Unabhängige Tests Aktualisiert August 2026 387 Self-Hosting-Guides 5 VPS-Anbieter getestet

comparison

Keycloak vs Authentik (2026): Welcher SSO-Server Sollten Sie Selbst-Hosten?

Keycloak ist der unternehmensweite Standard, Authentik der Favorit im Homelab. SAML, OIDC, Forward Auth, RAM-Fußabdruck und VPS-Wahl ehrlich verglichen.

Zuletzt geprüft:

Sobald man mehr als drei Apps selbst hostet, wird das separate Einloggen bei jedem schließlich lästig. Single Sign-On schafft Abhilfe, und im Jahr 2026 lautet die Shortlist der selbstgehosteten Lösungen zwei Namen: Keycloak, der von Red Hat unterstützte Veteran, auf den Unternehmen standardisieren, und Authentik, der Python-basierte Herausforderer, den die meisten Homelab-SSO-Anleitungen inzwischen voraussetzen.

Beide sprechen fließend OIDC und SAML. Die Unterschiede liegen im Betriebsmodell, in der Lernkurve und in einem Feature, das für Selbst-Hoster enorm wichtig ist: Was tun mit Apps, die gar kein Login-System haben?

TL;DR: Welchen solltest du wählen?

Wähle Authentik, wenn du einen selbstgehosteten Stack schützt: integrierte Forward Auth für Apps ohne OIDC, visuelle Abläufe und eine Einrichtung, die du in einem Abend abschließen kannst.

Wähle Keycloak, wenn du die Identität für eine Organisation verwaltest: ausgereift im großen Maßstab, erstklassiges Multi-Tenancy bei Realms, fein abgestimmte Autorisierungsdienste und das Ökosystem, auf das jedes Unternehmensintegration-Dokument zuerst verweist.

Keycloak vs Authentik auf einen Blick

KeycloakAuthentik
Unterstützt durchRed Hat / CNCFAuthentik Security (Open-Core)
StackJava (Quarkus)Python + Go, Postgres + Redis
ProtokolleOIDC, OAuth2, SAML, LDAP-FederationOIDC, OAuth2, SAML, LDAP, SCIM, RADIUS
Forward auth / ProxyÜber externen oauth2-proxyEingebaut
Admin UXMächtig, steilModern, geführte Abläufe
Multi-TenancyRealms, ausgezeichnetLeichtgewichtiger (Tenants/Brands)
Typischer RAM0.7-1.5 GB1-1.5 GB (alle Container)
SkalierungsgrenzeSehr hochHoch

Wo Keycloak gewinnt

Tiefe und Glaubwürdigkeit. Realms bieten echte Mandantenisolierung, die Autorisationsdienste ermöglichen fein granular permissions, die wenige Tools anstreben, und Identity Brokering federiert alle upstream IdPs, denen du begegnen wirst. Es ist die Referenz-Implementierung, gegen die Unternehmen testen; wenn eine kommerzielle App SSO dokumentiert, dokumentiert sie Keycloak. Betrieblich ist es ein einzelner JVM-Service plus Datenbank, was einige Admins einem Multi-Container-Stack vorziehen.

Der Preis ist kognitiv: Clients, Mapper, Scopes und Flows formen ein Modell, das du wirklich lernen musst, bevor es zuverlässig wird.

Wo Authentik gewinnt

Für die Selbst-Hosting-Welt geeignet. Der eingebaute Proxy-Provider macht den Unterschied: Forward Auth via Traefik oder Nginx, das SSO plus MFA vor Apps setzt, die kein eigenes Login haben - keine zusätzlichen Komponenten nötig. Anmelde- und Recovery-Workflows sind visuell gestaltet, die UI erklärt sich von selbst, und Blueprints machen die gesamte Konfiguration reproduzierbar als YAML - ideal für GitOps im Homelab.

