Basado en fuentes oficiales

Keycloak vs authentik vs ZITADEL: arquitectura self-hosted, operación y cuál elegir

11 min de lectura Actualizado 2026-08-07KeycloakauthentikZITADEL

Keycloak, authentik y ZITADEL sirven para gestionar la identidad de los usuarios externos de una aplicación, tanto si son consumidores (B2C) como si son empresas cliente (B2B).

La diferencia más decisiva entre ellos no está en una lista de funciones, sino en quién opera la plataforma. Keycloak y authentik exigen autoalojamiento, es decir, que la propia organización instale y mantenga el servicio en su infraestructura. ZITADEL, en cambio, permite elegir entre su servicio en la nube y una modalidad empresarial autoalojada.

En resumen

Los tres admiten autenticación para aplicaciones y modelos con organizaciones. Lo que cambia es cuánto control se conserva y cuánta carga operativa puede asumir el equipo.

Keycloak

Ideal para

Control directo del servidor, la base de datos y la capacidad

authentik

Ideal para

Autoalojamiento con flujos configurables para acceso, registro y recuperación

ZITADEL

Ideal para

Servicio gestionado con opción empresarial autoalojada

La diferencia principal: arquitectura y operación

Keycloak es un servidor de gestión de identidad y acceso que la propia organización despliega y mantiene. La ubicación de los datos, la capacidad y la disponibilidad dependen de esa instalación y de la base de datos externa que se le conecte. Da control sobre la infraestructura, pero deja la operación diaria en manos del equipo.

authentik también se usa en infraestructura propia y, en la oferta descrita aquí, no cuenta con una versión alojada por el proveedor. Su rasgo más característico es que organiza el inicio de sesión, el registro y la recuperación mediante flujos configurables, es decir, secuencias de pasos que se definen a medida. Aun así, sigue siendo necesario operar el servicio y su base de datos PostgreSQL, y decidir dónde se procesan y almacenan los datos.

ZITADEL cambia ese punto de partida. Ofrece ZITADEL Cloud y una opción Enterprise, en nube o autoalojada, con precio personalizado. Es la alternativa de este grupo para quien quiere trasladar la operación estándar al proveedor sin cerrar la puerta a un despliegue propio mediante contrato empresarial.

AspectoKeycloakauthentikZITADEL
DespliegueSoftware autoalojadoSoftware autoalojado, sin servicio alojado en la oferta descritaCloud o Enterprise autoalojado
B2CUsuarios de aplicaciones dentro de un realmIdentidad de clientes B2CPortales de clientes y aplicaciones
B2BOrganizaciones y miembros dentro de un realmGrupos y políticas por aplicación o proveedorOrganizaciones, proyectos y membresías
AdministraciónConsola, autoservicio de cuenta y API RESTPanel, interfaz de usuario y APIConsola y Management API
Región de datosLa determina el despliegue propioLa determinan el despliegue y PostgreSQLCloud anuncia regiones en UE, EE. UU., Suiza y Australia; en autoalojamiento depende del contrato y del despliegue

B2C y B2B no plantean el mismo problema

En B2C lo que suele importar es el acceso de personas individuales: registro, contraseña, recuperación, verificación adicional y una experiencia de inicio de sesión clara. Los tres productos cubren la autenticación de usuarios externos y ofrecen una pantalla de login a la que la aplicación puede redirigir. Keycloak admite credenciales locales; authentik permite componer la experiencia con flujos; ZITADEL combina contraseña, acceso sin contraseña, passkeys y proveedores de identidad externos.

En B2B aparece una capa más: la empresa cliente, sus miembros y las reglas de acceso a cada aplicación. Cada producto la representa a su manera:

Conviene recordar que todo esto es identidad externa, para clientes y socios. No debe confundirse con elegir un directorio dedicado únicamente a los empleados. Una misma tecnología puede aparecer en ambos contextos, pero el criterio aquí es cómo acceden los usuarios de la aplicación y cómo se representan las empresas cliente.

Inicio de sesión, MFA, protocolos y sesiones

Keycloak ofrece los protocolos estándar OpenID Connect, OAuth 2.0 y SAML, y puede intermediar con proveedores OIDC o SAML externos y con accesos sociales. Gestiona sesiones de inicio de sesión único (SSO), tokens de acceso y actualización, y cierre de sesión por realm y cliente. Para la autenticación multifactor (MFA), es decir, pedir una comprobación adicional además de la contraseña, dispone entre otros métodos de passkeys, TOTP/HOTP, códigos de recuperación y autenticación escalonada.

authentik conecta aplicaciones mediante OpenID Connect, OAuth 2.0 y SAML. Sus flujos y proveedores intervienen también en las sesiones, los tokens OIDC y el cierre de sesión, y puede incorporar MFA y passkeys dentro del propio flujo de autenticación.

