Managed Keycloak
Managed Keycloak Hosting in Deutschland
SSO / IAM als Kernsystem betrieben
Open-Source IAM, ohne den Betriebsaufwand. Wir betreiben dedizierte Keycloak-Instanzen auf ISO-27001-zertifizierter Infrastruktur in Deutschland – inklusive Updates, Backups, Monitoring und optionaler privater Anbindung per WireGuard oder IPsec.
- Deutschland / Schweiz
- Datenstandort
- ISO 27001 zertifiziert
- Betrieb
- SLA je Paket
- Verfügbarkeit
Betrieb
So betreiben wir Keycloak
Identität ist ein Kernsystem. Wir betreiben Keycloak mit einem produktionsreifen Day‑2-Model.
Sicheres Baseline-Setup
Härtung, TLS und Least-Privilege Zugriffsmuster.
Dedizierte Instanz und Isolation
Jede Keycloak-Instanz gehört einem Kunden – kein geteilter Realm, keine geteilte Datenbank mit anderen Mandanten. Je nach Paket können Teile der darunterliegenden Infrastruktur shared oder dediziert sein. Enterprise-Kunden erhalten zusätzlich dedizierte HA-Nodes und ein individuelles Betriebsmodell.
OIDC & SAML
SSO für Ihre Apps und Services über Standard-Protokolle.
LDAP, Active Directory und Identity Brokering
Keycloak bringt native User-Federation für LDAP und Active Directory mit sowie Identity Brokering zu externen Providern (z. B. Azure AD, Google) über OIDC oder SAML. Wir richten die Anbindung vollständig für Sie ein – Sie stellen Zugang und Details bereit.
HA, PostgreSQL und Skalierung
Enterprise-Instanzen laufen als Multi-Node-Cluster mit externer PostgreSQL-Datenbank – Keycloaks eingebauter Infinispan-Cache verteilt Sessions über die Nodes. Die PostgreSQL-Datenbank betreiben wir hochverfügbar. Sie skalieren nach Bedarf, ohne die zugrunde liegende Infrastruktur selbst zu planen.
Backups, RPO und Restore
Alle Pakete erhalten tägliche, verschlüsselte Backups von Konfiguration und Daten – Retention reicht von 48 Stunden (Starter) über 7 Tage (Professional) bis zu erweiterten Optionen (Enterprise). Bei täglichen Backups liegt das RPO bei maximal 24 Stunden. Die Wiederherstellung testen wir regelmäßig. Für eine Wiederherstellung wenden Sie sich an den Support.
Updates und Security-Patch-Policy
Wir aktualisieren Keycloak regelmäßig in definierten Wartungsfenstern; Sicherheitspatches innerhalb von 48 Stunden. CVEs im Keycloak-Kern und in genutzten Abhängigkeiten fließen direkt in unsere Patch-Priorisierung ein.
Monitoring
Health- und Performance-Monitoring passend zu SLA-Tiers.
Themes und Extensions
Eigene Themes und Custom-SPI-Extensions gehören zum Betrieb dazu: Sie liefern Theme oder Extension, wir deployen sie kontrolliert im Rahmen unseres Rollout-Prozesses.
Migration von bestehenden Identity Providern
Wir unterstützen die Migration von bestehenden Identity-Providern wie Auth0, Okta oder Microsoft Entra ID zu Managed Keycloak – abhängig von Quellsystem und Umfang Ihrer Client-Konfiguration, mit definiertem Prozess: Planung, Testmigration, kontrollierter Cutover. Den Migrationsaufwand rechnen wir transparent nach Aufwand ab: 125 € pro Stunde (netto).
Exit und Datenportabilität
Sie können jederzeit exportieren und wechseln. Wir unterstützen ein strukturiertes Offboarding: Exporte/Backups, ein vereinbarter Übergabezeitraum und anschließende Löschung nach Bestätigung. Standard: Realm-Export (JSON), auf Wunsch zusätzlich ein Datenbank-Dump.
