWZ-ITSicherung von Datenbank, Konfiguration und relevanten Schlüsseln sowie geplante Restore-Prüfungen.
Clients und ProtokollintegrationGemeinsamWZ-IT konfiguriert Flows und Mappings, Anwendungsteams testen Login, Logout und Fehlerfälle.
LDAP, AD und Identity ProviderGemeinsamVerzeichniszugriffe, Attribute, Gruppen und Synchronisationsregeln werden gemeinsam abgestimmt.
Rollen- und BerechtigungsmodellKundeDer Kunde verantwortet fachliche Rollen, Freigaben und die Zulässigkeit von Zugriffen.
Themes, SPIs und SonderflowsOptional durch WZ-ITIndividuelle Themes, Provider und Authentication Flows können separat entwickelt und getestet werden.

Infrastruktur, Integration und Betrieb

Keycloak als Teil Ihrer Infrastruktur

Wir stellen nicht nur eine Anwendung bereit. WZ-IT plant die technische Architektur, bindet Netzwerk und Identitäten an, übernimmt den vereinbarten Betrieb und entwickelt Integrationen weiter, wenn der Standard nicht ausreicht.

Architektur und Migration

Sizing, Zielumgebung, Datenübernahme, Cutover und Wiederanlauf werden vor dem produktiven Betrieb geklärt.

  • On-Premise

    In Ihrem Rechenzentrum: Installation auf Bare-Metal, VM oder Docker · Integration in bestehendes Active Directory/LDAP

  • Cloud Installation

    AWS, Azure, Hetzner & Co.: Installation auf AWS, Azure, GCP, Hetzner · Terraform/IaC Setup (optional) · Kubernetes oder Docker Compose · Kapazitäts- und Skalierungskonzept

  • Enterprise Setup

    Erweiterte Architektur nach technischer und lizenzrechtlicher Prüfung: HA- und Wiederanlaufkonzept, soweit von Anwendung und Edition unterstützt · Protokollierung nach Funktionsumfang und Edition · Individuelle Security Policies

Netzwerk und Identity

SSO, sichere Zugänge, interne Systeme und vorhandene Security-Komponenten werden passend eingebunden.

  • VPN-Zugang

    WireGuard, NetBird, Tailscale, Headscale, OpenVPN, Cloudflare Tunnel · Einfaches Client-Setup für alle Geräte

  • SSO Integration

    Direkt oder über vorgeschalteten Identity-Layer

  • Multi-Faktor-Auth

    Abhängig von Anwendung, Edition und Identity Provider

  • Firewall & Hardening

    Fail2Ban, Rate Limiting, IP Whitelisting

Monitoring und Service Level

Updates, Backups, technische Überwachung und Reaktionswege folgen einem transparenten Betriebsumfang.

  • 24/7 proaktives Monitoring

  • Updates und Patches

    CVE- und Security-Advisory-Monitoring für Betriebssystem und verwaltete Anwendung, regelmäßige Updates und priorisierte Einspielung verfügbarer Patches für kritische Lücken

  • Tägliches Backup mit 7 Tagen Aufbewahrung

  • Persönlicher technischer Ansprechpartner

Integration und Weiterentwicklung

APIs, Automatisierungen und individuelle Erweiterungen können über die reine Bereitstellung hinaus umgesetzt werden.

  • User Storage SPI

    Der wichtigste Punkt: Wir migrieren Ihre User nicht zwingend. Wir entwickeln User Storage Provider, die Keycloak erlauben, User direkt aus Ihrer bestehenden SQL-DB, Mainframe oder API zu lesen - ohne Duplizierung.

  • Event Listener SPI

    Audit-Compliance erfordert nachvollziehbare Logs. Wir schreiben Event Listener, die jedes Login, jeden Fehler und jede Admin-Action in Echtzeit an Ihr SIEM (Splunk, ELK, Graylog) streamen.

  • Custom Themes (Freemarker)

    Das Standard-Login-Fenster schreckt ab. Wir entwickeln responsive, barrierefreie Themes (basierend auf Ihrem CI/CD), die das Login-Erlebnis nahtlos in Ihre Applikation integrieren.

