Keycloak vs. Okta/Entra ID – ein Souveränitätsvergleich

Ich bin bei direkten Produktvergleichen immer etwas vorsichtig. 

Sie sehen auf Folien oft klarer aus, als sie in echten Projekten sind. Links ein paar Häkchen, rechts ein paar Häkchen, unten eine Empfehlung. Fertig. Zumindest war das der Plan. 

Bei Identitätsmanagement funktioniert das selten so einfach. 

Okta, Entra ID, Auth0 und ähnliche Plattformen haben offensichtliche Stärken. Sie sind schnell verfügbar, bringen viele Funktionen mit, sind häufig gut dokumentiert und passen in bestimmte Ökosysteme sehr ordentlich hinein. Wenn du in einem dieser Ökosysteme unterwegs bist, kann das also sehr sinnvoll sein. 

Keycloak ist da anders. 

Nicht unbedingt einfacher. Nicht immer schöner. Nicht immer sofort passend für jeden Sonderfall. Manchmal musst du nachdenken. Manchmal auch ausprobieren. Und gelegentlich stellst du fest, dass eine scheinbar kleine Anforderung doch etwas mehr Architektur oder Entwicklung braucht. 

Das ist nicht ungewöhnlich. Das ist IT. 

Der Unterschied liegt aus meiner Sicht weniger in einzelnen Features. Viele Feature-Vergleiche führen ohnehin in die Irre, weil die eigentlich wichtige Frage heutzutage eine andere ist: Wie viel Kontrolle möchte oder brauche ich? 

Kontrolle über den Betrieb.
Über Datenhaltung.
Über Erweiterungen.
Über Integrationen.
Über Migrationspfade.
Über die Möglichkeit, Architekturentscheidungen später zu ändern. 

Bei proprietären Plattformen bekommst du recht viel Komfort. Dafür akzeptierst du ein bestimmtes Maß an Bindung. Bei Keycloak bekommst du mehr Freiheitsgrade. Dafür trägst du mehr Verantwortung oder brauchst jemanden, der diese Verantwortung sauber übernimmt. Und wenn du möchtest, kannst du den Schraubenzieher selbst in die Hand nehmen. 

Das ist kein moralischer Unterschied. Eher ein architektonischer. 

Ich vergleiche das manchmal mit Kochen. Tiefkühlpizza ist praktisch. Esse ich auch ab und an. Aber wenn ich Gäste einlade, eine lange Teigführung möchte und die Tomaten aus dem eigenen Garten auf die Pizza sollen, dann übernehme ich die Regie. Nicht immer. Aber dann, wenn es darauf ankommt. 

Bei IAM kommt es inzwischen öfter darauf an. 

Nur deshalb würde ich Keycloak nicht als pauschal bessere Alternative bezeichnen. Das wäre zu einfach. Ich würde eher sagen: Wenn digitale Souveränität ein relevantes Ziel ist, sollte Keycloak ernsthaft mitbetrachtet werden. 

Nicht wegen eines einzelnen Features. Sondern wegen der Frage, wie frei später noch entschieden werden kann. 

Und diese Frage wird in vielen Projekten leider immer noch etwas zu spät gestellt. 

 

IAM-Perspektiven von Robert Bauer | intension 

Robert Bauer ist Lead für Identity bei intension und beschäftigt sich mit Open Source IAM, Keycloak und digitaler Souveränität in modernen Unternehmensarchitekturen. 

Weitere interessante Beiträge

WordPress Plugin Entwicklung von WordPress-Agentur aceArt.