Es ist jünger, und seine Open-Core-Features (Enterprise-Support-Tiers) führen gelegentlich zu Beschwerden, doch der Kern bleibt für Free-User stets wirklich brauchbar.

Anforderungen an VPS im Vergleich

SpezifikationKeycloakAuthentik
Mindestram2 GB2 GB
Empfohlene RAM4 GB4 GB
Speicherung10-20 GB10-20 GB
CPU2 vCPU2 vCPU
DatenbankPostgresPostgres (+ Redis)

Ein Identitätsanbieter ist der Service, dessen Ausfall dich bei allem anderen aussperrt. Deshalb ist Zuverlässigkeit hier wichtiger als der Preis. Hetzner ab 5,49 EUR pro Monat ist unsere Wahl: zuverlässiges Hochfahren, Snapshots vor Upgrades und NVMe, das Postgres flott hält. Contabo ab 5,99 EUR bietet günstig RAM-Headroom, wenn auf derselben Maschine auch dein Reverse Proxy und ein paar geschützte Apps laufen. US-Stacks funktionieren gut mit DigitalOcean ab 6 USD. Detaillierte Größenangaben findest du in den [best VPS for Keycloak](/de/best-vps-for-keycloak/) und [best VPS for Authentik](/de/best-vps-for-authentik/) Guides; die vollständige Rangfolge in unserem VPS Vergleich.

Fazit

Für einen selbstgehosteten Applikations-Stack ist Authentik der pragmatische Sieger: Es löst das eigentliche Homelab-Problem - ein Login vor allem - mit minimalem Aufwand. Keycloak bleibt die richtige Wahl, wenn die Anforderungen sich wie eine Stellenbeschreibung anfühlen: Multi-Tenant-Realm, komplexe Federation, Autorisierungsrichtlinien oder ein Auditor, der fragt, was die Unternehmen verwenden.

Egal wie, betreibe es ab Tag eins hinter HTTPS, aktiviere MFA für das Admin-Konto vor der Erstellung weiterer Ressourcen und mache Snapshots vor jedem Upgrade. SSO konzentriert dein Risiko genauso wie deine Bequemlichkeit.

Frequently asked questions

Was ist einfacher einzurichten für ein Homelab, Keycloak oder Authentik?

Deutlich Authentik. Sein docker-compose Setup, geführte Abläufe und Anwendungsassistenten bringen ein funktionierendes SSO mit Forward Auth für deine erste App an einem Abend. Das Realm-, Client- und Mapper-Modell von Keycloak ist mächtiger, setzt jedoch voraus, dass man die Begrifflichkeit des Identitätsmanagements kennt. Apps ohne native OIDC-Unterstützung zu schützen, erfordert bei Keycloak eine zusätzliche Proxy-Komponente, die Authentik einfach integriert hat.

Kann Authentik Apps schützen, die keinen Login-System haben?

Ja - das ist sein Killer-Feature für Selbst-Hoster. Authentiks eingebauter Proxy-Provider macht Forward Auth mit Traefik oder Nginx möglich, und legt eine Login-Wand vor jede Webapp, bevor Anfragen sie erreichen. Sonarr, Uptime Kuma oder ein einfaches Dashboard erhalten SSO, ohne dass sie selbst ein Protokoll unterstützen müssen. Bei Keycloak baut man dasselbe Muster mit einem separaten Component wie oauth2-proxy auf.

Wie viel RAM benötigen Keycloak und Authentik auf einem VPS?

Keycloak auf Quarkus benötigt typischerweise zwischen 700 MB und 1,5 GB Heap für kleine Deployments. Authentiks Server, Worker, Postgres und Redis landen zusammen in einem ähnlichen 1 bis 1,5 GB Rahmen. Praktisch betrachtet braucht man bei beiden mindestens ein 2 GB-Plan, komfortabel ist ein 4 GB-Plan. Kein Teilnehmer gehört auf die kleinste VPS-Stufe, wenn Zuverlässigkeit beim Login wichtig ist - und das ist es.