Keycloakとauthentikは、どちらも自分たちの環境に配置して使う認証・ID基盤です。管理済みサービスの月額料金だけを比べるような選び方ではなく、構成の作り方と運用責任を引き受けられるかが主な判断材料になります。
ここで比べるのは、主にアプリケーションを使う外部ユーザーの認証です。社内従業員のアカウントを管理するworkforce向けID管理とは分けて考えます。
Keycloakは、組織とメンバーを明示的に管理し、レルムやクライアント単位でセッションやトークンを制御したい場合に候補になります。authentikは、フローでログインや登録、回復を組み立て、グループとポリシーで顧客ごとのアクセスを分けたい場合に合います。
Keycloak
こんな人に
組織・メンバーとレルム単位の管理を軸にする
authentik
こんな人に
認証体験をフローで構成し、グループとポリシーを組み合わせる
| 比較点 | Keycloak | authentik |
|---|---|---|
| 提供形態 | 自組織でサーバーを配置・運用 | セルフホスト必須。現時点でホスト版なし |
| B2Bの単位 | 組織とメンバー | グループとアプリ・プロバイダーのポリシー |
| 認証体験 | Keycloakのログイン画面へ移動して認証 | フローでログイン、登録、回復などを構成 |
| 対応プロトコル | OpenID Connect、OAuth 2.0、SAML | OpenID Connect、OAuth 2.0、SAML |
| MFA | passkey、TOTP/HOTP、回復コードなど | MFAとpasskeyを認証フローで利用 |
| セッション | レルムとクライアント単位で管理 | プロバイダーとアプリフローで管理 |
| データの配置地域 | 配置先とデータベースの構成で決まる | 配置先とPostgreSQLの構成で決まる |
Keycloakは、利用者側がサーバーを配置し、運用するソフトウェアです。authentikも利用者がセルフホストする形で、現時点でホスト版は提供されていません。どちらを選んでも、管理済みの認証サービスに運用を任せる構成とは異なります。
セルフホストには、配置場所を自分たちで決められる利点があります。Keycloakのデータ保存地域は、Keycloak側が固定するのではなく、配置先とデータベースの置き方で決まります。authentikも、処理地域は配置先とPostgreSQLの置き方によって決まります。
その一方で、利用上限や可用性も自分たちの構成に影響されます。Keycloakでは、外部データベースの容量を含むセルフホスト構成が利用上限と可用性を左右します。authentikはホスト版がないため、自分たちで運用する体制が必要です。
B2Cは個人の顧客にアカウントを提供する用途、B2Bは会社やチームごとにユーザーとアクセスを分ける用途です。どちらの製品もB2CとB2Bのモードを対象にしていますが、B2Bの組み立て方に違いがあります。
Keycloakでは、1つのレルム内で組織とメンバーを管理できます。同じメンバーを複数の組織に所属させることも可能です。例えば、1人の支援担当者が複数の顧客企業に関わる場合に、組織との所属関係を直接表現できます。
authentikのB2B customer identityでは、グループとアプリケーションまたはプロバイダーのポリシーを組み合わせ、顧客組織ごとにユーザーのアクセスを分けます。組織が独立したデータモデルとして必要か、グループとポリシーで要件を表現できるかを確かめると、選びやすくなります。
認証は「誰がログインしているか」を確かめることです。認可は、ログイン後に「その人が何をできるか」を決めることです。ログインできることと、管理画面を開けることを同じ要件として扱わないことが大切です。
Keycloakは、アプリケーションのユーザーをKeycloakのログインページへ移動させて認証します。ローカルパスワードに加え、passkey、X.509、TOTP/HOTP、回復コード、段階的に追加認証を求めるstep-upなどを扱えます。認可はユーザー、ロール、マッピングを管理する形で組み立てます。
authentikは、フローの中にパスワード確認などのステージを置き、ログインや登録、回復の体験を構成します。MFAとpasskeyも認証フローで使えます。認可に関わる顧客ごとの分離は、グループとアプリ・プロバイダーのポリシーで表現します。
SSOは、1回の認証で複数の対応アプリを使えるようにする仕組みです。両製品とも、OpenID Connect、OAuth 2.0、SAMLを使ったアプリとの接続を扱えます。
