Pruebas independientes Actualizado agosto 2026 387 guías de autoalojamiento 5 proveedores VPS probados

comparison

Keycloak vs Authentik (2026): ¿Qué servidor SSO deberías autoalojar?

Keycloak es el estándar empresarial, Authentik el favorito del homelab. Comparación honesta de SAML, OIDC, autenticación forward, huella RAM y elección de VPS.

Última verificación:

Después de alojar más de tres aplicaciones, iniciar sesión en cada una por separado deja de ser conveniente. El single sign-on soluciona eso, y en 2026 la lista corta de autoalojados es dos nombres: Keycloak, el veterano respaldado por Red Hat en que las empresas se estandarizan, y Authentik, el competidor basado en Python que la mayoría de las guías de SSO para homelabs ya asumen.

Ambos hablan OIDC y SAML fluentemente. Las diferencias están en el modelo operativo, la curva de aprendizaje, y en una función que importa muchísimo para los autoalojadores: qué hacer con apps que no tienen soporte real para login.

TL;DR: ¿Cuál deberías escoger?

Elige Authentik si estás protegiendo un stack autoalojado: autenticación forward integrada para apps sin OIDC, flujos visuales, y una configuración que puedes terminar en una noche.

Elige Keycloak si gestionas la identidad para una organización: probado a escala masiva, multi-tenancy en realm de primera categoría, servicios de autorización con permisos granulares, y el ecosistema que toda documentación de integración empresarial prioriza.

Keycloak vs Authentik en un vistazo

KeycloakAuthentik
Respaldado porRed Hat / CNCFAuthentik Security (open core)
StackJava (Quarkus)Python + Go, Postgres + Redis
ProtocolosOIDC, OAuth2, SAML, federación LDAPOIDC, OAuth2, SAML, LDAP, SCIM, RADIUS
Autenticación forward / proxyA través de oauth2-proxy externoIncluido de fábrica
UX de administraciónPotente, con curva empinadaModerna, flujos guiados
Multi-tenancyRealm, excelenteMás ligero (arrendatarios/marcas)
RAM típico0.7-1.5 GB1-1.5 GB (todos los contenedores)
Límite de escalaMuy altoAlto

Dónde gana Keycloak

Profundidad y credibilidad. Los realm ofrecen un aislamiento real para los inquilinos, los servicios de autorización modelan permisos finos que pocos intentan, y el broker de identidad federada unifica todos los IdP upstream que encontraras en el mundo real. Es la implementación de referencia contra la que las empresas prueban; si una app comercial documenta SSO, documenta Keycloak. Operacionalmente, es un servicio de una JVM más una base de datos, lo cual algunos administradores prefieren sobre un stack multi-container.

El precio es cognitivo: clientes, mapeadores, scope y flujos forman un modelo que hay que aprender realmente hasta que uno se familiariza y se vuelve predecible.

Dónde gana Authentik

Preparado para el mundo del autoalojamiento. El proveedor de proxy embebido marca la diferencia: la autenticación forward vía Traefik o Nginx pone SSO más MFA frente a apps sin login propio, sin componentes adicionales requeridos. Los flujos de inscripción y recuperación son visuales, la interfaz se explica sola, y los blueprints hacen que toda la configuración sea reproducible como YAML, lo cual encaja perfectamente con un entorno GitOps para el homelab.

Es más joven y sus aspectos open-core (soporte empresarial) ocasionalmente generan quejas, pero el núcleo ha mantenido su capacidad sin costos para los usuarios gratuitos.

Requisitos de VPS comparados

EspecificaciónKeycloakAuthentik
RAM mínima2 GB2 GB
RAM recomendada4 GB4 GB
Almacenamiento10-20 GB10-20 GB
CPU2 vCPU2 vCPU
Base de datosPostgresPostgres (+ Redis)

Un proveedor de identidad es el único servicio cuya caída te deja fuera de todo, por lo que la fiabilidad supera el precio aquí. Hetzner desde 5.49 EUR al mes es nuestra opción: disponibilidad confiable, snapshots antes de actualizaciones y NVMe que mantiene Postgres ágil. Contabo desde 5.99 EUR ofrece la RAM necesaria a buen precio si en la misma máquina también se ejecuta tu reverse proxy y algunas apps protegidas. Los stacks en EE.UU. funcionan bien en DigitalOcean desde 6 USD. La guía completa de tamaños en el mejor VPS para Keycloak y el mejor VPS para Authentik en nuestra comparativa de VPSs; la clasificación completa está en nuestro VPS comparison.

Conclusión

Para un stack de aplicaciones autoalojadas, Authentik es el ganador pragmático: resuelve el problema real del homelab - un ingreso único frente a todo, incluyendo apps sin login - con la menor configuración. Keycloak sigue siendo la opción correcta cuando los requisitos suenan a descripción de trabajo: realms multi-tenancy, federación compleja, políticas de autorización, o un auditor que pregunta qué usan las empresas.

De cualquier manera, ejecútalo siempre con HTTPS desde el primer día, habilita MFA en la cuenta de administrador antes de crear cualquier cosa, y realiza snapshots antes de cada actualización. SSO concentra tanto tu riesgo como tu comodidad.

Frequently asked questions

¿Cuál es más fácil de configurar para un homelab, Keycloak o Authentik?

Authentik, claramente. Su configuración con docker-compose, flujos guiados y asistentes a la aplicación te permiten tener un SSO funcional con autenticación forward para tu primera app en una noche. El modelo de realm, cliente y mapeador de Keycloak es más potente, pero asume vocabulario de gestión de identidad, y proteger aplicaciones que no soportan OIDC de forma nativa requiere un componente proxy adicional que Authentik simplemente incluye por defecto.

¿Puede Authentik proteger aplicaciones que no tengan ningún sistema de login?

Sí, esa es su función más destacada para los que gestionan su propio servidor. El proveedor de proxy integrado de Authentik realiza autenticación forward con Traefik o Nginx, poniendo una barrera de login delante de cualquier web app antes de que las solicitudes lleguen a ella. Sonarr, Uptime Kuma, o incluso un panel simple obtienen SSO sin necesidad de soportar ningún protocolo por sí mismos. Con Keycloak puedes montar el mismo patrón con un componente separado como oauth2-proxy.

¿Cuánta RAM necesitan Keycloak y Authentik en un VPS?

Keycloak en Quarkus suele consumir entre 700 MB y 1.5 GB de heap en despliegues pequeños. El servidor, worker, Postgres y Redis de Authentik juntos ocupan un rango similar entre 1 y 1.5 GB. Prácticamente, ambos requieren un plan mínimo de 2 GB y funcionan cómodamente con 4 GB. Ninguno debe estar en la opción más pequeña de VPS si la fiabilidad del login importa, y ciertamente importa.