Mit dem Identitätsproblem beginnen
Web-SSO benötigt einen OIDC-, OAuth-2.0- oder SAML-Provider. Windows-Domain-Join und Kerberos benötigen Directory- und Domain-Controller-Funktionen. Keycloak und Authentik sind Application-Identity-Provider; Samba AD DC und FreeIPA adressieren andere Anforderungen.
Docker-Compose-Optionen
| Option | Geeignet für | Betriebsgrenze |
|---|---|---|
| Keycloak + PostgreSQL | SSO, Föderation, Realms | Datenbank, TLS, Backup und Upgrade |
| Authentik + PostgreSQL | Visuelle Flows, Outposts, Blueprints | Server, Worker, Datenbank, E-Mail und Backup |
| Authelia + Reverse Proxy | Login-Schutz für Proxy-Dienste | Kein Ersatz für jede IdP- oder Directory-Anforderung |
| FreeIPA oder Samba AD DC | Host- und Directory-Identität | DNS, Kerberos, Storage und Recovery |
Kubernetes-Pfade
- Keycloak. Der offizielle Operator verwaltet Keycloak; die Datenbank bleibt Voraussetzung. KeycloakRealmImport erstellt Realms, aktualisiert oder löscht sie aber nicht kontinuierlich.
- Authentik. Das offizielle Helm Chart paketiert die Anwendung; Datenbank, Ingress, Secrets, Outposts und Backups bleiben Betreiberaufgaben.
- Directory Services. Samba AD DC und FreeIPA bleiben zustands-, hostname- und netzwerksensitiv.
Produktionscheck
- Datenbank, Backup, Restore und Credential-Rotation definieren.
- Hostnames, TLS, Trusted Proxies, Ingress und E-Mail festlegen.
- Login, Lifecycle, Sync, Passkey-Recovery und Break Glass bei Fehlern testen.
- Versionen pinnen und Upgrade sowie Rollback proben.
Primärquellen
- Keycloak beschreibt den Kubernetes-Pfad unter Keycloak Operator Installation.
- Authentik beschreibt kleine Installationen unter Docker Compose Installation.