ZITADEL gestiona sesiones OIDC, tokens de acceso, de identidad y de actualización, además del cierre y la revocación. Sus planes Free y Pro incluyen hasta tres proveedores de identidad, y Pro añade dominio personalizado para SSO empresarial. Su MFA puede configurarse con TOTP, OTP y U2F o passkeys.

Un matiz importante para el B2B: SSO y SCIM no resuelven lo mismo. SSO permite reutilizar una identidad ya existente para iniciar sesión; SCIM se usa para automatizar altas, cambios y bajas de cuentas desde un directorio. Esta comparación permite distinguir la federación y las sesiones, pero si el proyecto necesita aprovisionamiento mediante SCIM, hay que comprobarlo por separado antes de decidir.

Autenticación y autorización son decisiones distintas

Autenticar es comprobar quién es la persona. Autorizar es decidir qué puede hacer después. Cada producto aborda la segunda parte con su propia estructura: Keycloak administra usuarios, roles y asignaciones; authentik combina grupos con políticas de aplicación o de proveedor; ZITADEL administra organizaciones y membresías desde la consola y la API.

Por eso no basta con confirmar que el login funciona. También hay que traducir el modelo real de clientes, equipos y permisos a la estructura del producto elegido, y ese trabajo es distinto en cada caso.

En cuanto al ciclo de vida de las cuentas, Keycloak reúne consola administrativa, autoservicio para que cada persona gestione su cuenta y API REST. authentik ofrece un panel para usuarios, grupos, credenciales, integraciones y eventos, junto con una interfaz de autoservicio y una API. ZITADEL permite administrar usuarios, organizaciones, proyectos, aplicaciones, proveedores de identidad y membresías desde su consola y su Management API.

Cómo leer los costes sin mezclar unidades

Keycloak publica el software como código abierto: no hay coste de licencia de entrada, pero la infraestructura y la operación corren por cuenta de quien lo despliega.

La edición Open Source autoalojada de authentik también tiene licencia de software sin coste, con la infraestructura aparte. Su oferta Enterprise cuenta usuarios internos y externos con tarifas distintas y facturación anual.

ZITADEL Cloud mide su entrada comercial por usuarios activos diarios: el plan Free incluye 100 usuarios activos diarios y Pro incluye 25.000 por 100 USD al mes. Las condiciones de Enterprise y del autoalojamiento comercial se fijan por contrato.

Estas cifras no son equivalentes entre sí. Una licencia de software, una cuenta de usuario y un usuario activo diario describen costes de naturaleza distinta. El cálculo útil suma infraestructura, operación y soporte, además de la tarifa publicada que corresponda en cada caso.

Nota

Los datos de precios son referencias GLOBAL comprobadas el 7 de agosto de 2026. Antes de contratar, confirma moneda, periodo de facturación, unidad de cobro, complementos y condiciones del mercado aplicable.

Cuál elegir según el escenario

Keycloak encaja cuando el requisito central es conservar el control del despliegue y el equipo puede hacerse cargo de la capacidad, la base de datos y la disponibilidad. También es coherente si se necesita trabajar con realms, clientes, roles y proveedores externos desde una plataforma gestionada internamente.

authentik es una opción para quien acepta el autoalojamiento y quiere componer con flujos la experiencia de registro, acceso y recuperación. En B2B conviene validar antes que el modelo basado en grupos y políticas reproduce bien la separación entre empresas cliente que la aplicación necesita.

ZITADEL destaca cuando se prefiere empezar con un servicio gestionado. Su modelo de organizaciones y su consola y API están orientados a portales de clientes y aplicaciones empresariales con varios inquilinos. Si el autoalojamiento es un requisito, hay que evaluar la modalidad Enterprise y sus condiciones contractuales.

Qué comprobar

¿El equipo puede operar el servicio, la base de datos, la capacidad y la disponibilidad, o necesita una nube gestionada?
¿Los clientes son personas individuales, empresas con miembros o ambos casos a la vez?
¿El modelo de organizaciones o de grupos del producto representa esa estructura sin forzarla?

Preguntas frecuentes

Fuentes

Comprobado: 2026-08-07 (verifica en cada página oficial; los precios pueden cambiar).

Keycloak

authentik

ZITADEL