GitOps und Configuration as Code
| Bereich | Keycloak | Authentik |
|---|---|---|
| Deklarativer Pfad | Realm Export/Import für Bootstrap und Recovery | Blueprints definieren Flows, Provider, Apps und Policies in YAML |
| Abgleich | Admin API, Community-Terraform, keycloak-config-cli | Lokale Dateien, Datenbank oder OCI Registry |
| Kubernetes | Offizieller Operator | Offizielles Helm Chart |
Multi-Tenancy ist nicht direkt vergleichbar
Keycloak Realms sind administrative Isolationsbereiche mit eigenen Benutzern, Clients, Rollen und Identity Providern. Organizations gruppieren Mitglieder innerhalb eines Realms und ersetzen keine Realm-Isolation.
Authentiks zusätzliche Tenants sind als Enterprise-Alpha dokumentiert, benötigen Lizenzen und warnen, dass Expression Policies tenantübergreifend zugreifen können. Brands sind keine Tenant-Isolation.
Produktionsreife
- Keycloak. Lange Produktionshistorie, tiefe Föderation und große Wissensbasis; dafür JVM-, Datenbank-, Realm- und Erweiterungskomplexität.
- Authentik. Integrierte Flows, Proxy-Outposts und Blueprints; dafür jüngere Betriebshistorie und editionsabhängige Funktionen.
Entscheidung
- Keycloak passt bei reifer Realm-Isolation, tiefer Föderation oder Red-Hat-Supportpfad.
- Authentik passt bei Blueprint-Reconciliation, visuellen Flows und Reverse-Proxy-Integration, sofern Edition und Tenancy-Grenzen genügen.
- Testen Sie bei beiden Upgrade, Restore, Sync, Admin-Lockout und Isolationsfehler.
Primärquellen
- Keycloak dokumentiert Realm-Import unter Automating a realm import.
- Authentik dokumentiert Blueprints unter Blueprints.
- Authentik dokumentiert Tenancy unter Tenancy.