Private Anbindung
Keycloak muss nicht öffentlich erreichbar sein. Im Enterprise-Paket binden wir Ihre Instanz per WireGuard oder IPsec an Ihr Büro, Rechenzentrum oder Ihre Cloud an – Authentifizierung bleibt in Ihrem Netz, ohne Exposition im öffentlichen Internet.
Datenschutz, AVV und ISO 27001
b'nerd und unsere Rechenzentrums-Partner sind nach ISO 27001 zertifiziert. Für Geschäftskunden stellen wir die üblichen Vertragsunterlagen für DSGVO-konforme Verarbeitung bereit, inklusive AVV.
Preise
Drei Pakete mit klarer Baseline. Sizing hängt von Usern, Clients und Verfügbarkeitsanforderungen ab.
Alle Preise zzgl. MwSt. Nur für Geschäftskunden.
Starter
Eine Umgebung, grundlegende SSO-Anforderungen.
- 1 Umgebung (prod)
- bis 5 Clients
- 2 vCPU / 4 GB RAM (Baseline)
- tägliche Backups (48h Retention)
- Updates & Monitoring
- E-Mail Support
- 99,5% Verfügbarkeit (SLA)
Professional
Mehr Apps/Clients und höhere Nutzung – inkl. Staging.
- 2 Umgebungen (prod + staging)
- bis 20 Clients
- 2 vCPU / 8 GB RAM (Baseline)
- tägliche Backups (7 Tage Retention)
- Telefon Support
- Slack Connect / Teams
- 99,5% Verfügbarkeit (SLA)
Enterprise
Kritische Identität und Compliance-Anforderungen.
- 3 Umgebungen (dev + staging + prod)
- VPN-Zugang (WireGuard oder IPsec)
- HA-Optionen (mehrere Nodes)
- Security Hardening & Policies
- erweiterte Retention-Optionen
- individuelles Betriebsmodell
- 99,9% Verfügbarkeit (SLA)
Keycloak – FAQs
Typische Fragen zu SSO, Betrieb und Verantwortung.
-
Ja. Managed Keycloak wird zentral bei b'nerd gehostet und mit klarer Verantwortlichkeit betrieben.
-
Ja. Wir unterstützen beide Protokolle – abhängig von Ihren Anwendungen und Anforderungen.
-
Ja. Optionen hängen vom Setup (z. B. LDAP/AD) und Security-Anforderungen ab.
-
Jede Instanz gehört einem Kunden. Je nach Paket können Teile der darunterliegenden Infrastruktur shared oder dediziert sein.
-
Ja — WebAuthn/Passkeys und klassische MFA-Verfahren sind in Keycloak nativ enthalten und können in Ihrem Realm aktiviert werden.
-
Multi-Node-Cluster mit externer PostgreSQL-Datenbank (Enterprise). Die PostgreSQL-Datenbank betreiben wir hochverfügbar.
-
Täglich, verschlüsselt; RPO ≤ 24 Stunden. Die Wiederherstellung testen wir regelmäßig.
-
Regelmäßige Updates in Wartungsfenstern, Sicherheitspatches innerhalb von 48 Stunden.
-
Ja, abhängig von Quellsystem und Client-Konfiguration – mit definiertem Prozess: Planung, Testmigration, kontrollierter Cutover.
-
Ja, strukturiertes Offboarding inklusive Löschung nach Bestätigung.
Sie haben Fragen oder wünschen ein individuelles Angebot? Wir beraten Sie gerne.
Kontakt
Kontakt
Unsere Cloud Experten beraten Sie gerne und individuell.
- Unser Büro
-
Sillemstraße 76A
20257 Hamburg, Deutschland
Mo - Fr: 09.00 - 18.00 Uhr
- Telefon
- +49 40 239 69 754 0
- hello@bnerd.com