Full-Service Installation ohne versteckte Kosten

Leistungsumfang der Keycloak-Einrichtung

  • Vollständige Installation & Konfiguration
  • SSL-Zertifikat & Reverse Proxy Setup
  • Backup-Strategie & Disaster Recovery
  • Performance-Optimierung & Tuning
  • Security Hardening nach OWASP
  • Monitoring & Logging Setup
  • Dokumentation & Best Practices
  • Administrator-Schulung (Remote)
  • 30 Tage E-Mail Support inklusive
  • Persönlicher Ansprechpartner
  • Optionale Integration: LDAP/AD, SSO, MFA
  • Update-Strategie & Einführung Patch-Management

Der konkrete Umfang hängt von Anwendung, Edition, Infrastruktur und Kritikalität ab. Herstellerlizenzen und Sonderkomponenten werden separat ausgewiesen.

Anwendungsfälle

Keycloak im Unternehmen einsetzen

  • Enterprise Single Sign-On

    Zentrale Authentifizierung für angebundene Unternehmensanwendungen mit SAML, OAuth 2.0 und OpenID Connect
  • Identity & Access Management

    IAM mit Benutzer- und Rollenverwaltung, Autorisierungsfunktionen und konfigurierbaren Zugriffskontrollen
  • Social Login Integration

    Anbindung kompatibler externer Identity Provider und Social-Login-Dienste über konfigurierte Broker-Flows
  • Multi-Faktor-Authentifizierung

    Mehrfaktor-Authentifizierung mit OTP oder WebAuthn und abgestimmten Wiederherstellungs- und Notfallverfahren
  • API Security

    OAuth 2.0 und OpenID Connect als Identitäts- und Token-Grundlage für APIs und Service-to-Service-Kommunikation
  • LDAP/AD Integration

    Geplante Integration mit bestehenden Active-Directory- und LDAP-Verzeichnisdiensten

Konkrete Use Cases

Keycloak Entwicklung & Integration

Keycloak ist modular bis ins Mark. Fast jede Funktionalität ist ein austauschbarer Provider. Wir nutzen Java, um diese SPIs zu implementieren und Keycloak exakt an Ihre Infrastruktur anzupassen.

Federation mit Legacy-Systemen

Problem

Sie haben Tausende User in einer alten MySQL-Datenbank einer EOL-Software, die nicht migriert werden kann.

Lösung

Ein 'Read-Only' User Storage SPI bindet die alte DB an. Keycloak authentifiziert gegen die alten Hashes, stellt aber moderne OAuth2/OIDC Tokens für neue Apps aus.

Passwortlose Auth & Magic Links

Problem

B2C-Kunden vergessen Passwörter ständig. Der Login-Prozess muss reibungslos sein.

Lösung

Implementierung eines Custom Authentication Flows, der nur E-Mails abfragt und Magic Links versendet. Voll integriert in den Keycloak-Core, sicher und auditiert.

Token Enrichment (Mappers)

Problem

Ihre Anwendung benötigt spezielle Daten im JWT (z.B. Mandanten-ID, Kostenstelle), die nicht im LDAP stehen.

Lösung

Ein Script Mapper (JavaScript) oder Protocol Mapper (Java) lädt diese Daten während des Logins aus einer externen API nach und signiert sie in das Access Token.

Managed Hosting & Betrieb

Was kostet Hosting für Keycloak?

Compute, Anwendungen, Speicher und Reaktionszeit werden getrennt ausgewiesen. So sehen Sie, was im laufenden Betrieb enthalten ist und welche Anforderungen erst nach einem technischen Assessment angeboten werden.

Starter-Workload ab129,90 €/ Monat · Modulares Pricing nach Ihren Anforderungen - Service Level, Apps und Compute einzeln wählbar.

