Authentik
schlanker schneller StartOffizielle Installations-, Lizenz-, Backup- und Update-Dokumentation für Authentik im Pilot prüfen.
Umfassender Vergleich von Authentik, Keycloak und Authelia nach Datenhoheit, Ressourcen, Sicherheit, Backup, Updates und Betriebsaufwand statt nur nach Funktionsliste.

Kein Werkzeug passt zu jeder Organisation. Da Benutzer, Gruppen, Client-Secrets, Wiederherstellungscodes und Sitzungsregeln kritisch sind, muss die Wahl nach Wiederherstellungsziel, Berechtigungsmodell und Betriebskapazität erfolgen – nicht nach Screenshots oder Popularität.
| Technische Profile | Kapazitätsplanung | Sicherheitskontrollen | Backup und Rückweg |
|---|---|---|---|
| Authentik | schlanker schneller Start | MFA · TLS · least privilege | DB · files · secrets · restore test |
| Keycloak | Unternehmensprozesse und Rechte | MFA · TLS · least privilege | DB · files · secrets · restore test |
| Authelia | integrationslastige Teams | MFA · TLS · least privilege | DB · files · secrets · restore test |
Offizielle Installations-, Lizenz-, Backup- und Update-Dokumentation für Authentik im Pilot prüfen.
Offizielle Installations-, Lizenz-, Backup- und Update-Dokumentation für Keycloak im Pilot prüfen.
Offizielle Installations-, Lizenz-, Backup- und Update-Dokumentation für Authelia im Pilot prüfen.
Nur 80/443 über einen Reverse Proxy veröffentlichen; Anwendung, Datenbank und Queue bleiben im privaten Docker-Netz oder VLAN. TLS, Security Header, Rate Limits und echte Client-IP testen. Authentik, Keycloak und Authelia lösen dieselbe Kategorie mit unterschiedlicher Komponenten- und Fehlerfläche.
Nicht nur Benutzer zählen: Gleichzeitigkeit, Benutzer, Gruppen, Client-Secrets, Wiederherstellungscodes und Sitzungsregeln, Hintergrundjobs, Indizierung und Aufbewahrung bestimmen CPU, RAM und NVMe. Im Pilot p95-Latenz, RAM-Spitze, IOPS und tägliches Wachstum messen und mindestens 30 Prozent Reserve einplanen.
MFA für Administratoren, separates Notfallkonto und möglichst SSO einsetzen. Standardwerte und zu weit berechtigte API-Token entfernen; Secrets außerhalb des Repositories speichern. Administration per IP/VPN begrenzen und Audit-Logs getrennt exportieren.
Ein Datenbank-Dump allein reicht nicht. Benutzer, gruppen, client-secrets, wiederherstellungscodes und sitzungsregeln, Konfiguration, Schlüssel, Uploads und exakte Version gemeinsam sichern. 3-2-1-Kopien, verschlüsseltes Offsite-Ziel und regelmäßige isolierte Restore-Tests verwenden.
Mit repräsentativen Benutzern pilotieren; SSO, E-Mail, Webhooks, mobile Clients und Export testen. Freeze, letzte Synchronisierung, DNS-TTL, Abnahmetest und Rückwegschwelle dokumentieren. Lizenz und Erweiterungen vor Produktion offiziell prüfen.
curl -fsSI https://sso.example.com/.well-known/openid-configurationopenssl s_client -connect sso.example.com:443 -servername sso.example.com </dev/nulldocker compose psdate -uAuthentik, Keycloak und Authelia in einem kleinen Pilot anhand eigener Anforderungen an Identität, Integration, Backup und Reporting bewerten.
Es gibt keine universelle Zahl. Herstellerminimum als Startwert nehmen und mit Pilotmessungen plus Reserve dimensionieren.
Ja, wenn Versionen fixiert und Volumes, Healthchecks, Logs, Backup und kontrollierte Updates vorhanden sind.
Release Notes lesen, Backup prüfen, in Staging testen und Rückweg zum alten Image erhalten.
Isoliert wiederherstellen, anmelden, Datensätze vergleichen und Beispieldateien auf Integrität prüfen.
NVMe-VPS passt für viele Starts; hohe IOPS, großer Speicher oder GPU-Bedarf können dedizierte/GPU-Systeme erfordern.
Nennen Sie Benutzerzahl, Datenwachstum, Backupziel und Gleichzeitigkeit, damit Ressourcen und Architektur geplant werden können.