Das Identity & Access Management bildet den zentralen Schutzwall moderner IT-Infrastrukturen und darf nicht in proprietären US-Clouds isoliert werden. Keycloak bietet ein quelloffenes Enterprise-IAM mit nativer FIDO2-Authentifizierung und nahtloser Single-Sign-On-Federation für alle Unternehmensdienste.
DAS WICHTIGSTE IN KÜRZE
- Microsoft Entra ID bindet Unternehmen an teure Pro-Benutzer-Abonnements (P1/P2) mit stetig steigenden Kosten.
- Keycloak bietet als quelloffener IAM-Standard volle Unterstützung für OIDC, SAML 2.0, OAuth 2.0 und moderne FIDO2-Hardware-Tokens.
- Echte Mandantenfähigkeit (Multi-Tenancy) ermöglicht die flexible Verwaltung mehrerer Organisationen ohne Lizenzaufschläge.
- Der Betrieb im eigenen Rechenzentrum schützt sensible Authentifizierungsdaten vor dem Zugriff nach dem US CLOUD Act.
Das Identitäts-Monopol: Warum Entra ID ein existenzielles Klumpenrisiko ist
In vielen Unternehmen hat sich Microsoft Entra ID schleichend als zentraler Authentifizierungsdienst etabliert. Doch diese bequeme Cloud-Bindung erweist sich zunehmend als strategische Falle in drei wesentlichen Dimensionen:
Monopol-Mieten und künstliche Lizenzhürden (P1/P2-Zwang)
Elementare Sicherheitsfunktionen wie Conditional Access, risikobasiertes Identity Protection und erweiterte Audit-Logs sperrt Microsoft hinter teuren Entra ID P1- und P2-Lizenzen ein. Bei tausenden Mitarbeitern oder externen Partnern summieren sich diese Pro-Kopf-Gebühren zu enormen laufenden Kosten.
Keycloak nutzt ein verteiltes Infinispan-Caching. Für unterbrechungsfreien 24/7-Betrieb sollten mindestens zwei Keycloak-Instanzen hinter einem Reverse Proxy mit Session-Affinität betrieben werden.
Hinzu kommt die künstliche Fragmentierung von Entra ID Features: Elementare Sicherheitsfunktionen wie bedingter Zugriff (Conditional Access) nach Geolocation, Endgeräte-Compliance oder IP-Bereichen sperrt Microsoft in teure Enterprise-Lizenzen ein. Bei Keycloak sind alle granularen Authentifizierungsregeln, OTP-Flows und Browser-Flows ohne Zusatzkosten uneingeschränkt konfigurierbar.
Besonders bei komplexen B2B-Szenarien stößt Entra ID an enge Grenzen: Die Anbindung externer Partner über Azure B2B Direct Connect erfordert gegenseitige Mandanten-Konfigurationen und treibt die Lizenzkosten pro aktivem Gastbenutzer unkalkulierbar in die Höhe. Keycloak hingegen unterstützt dynamische IdP-Broker-Verbindungen und SAML-Federation ohne jegliche Lizenzaufschläge.
Globales Klumpenrisiko und Single Point of Failure
Kommt es bei Microsoft Azure zu weltweiten Authentifizierungsstörungen, steht der gesamte Geschäftsbetrieb still – von der E-Mail über Fachanwendungen bis hin zum VPN-Zugang. Unternehmen sind diesem Ausfallrisiko ohne eigene Fallback-Optionen ausgeliefert.
Da Entra ID als geschlossener Cloud-Dienst nicht im lokalen Rechenzentrum gespiegelt werden kann, führt jede Netzwerkunterbrechung oder Dienststörung bei Microsoft zur sofortigen Arbeitsunfähigkeit der Mitarbeiter. Echte Redundanz lässt sich nur mit autarken On-Premises- oder Multi-Cloud-IdPs erzielen.
Geheimhaltung und der US CLOUD Act
Da Benutzerattribute, Gruppenmitgliedschaften und Zugriffsprotokolle in der Microsoft-Cloud verarbeitet werden, unterliegen sie dem Zugriff US-amerikanischer Behörden. Für vertrauliche Branchen und den öffentlichen Sektor ist dies ein gravierender Compliance-Bruch.