Keycloak Hosting in Deutschland: DSGVO-konformer Betrieb

  • Eine verwaltete Standard-Anwendung enthalten
  • Dedizierter Compute-Workload in S, M, L oder XL
  • Subdomain auf wz-it.cloud inklusive
  • Deutscher Anbieter, deutsche Rechenzentren, keine US-Clouds
  • ISO-27001-zertifizierte und BSI-C5-testierte Rechenzentren
  • 99,9 % Standardverfügbarkeit im Monat
  • CVE- und Security-Advisory-Monitoring für Betriebssystem und verwaltete Anwendung, regelmäßige Updates und priorisierte Einspielung verfügbarer Patches für kritische Lücken
  • Zentrale Sammlung vereinbarter System- und Betriebslogs mit unveränderbarer Aufbewahrung
  • Tägliches Backup mit 7 Tagen Aufbewahrung
  • 5 TB ausgehender Traffic je Workload und Monat
  • 24/7 proaktives Monitoring
  • Fünf klar abgegrenzte Service Levels
  • 24/7-P1-Reaktion mit Production oder Critical
  • Persönlicher technischer Ansprechpartner

Alle Preise verstehen sich netto zuzüglich gesetzlicher Umsatzsteuer. Die Angebote richten sich an Unternehmen. Alle On-Premise-Optionen

Sizing und Bereitstellung

Keycloak nach Loginlast und Abhängigkeiten auslegen

Nutzerzahl allein ist wenig aussagekräftig. Login-Spitzen, Token-Refresh, Zahl der Clients, Federation, Sessions und gewünschte Verfügbarkeit bestimmen die Architektur.

Orientierung für den Einstieg
NutzungsszenarioTechnischer StartpunktWichtige Einflussfaktoren
Interne SSO-Plattform für wenige AnwendungenS oder M, externe DatenbankGeeignet für überschaubare Loginlast und klar begrenzte Clients.
Viele Anwendungen, Realms oder VerzeichnisseM oder L, getrennte DatenbankFederation, Sessionzahl, Token-Laufzeiten und Spitzenlast werden gemessen oder geschätzt.
Öffentliche Logins oder hohe AuthentifizierungslastIndividuelle ArchitekturLasttests, Cache-Verhalten, Rate Limits und Schutz gegen Missbrauch werden eingeplant.
Geschäftskritisches oder hochverfügbares IAMIndividuelle ArchitekturCluster, Datenbank, Schlüssel, Upstream-IdPs und Break-Glass-Verfahren müssen zusammen funktionieren.
  • Der Rechner ist ein Startpunkt für eine Standardinstanz. HA, Lasttests, komplexe Federation und mehrere Umgebungen werden individuell geplant.

Sizing und Bereitstellung

Bereitstellung passend zur Vertrauensgrenze

Keycloak kann auf WZ-IT-Infrastruktur, in Ihrer Cloud, On-Premise oder hybrid nahe an Anwendungen und Verzeichnisdiensten betrieben werden.

  • WZ-IT Managed Hosting

    Betrieb auf europäischer Infrastruktur mit Compute, Backup, Monitoring und wählbarem Service Level.
  • Eigener Cloud-Account

    Betrieb in Ihrer Cloud mit vorhandenen Netzwerk-, Security- und Logging-Diensten.
  • On-Premise

    Integration in Ihr Rechenzentrum, Ihre Virtualisierung und interne Verzeichnisdienste.
  • Hybrid und Multi-Site

    Sichere Verbindung zu verteilten Anwendungen, Clouds, LDAP/AD und externen Identity Providern.

Zielarchitektur

Identity-Flows über Anwendungen und Standorte planen

Keycloak verbindet Nutzer, Verzeichnisse und Anwendungen. Wir dokumentieren Vertrauensbeziehungen, Token-Flows, Adminzugänge und Ausfallpfade.

Nutzer und Anwendungen

Browser, mobile Apps, APIs, Service Accounts und administrative Zugänge.

Sicherer Einstieg

TLS, Reverse Proxy, Rate Limits, Netzwerkregeln und getrennte Administrationspfade.

Verzeichnisse und Identity Provider

LDAP/AD, Social oder Enterprise IdPs sowie definierte Federation- und Broker-Flows.

Keycloak-Plattform

Realms, Clients, Sessions, Rollen, MFA, Flows und Token-Ausstellung.

Datenbank und Cache

Persistente Konfiguration, Sessions und gegebenenfalls Cluster-Cache für die Zielverfügbarkeit.