Keycloakは、外部のOIDC/SAMLアイデンティティプロバイダーやソーシャルログインを仲介できます。組織にアイデンティティプロバイダーを関連付け、メンバーの受け入れと認証先への移動を構成できます。セッション、アクセストークン、更新トークン、ログアウトは、レルムとクライアントの単位で管理します。
authentikは、OpenID ConnectとOAuth 2.0のプロバイダーになり、SAML対応アプリも接続できます。ユーザーセッション、OIDCトークン、ログアウトは、プロバイダーとアプリフローを通じて管理します。
SCIMについては、ここで確認できる情報だけで対応範囲を決められません。SCIMによるユーザーの自動プロビジョニングが必須なら、「記載がないから非対応」と判断せず、要件に合うかを個別に確認する必要があります。
Keycloakでは、管理画面からユーザー、ロール、マッピング、クライアント、設定を一元管理できます。利用者はアカウント画面で自分のアカウントを管理できます。管理REST APIでは、レルム、ユーザー、クライアント、ロール、アイデンティティプロバイダーを操作できます。
authentikの管理画面では、ユーザー、グループ、トークン、認証情報、アプリ連携、イベントを管理できます。利用者側にも、自分のアカウント情報と認証情報を管理する画面があります。管理機能はAPIからも操作できます。
管理画面とAPIの両方があることだけでは、運用のしやすさは決まりません。自社で日常的に変更する対象が、ロールとクライアント中心なのか、グループとフロー中心なのかを整理すると、差が見えます。
| 項目 | Keycloak | authentik |
|---|---|---|
| 無料の入口 | Keycloak本体はopen-source identity and access managementとして公開され、self-host運用費は利用者側で負担する。 | Open Source版のself-host softwareは無料で利用できるが、infrastructureは含まない。 |
注意
2026年8月7日に確認したGLOBAL向けの条件です。市場、通貨、契約周期、追加料金は公開前に再確認してください。日本専用の円建て料金は、この確認では見つかっていません。
この表の「無料」は、運用コストが0円という意味ではありません。Keycloakはセルフホストの運用費を利用者が負担します。authentikのOpen Source版もインフラを含みません。
authentikのEnterpriseは、年払いでinternal user 1人あたり月5米ドル、external user 1人あたり月0.02米ドルで、service accountは課金対象外です。Enterprise Plusは年額20,000米ドルからです。これはKeycloakのソフトウェアライセンスと同じ課金単位ではないため、横並びの単価比較はできません。
Keycloakが向くのは、組織とメンバーを明示的に管理し、外部のアイデンティティプロバイダーとの連携、ロールとマッピング、レルム・クライアント単位のセッション管理を重視する場合です。
authentikが向くのは、ログイン、登録、回復をフローで組み立て、グループとポリシーで顧客組織のアクセスを分ける場合です。ただし、ホスト版はないため、セルフホストを前提に判断します。
最後に、ログイン画面だけでなく、顧客組織の追加、権限変更、外部IDプロバイダー経由のログイン、セッション終了までを一連で確かめると、自社の運用に合うかを判断しやすくなります。
Q.どちらもクラウドサービスとして任せられる?
A.この比較で扱うKeycloakとauthentikは、どちらも利用者側でセルフホストする前提です。authentikは現時点でホスト版を提供していません。
Q.どちらもSAMLやOpenID Connectに対応する?
A.両製品ともOpenID Connect、OAuth 2.0、SAMLを扱います。ただし、接続するアプリや外部IDプロバイダーに必要なフローは別途確認が必要です。
Q.オープンソースなら無料で運用できる?
A.ソフトウェアの入口が無料でも、セルフホストの運用費は別です。Keycloakは運用費を利用者が負担し、authentikのOpen Source版もインフラを含みません。
確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)
Keycloak
authentik