Ein weiterer Pluspunkt von Keycloak liegt in der uneingeschränkten Auditierbarkeit: IT-Sicherheitsteams können jeden Authentifizierungsablauf, Token-Generierungsprozess und kryptografischen Algorithmus im Quellcode auf Konformität mit BSI-Standards und ISO 27001 prüfen.
Keycloak IAM: Architektur der offenen Standards

Keycloak, entwickelt unter dem Dach der Cloud Native Computing Foundation (CNCF) und von Red Hat gefördert, ist das weltweit führende Open-Source-Identitäts- und Zugriffsmanagementsystem. Die Architektur basiert auf universellen Standards:
OpenID Connect, SAML 2.0 und OAuth 2.0
Keycloak fungiert als universeller Identity Provider (IdP) und Token Issuer. Jede moderne Webanwendung, Microservice-Architektur oder Legacy-Anwendung lässt sich über standardisierte Protokolle in Minutenschnelle anbinden.
Dank nativer Token-Exchange-Spezifikationen und feingranularen Scope-Definitionen können komplexe API-Gateways und Zero-Trust-Architekturen ohne proprietäre SDKs abgesichert werden. Entwickler müssen keinen vendorspezifischen Code schreiben.
Echte Mandantenfähigkeit (Multi-Tenancy durch Realms)
Über das Realm-Konzept können Administratoren isolierte Identitätsräume für verschiedene Abteilungen, Kunden oder Partnerunternehmen verwalten – mit individuellen Login-Themes, Passwortrichtlinien und Rollenstrukturen.
Realms arbeiten vollständig autark: Benutzerkonten, Rollen und Anmelde-Flows eines Mandanten sind strikt von anderen Realms getrennt, was Keycloak zur perfekten Basis für B2B-SaaS-Plattformen macht – ganz ohne teure Zusatzlizenzen pro Mandant.
Passwortlose Authentifizierung und FIDO2 / WebAuthn
Keycloak unterstützt hardwarebasierte Sicherheitsschlüssel (YubiKey, Nitrokey) und biometrische Verfahren nativ und ohne Zusatzlizenzen – für maximale Sicherheit gegen Phishing-Angriffe nach NIS-2.
Sicherheitsrichtlinien können erfordern, dass administrative Accounts zwingend hardwarebasierte FIDO2-Schlüssel nutzen müssen, während reguläre Benutzer zeitbasierte Einmal-Passwörter (TOTP) verwenden.
Systemvergleich: Microsoft Entra ID vs. Keycloak IAM
Der direkte Leistungs- und Architekturvergleich verdeutlicht die klaren Vorteile offener Identitätsinfrastrukturen:
Wirtschaftlichkeit: Null Euro Lizenzkosten für Identitäten
Bei 2.000 Mitarbeitern und 10.000 Kundenkonten kostet Entra ID P2 jährlich über 120.000 Euro an reinen Softwaregebühren. Bei Keycloak entfallen diese Kosten vollständig; das Budget kann direkt in die interne IT-Kompetenz investiert werden.
Auch bei dynamisch wachsenden Benutzerzahlen bleibt die Budgetplanung vollständig linear: Ein SaaS-Startup oder ein mittelständischer Online-Dienstleister kann hunderttausende registrierte Kundenkonten in Keycloak verwalten, ohne dass monatliche Lizenzgebühren die Rentabilität des Geschäftsmodells auffressen.
Unternehmen behalten die volle finanzielle Freiheit, neue digitale Services für Millionen von Endkunden zu starten, ohne dass jeder neue Benutzer die monatliche Software-Rechnung in die Höhe treibt.
Maximale Anpassungsfähigkeit und Custom Extensions
Über das Service Provider Interface (SPI) von Keycloak können Entwickler eigene Authentifizierungs-Flows, Event-Listener und Integrationen in Java oder Quarkus schreiben – ein Grad an Flexibilität, den geschlossene Cloud-Dienste niemals bieten können.
Durch die quelloffene Architektur können Sicherheitsteams eigene Authenticator-Plugins für firmeninterne Smartcards, RFID-Token oder spezifische Biometrie-Hardware entwickeln. Bei geschlossenen Cloud-Plattformen hingegen sind Unternehmen auf die vom Anbieter bereitgestellten Standardfunktionen beschränkt.
Ob Anbindung an unternehmenseigene HR-Systeme oder benutzerdefinierte Risikoanalysen: Keycloak passt sich den Geschäftsprozessen an und nicht umgekehrt.
