GitOps y configuración como código
| Área | Keycloak | Authentik |
|---|---|---|
| Ruta declarativa | Exportación/importación de realms para bootstrap y recuperación | Blueprints YAML para flujos, proveedores, apps y políticas |
| Conciliación | Admin API, Terraform comunitario y keycloak-config-cli | Archivos locales, base de datos o registro OCI |
| Kubernetes | Operator oficial | Chart Helm oficial |
La multitenancy no es equivalente
Los realms de Keycloak son dominios administrativos aislados con usuarios, clientes, roles y proveedores propios. Organizations agrupa miembros dentro de un realm y no sustituye su aislamiento.
Los tenants adicionales de Authentik están documentados como Enterprise alpha, requieren licencias y advierten que las Expression Policies pueden acceder a todos los tenants. Las brands no son aislamiento de tenant.
Preparación para producción
- Keycloak. Larga trayectoria, federación profunda y amplia experiencia comunitaria; a cambio, complejidad de JVM, base de datos, realms y extensiones.
- Authentik. Flujos integrados, proxy outposts y Blueprints; a cambio, trayectoria más joven y funciones dependientes de edición.
Decisión
- Elige Keycloak si pesan más el aislamiento maduro por realm, la federación o la vía de soporte de Red Hat.
- Elige Authentik si son centrales Blueprints, flujos visuales y reverse proxy y encajan sus límites de edición y tenancy.
- En ambos, prueba upgrade, restauración, sincronización, bloqueo administrativo y errores de aislamiento.
Fuentes principales
- Keycloak documenta la importación en Automating a realm import.
- Authentik documenta Blueprints.
- Authentik documenta Tenancy.