公式情報ベース

Keycloak・FusionAuthの違いを比較!導入方式と商用境界で選ぶ

読む目安 約5分 更新日 2026-08-07KeycloakFusionAuth

KeycloakとFusionAuthは、どちらもアプリのログインやユーザー管理に使えるID基盤です。ただし、導入方式と商用機能の分かれ方は大きく異なります。Keycloakは自社運用するオープンソースソフトウェア、FusionAuthは自社運用とホスト型サービスを選べる製品です。

結論を先に

自社で基盤を構築・運用し、realmや組織を軸に管理したいならKeycloakが候補です。ホスト型サービスも選択肢に残したい場合や、必要な商用機能をプラン単位で選びたい場合はFusionAuthが候補になります。

Keycloak

こんな人に

self-hostを前提に、運用構成と利用上限を自社で管理する

FusionAuth

こんな人に

self-hostとホスト型を選び、商用機能の範囲を契約で決める

最初に決めたいのは導入方式

Keycloakは、自社でサーバーへ導入して運用するself-host型です。データの置き場所は、Keycloak本体と外部データベースをどこに配置するかで決まります。利用上限や可用性も、自社の構成とデータベース容量に左右されます。

FusionAuthは、self-hostとFusionAuthのホスト型サービスから選べます。self-hostでは利用者がデータの置き場所を決め、Cloudでは購入したホスティング地域にサービスデータが置かれます。

運用責任を自社で持つ前提なら両方を比較できます。一方、認証基盤のホスティングまで任せたい場合は、FusionAuthのホスト型が選択肢に入ります。

比較点KeycloakFusionAuth
導入方式self-hostself-hostまたはホスト型サービス
主な管理単位realm、organization、membertenant、user、application
ログイン画面realmのログインページホスト型ログインページ
主な接続方式OpenID Connect、OAuth 2.0、SAMLOAuth 2.0、OpenID Connect、SAML連携
ユーザー自身の管理Account ConsoleStarterのUser Self Service and Account Management
データの置き場所自社の配備先とデータベース配置で決まるself-hostは自社指定、Cloudは購入した地域

ログインと多要素認証の違い

Keycloakでは、アプリのユーザーをrealmのログインページへ移動させて認証します。ローカルパスワードのほか、passkey、X.509証明書、TOTP/HOTP、復旧コードを扱い、追加確認が必要な場面の段階的な認証も構成できます。

FusionAuthもアプリ向けのホスト型ログインページを提供し、ローカルパスワード認証を扱います。高度な多要素認証、漏えいしたパスワードの検知、アプリのテーマ設定はStarter以上のプレミアム機能です。

多要素認証が必要というだけで判断せず、必要な方式と対策が無料範囲にあるのか、商用プランが必要なのかまで確認してください。FusionAuthでは、ログイン画面を使えることと、高度なテーマ設定が商用機能であることも分けて考える必要があります。

SSOと外部ID連携

KeycloakはOpenID Connect、OAuth 2.0、SAMLに対応します。外部のOIDC/SAML IDプロバイダーやソーシャルログインとの仲介もでき、組織にIDプロバイダーを関連付けてメンバーの登録やリダイレクトを構成できます。SSOのセッション、アクセストークン、更新トークン、ログアウトはrealmとclient単位で管理します。

FusionAuthはOAuth 2.0、OpenID Connect、SAMLのIDプロバイダー連携を扱います。サービス間認証に関わるEntity ManagementとClient Credentials GrantはStarter機能です。

SCIMはSSOとは別の要件です。FusionAuthではSCIMがプラン固有機能なので、Communityと同じ条件とは考えられません。Keycloakについては、SSO対応からSCIMの条件まで推測せず、必要なら導入前に個別要件として確認するのが安全です。

B2Bの顧客組織をどう分けるか

外部ユーザー向けの認証では、個人顧客を扱うB2Cと、顧客企業ごとにユーザーを分けるB2Bを同じ設計として扱わないことが大切です。従業員向けの社内ID管理も別要件として整理します。

Keycloakでは、realm内にorganizationとmemberを持ち、1人のmemberを複数のorganizationへ所属させられます。Admin Consoleではユーザー、ロール、割り当て、clientなどを集中管理し、利用者はAccount Consoleから自分のアカウントを管理できます。管理用REST APIも用意されています。

FusionAuthではtenantによってユーザーとアプリ設定を分離し、B2B2Cの構成に利用できます。管理画面とAPIから、ユーザー登録、プロフィール、認証情報、tenantへの所属を管理できます。公式REST APIではユーザー、アプリ、tenant、IDプロバイダー、グループなどを扱います。

どちらが合うかは、顧客企業をorganizationとして扱いたいのか、tenantでユーザーとアプリ設定を分けたいのかで判断します。認証は「誰がログインしたか」の確認、ロールや権限設定は「何を許可するか」の管理なので、ここも分けて設計してください。

無料入口と商用機能の境界

Keycloak本体はオープンソースのID・アクセス管理ソフトウェアとして公開されています。ソフトウェアの利用とは別に、サーバー、データベース、監視などself-hostの運用費は利用者側で負担します。

FusionAuthのCommunityプランはself-host型で無料、ユーザー数は無制限です。Starterは年払い換算で月162米ドルからです。ユーザー自身によるアカウント管理、高度な多要素認証、漏えいパスワード検知、Entity Managementなど、必要な機能がStarter以上に含まれるかを確認する必要があります。Enterpriseのライセンス、サポート、導入条件は個別契約で決まります。

両者の無料入口は同じ料金単位ではありません。Keycloakはオープンソース本体、FusionAuthはCommunityプランの条件を示しています。無料という言葉だけで比べず、必要な機能、インフラ費、運用担当者、商用サポートを含めて費用を見積もるのが適切です。

注意

料金は2026年8月7日時点のGLOBAL向け米ドル情報です。日本専用の円建て料金は確認されていません。契約前に市場、通貨、請求周期、プラン範囲、追加費用を公式情報で再確認してください。

最終的な選び方

Keycloakは、self-hostを前提に、realm、組織、ロール、外部IDプロバイダーを自社で構成したい場合に向いています。可用性や利用上限も自社の配備構成で決まるため、継続運用できる体制が選定条件です。

FusionAuthは、self-hostだけでなくホスト型も候補にしたい場合に向いています。Communityで足りるか、Starter以上の多要素認証、セルフサービス、サービス間認証、SCIMなどが必要かを先に切り分けると、契約範囲を判断しやすくなります。

確認しておきたいこと

認証基盤とデータベースを自社で運用しますか。それともホスト型サービスが必要ですか。
顧客企業はorganizationとmemberで管理したいですか。それともtenantごとにユーザーとアプリ設定を分けたいですか。
必要な多要素認証、セルフサービス、SCIM、サービス間認証が、選ぶプランに含まれていますか。

よくある質問

Q.クラウド運用を選べるのはどちら?

A.FusionAuthはself-hostとホスト型サービスを選べます。Keycloakは自社で導入・運用するself-host型です。

Q.無料で使える?

A.Keycloak本体はオープンソースです。FusionAuthにはself-host型でユーザー数無制限のCommunityプランがあります。どちらもself-hostする場合のインフラと運用費は別に考える必要があります。

Q.FusionAuthのCommunityですべて使える?

A.いいえ。高度な多要素認証、漏えいパスワード検知、ユーザー自身のアカウント管理、SCIMなどにはプラン固有の条件があります。

関連記事

出典

確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)

Keycloak

FusionAuth