公式情報ベース

Keycloak・ZITADELの違いを比較!self-host構成と運用で選ぶ

読む目安 約4分 更新日 2026-08-07KeycloakZITADEL

KeycloakとZITADELは、どちらも顧客向けアプリの認証やユーザー管理に使えるID基盤です。選択を大きく分けるのは、認証基盤を自社で運用するか、クラウド版を利用するかです。Keycloakはself-hostが前提ですが、ZITADELはCloudとself-hostの両方を選べます。

結論を先に

自社でサーバーとデータベースを運用し、realmを中心に構成したいならKeycloakが候補です。クラウド運用を選びたい場合や、organizationを中心に顧客企業を管理したい場合はZITADELが候補になります。

Keycloak

こんな人に

self-hostを前提に、realm、client、organizationを自社で構成する

ZITADEL

こんな人に

Cloudも選択肢に入れ、organization単位で顧客を管理する

導入方式と運用責任が最初の分かれ目

Keycloakは、自社でサーバーへ導入して運用するself-host型のソフトウェアです。データを置く地域は、Keycloak本体と外部データベースの配置で決まります。利用上限や可用性も、配備構成とデータベース容量に左右されます。

ZITADELはZITADEL Cloudに加え、個別料金のself-hosted/cloud Enterpriseを提供します。Cloudでは、EU、US、スイス、オーストラリアのデータ配置地域が示されています。Proの稼働率保証は99.5%、Enterpriseは99.99%です。self-hostの容量、サポート、SLAは個別契約で決まります。

比較点KeycloakZITADEL
導入方式self-hostCloudまたは個別契約のself-hosted/cloud Enterprise
主な管理単位realm、organization、memberorganization、project、application、membership
ログイン画面realmのログインページorganizationの文脈を使うホスト型ログイン画面
認証方法パスワード、passkey、X.509、TOTP/HOTPなどパスワード、パスワードレス、passkey、外部IDプロバイダー、MFA
管理Admin Console、Account Console、REST APIConsole、Management API
データ配置自社の配備先で決まるCloudは地域を選択、self-hostは契約条件を確認

ログインと多要素認証の違い

Keycloakでは、アプリのユーザーをrealmのログインページへ移動させて認証します。ローカルパスワードに加え、passkey、X.509証明書、TOTP/HOTP、復旧コードを扱います。重要な操作で追加確認を求める段階的な認証も構成できます。

ZITADELもアプリからホスト型ログイン画面へ移動して認証します。パスワード、パスワードレス、passkey、外部IDプロバイダーをログイン方法として扱い、TOTP、OTP、U2F/passkeyなどを多要素認証に利用できます。

方式の数だけでなく、Keycloakのrealmを軸にログインを管理したいのか、ZITADELでorganizationの文脈を認証に使いたいのかを見ると違いが明確になります。

SSO、プロトコル、セッションを比べる

KeycloakはOpenID Connect、OAuth 2.0、SAMLに対応し、外部のOIDC/SAML IDプロバイダーやソーシャルログインとの仲介も行えます。organizationにIDプロバイダーを関連付け、メンバー登録とリダイレクトを構成できます。SSOのセッション、アクセストークン、更新トークン、ログアウトはrealmとclient単位で管理します。

ZITADELでは、FreeとProに3つのIDプロバイダーが含まれ、Proには企業向けSSOのカスタムドメインが含まれます。OIDCセッションに加え、アクセストークン、IDトークン、更新トークン、ログアウト、失効を扱います。

SCIMはSSOとは別の要件です。SSO対応からSCIMの条件まで推測せず、ユーザーの自動作成や更新が必要なら、導入前に両製品それぞれで確認してください。

B2Bの組織とユーザー管理

B2Cでは個人顧客のログインが中心になりますが、B2Bでは顧客企業と所属ユーザーを分けて扱う必要があります。従業員向けの社内ID管理も、顧客向け認証と同じ要件として混ぜないことが大切です。

Keycloakでは、realm内でorganizationとmemberを管理し、1人のmemberを複数のorganizationへ所属させられます。Admin Consoleではユーザー、ロール、割り当て、client、設定をまとめて管理します。利用者はAccount Consoleで自分のアカウントを管理でき、管理用REST APIも利用できます。

ZITADELではorganizationが顧客を分ける基本単位です。Freeからorganization数は無制限とされ、ConsoleとManagement APIでユーザー、organization、membershipを管理できます。Management APIではproject、application、IDプロバイダーも扱います。

認証は「誰がログインしたか」を確認する仕組みです。ロールやアプリ内の権限は「何を許可するか」を決めるため、認証方法とは別に設計します。

料金は同じ単位で比べない

Keycloak本体はオープンソースのID・アクセス管理ソフトウェアとして公開されています。self-hostに必要なサーバー、データベース、監視などの運用費は利用者側の負担です。

ZITADEL CloudのFreeは100 daily active users、保存ユーザー数無制限、organization数無制限を含みます。Cloud Proは月100米ドルで25,000 DAUを含みます。Enterpriseと商用self-hostの容量、サポート、SLAは個別契約です。

Keycloakはソフトウェア本体、ZITADEL Cloudは1日に利用するユーザー数を示すDAUとプラン料金が基準です。無料入口も課金単位も異なるため、同じ表で金額だけを比較することはできません。Keycloakではインフラと運用、ZITADELでは想定DAUと必要なプランを分けて試算してください。

注意

料金は2026年8月7日時点のGLOBAL向け米ドル情報です。日本専用の円建て料金は確認されていません。契約前に市場、通貨、請求周期、課金単位、追加費用を公式情報で再確認してください。

最終的な選び方

Keycloakは、認証基盤をself-hostし、realm、client、organization、外部IDプロバイダーを自社で構成したい場合に向いています。利用上限と可用性も自社構成に依存するため、継続して運用できる体制が必要です。

ZITADELは、Cloudを使って基盤運用の範囲を絞りたい場合や、organizationを軸に顧客企業を管理したい場合に向いています。self-hostも選べますが、容量、サポート、SLAは個別契約の条件を確認します。

確認しておきたいこと

認証サーバーとデータベースを自社で運用できますか。それともCloudが必要ですか。
顧客企業と所属ユーザーを、realm内のorganizationとZITADELのorganizationのどちらで管理しやすいですか。
自社運用費とDAUベースのCloud料金を、それぞれの単位で試算できていますか。

よくある質問

Q.クラウド運用を選べるのはどちら?

A.ZITADELにはZITADEL Cloudがあります。Keycloakは自社で導入・運用するself-host型です。

Q.無料で始められる?

A.Keycloak本体はオープンソースです。ZITADEL CloudのFreeは100 DAU、保存ユーザー数無制限、organization数無制限を含みます。Keycloakのself-host運用費は別途必要です。

Q.B2Bの顧客企業を管理できる?

A.どちらもorganizationを扱います。Keycloakはrealm内でorganizationとmemberを管理し、ZITADELはorganization、ユーザー、membershipをConsoleとAPIで管理します。

関連記事

出典

確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)

Keycloak

ZITADEL