Clients und APIs

OIDC-, OAuth- und SAML-Anbindungen mit getesteten Login-, Logout- und Fehlerpfaden.

Audit und Monitoring

Metriken, Events, Logs, Alarme und optional Weiterleitung an SIEM oder zentrale Observability.

Identity ist eine gemeinsame Abhängigkeit. Änderungen werden deshalb mit Staging, definierten Rollback-Schritten und Notfallzugängen geplant.

Rolle im Gesamtsystem

Ergänzende Leistungen für Keycloak

Diese Seite deckt Installation und vereinbarten Plattformbetrieb für Keycloak ab. Eigener Code, die Zugriffsschicht und besondere Vertraulichkeitsanforderungen bleiben klar getrennte, bei Bedarf ergänzbare Verantwortungsbereiche.

Drei fachlich angrenzende Wege statt einer langen Liste weiterer Produkte. Alle Preise verstehen sich netto zuzüglich gesetzlicher Umsatzsteuer. Die Angebote richten sich an Unternehmen.

Gesamtsystem ansehen

Häufige Fragen zu Keycloak Managed Hosting

Antworten zu Migration, SSO, Hochverfügbarkeit und Betrieb.

Bewertungen & Projekte

Kundenstimmen und Projekte weltweit

WZ-IT hat unsere Studio-Infrastruktur von dezentralen Einzelgeräten auf eine zentrale Plattform gehoben: Jeder Standort ist per VPN sicher angebunden, neue Geräte werden automatisiert onboardet und ein kompletter Standort wird per Vorlage provisioniert - ohne manuelle Schritte vor Ort. Was mich am meisten beeindruckt hat, ist die Breite und Tiefe des Wissens: Timo und Robin sind kein normaler IT-Dienstleister, der einen Server aufsetzt und wieder geht. Die beiden denken sich in hochkomplexe Infrastruktur- und Softwarethemen rein, arbeiten sich in jede Anforderung ein, die wir ihnen hinlegen, und bauen Vernetzung, Provisioning und Betrieb so auf, dass am Ende alles zusammenpasst. WZ-IT ist ein hervorragender Partner, wenn es um komplexe Software-, Netzwerk- und Architekturprojekte geht.
Steve KirchnerGeschäftsführer, nextGYM GmbH
Projekt ansehen

International

Gebaut im Ruhrgebiet. Produktiv weltweit.

WZ-IT plant, entwickelt und betreibt Infrastruktur und Software für Kunden in Deutschland und international. Projekte setzen wir remote um und begleiten sie auch nach dem Go-live im laufenden Betrieb.

Ausgewählte Projekte

Kundenstimmen ansehen

  • Proxmox & Backup absichern lassen
  • Souveräne Infrastruktur modernisieren
  • Souveränen Open-Source-Stack planen
  • Lokale KI-Lösung integrieren
  • Legacy-Software modernisieren
  • Cloud-Kosten senken - bis −81 %
  • HA-Proxmox-Cluster aufbauen
  • Mit Managed Proxmox virtualisieren
  • Open-Source-KI-Architektur entwerfen
  • Kollaboration managen lassen
  • Vom Prototyp in den Betrieb
  • Standorte und Cluster sicher verbinden

Managed Hosting & Betrieb

Hosting und Betrieb für Keycloak anfragen

Nennen Sie kurz Ausgangslage und Ziel für Keycloak. Wir ordnen Infrastruktur, Integration und laufenden Betrieb ein.

  • Direkt mit Timo und Robin - kein Vertrieb, kein Sales-Pitch
  • Ehrliche Einschätzung, auch wenn wir nicht der richtige Partner sind
  • Konkrete nächste Schritte für Infrastruktur, Software oder KI

Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.

Timo und Robin, Gründer von WZ-IT

Welche Keycloak-Leistung benötigen Sie?

Wählen Sie den passenden Einstieg oder beschreiben Sie einfach die Ausgangslage.

Antwort in der Regel innerhalb eines Werktags. Bitte keine Zugangsdaten übermitteln.

Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.
Jakob ÖschlbergerInno7 GmbH