Ausfallsicherheit durch dezentrales Hochverfügbarkeits-Clustering
Keycloak lässt sich als hochverfügbarer Cluster auf Kubernetes mit verteiltem Infinispan-Cache und PostgreSQL-Backend betreiben. Fällt ein Rechenzentrum aus, läuft die Authentifizierung ohne Unterbrechung weiter.
Der 4-Phasen-Migrationspfad: Von Entra ID zu Keycloak
Der Wechsel des Identitätsanbieters gelingt im laufenden Betrieb über ein bewährtes 4-Stufen-Migrationsmodell:
Phase 1: Keycloak als Identity Broker vor Entra ID schalten
Keycloak wird bereitgestellt und als Identity Broker vor Entra ID geschaltet. Neue Anwendungen binden sich direkt an Keycloak an, während bestehende Benutzer sich weiterhin mit ihren gewohnten Entra ID Zugangsdaten authentifizieren.
Dies entkoppelt alle Anwendungsentwickler sofort von Microsoft-spezifischen Bibliotheken und schafft die Grundlage für den nahtlosen Übergang.
Phase 2: User Federation und schrittweiser LDAP-Import
Ein besonderer Vorteil liegt in der Unterstützung von Kerberos und SPNEGO: Mitarbeiter in Windows-Domänen können sich automatisch und ohne erneute Passworteingabe (Seamless SSO) an Keycloak und allen angebundenen Web-Fachanwendungen anmelden.
Bestehende LDAP- und Active Directory-Verzeichnisse werden über User Federation angebunden. Passwort-Hashes und Attribute werden synchronisiert, ohne dass Benutzer ihre Zugangsdaten neu vergeben müssen.
Mit temporären Password-Blackbox-Konnektoren gelingt der Hash-Import transparent beim ersten Login des Nutzers.
Phase 3: FIDO2-MFA-Durchsetzung und Client-Migration
Aktivierung von hardwarebasierter Multi-Faktor-Authentifizierung (FIDO2 / WebAuthn) für alle administrativen und privilegierten Konten. Schrittweise Migration aller Fachanwendungen auf OpenID Connect Tokens.
Rollen und Berechtigungen werden über Keycloak Realm-Rollen granular abgebildet.
Phase 4: Vollständiger Föderations-Cutover und Entra ID Abschaltung
Nach erfolgreicher Umstellung aller Anwendungen wird die Kopplung zu Entra ID getrennt. Keycloak agiert ab sofort als autarker, souveräner Master-Identity-Provider.
Die Benutzer- und Authentifizierungsdatenbanken werden über den Proxmox Backup Server gesichert.
Digitale Identitäten gehören in eigene Hände
Die Kontrolle über die eigene Identitätsinfrastruktur ist das Fundament digitaler Souveränität:
Souveräne Authentifizierung als Schutzschild gegen Erpressung
Wer seine Benutzerkonten und Zugriffsrechte einem einzelnen US-Anbieter anvertraut, begibt sich in eine gefährliche Abhängigkeit. Keycloak beweist, dass Open-Source-IAM höchste Sicherheitsanforderungen, unbegrenzte Skalierbarkeit und vollständige Datenhoheit vereint.
Der Schutz der digitalen Identitäten ist der wirksamste Schutz vor Erpressung und Betriebsstillstand. Mit Keycloak behält die Unternehmensleitung jederzeit alle Schlüssel zu den eigenen Daten und Systemen in der eigenen Hand.
Unternehmen, die heute auf offene Standards setzen, sichern ihre IT-Architektur gegen künftige Preiserhöhungen ab und behalten die volle Kontrolle über ihre digitale Zukunft.
Investition in offene Standards statt Monopol-Gebühren
Mit der konsequenten Ausrichtung auf OpenID Connect und SAML 2.0 schaffen Unternehmen zudem die perfekte Grundlage für moderne Zero-Trust-Architekturen: Jeder Zugriff auf APIs, Datenbanken und Webanwendungen wird kontinuierlich, kontextbasiert und ohne proprietäre Cloud-Abhängigkeiten validiert.
Die Zukunft gehört modularen, herstellerunabhängigen IT-Architekturen, bei denen Identitätsdaten als höchstes Gut des Unternehmens souverän und sicher verwaltet werden.
