KeycloakとZITADELは、どちらも顧客向けアプリの認証やユーザー管理に使えるID基盤です。選択を大きく分けるのは、認証基盤を自社で運用するか、クラウド版を利用するかです。Keycloakはself-hostが前提ですが、ZITADELはCloudとself-hostの両方を選べます。
自社でサーバーとデータベースを運用し、realmを中心に構成したいならKeycloakが候補です。クラウド運用を選びたい場合や、organizationを中心に顧客企業を管理したい場合はZITADELが候補になります。
Keycloak
こんな人に
self-hostを前提に、realm、client、organizationを自社で構成する
ZITADEL
こんな人に
Cloudも選択肢に入れ、organization単位で顧客を管理する
Keycloakは、自社でサーバーへ導入して運用するself-host型のソフトウェアです。データを置く地域は、Keycloak本体と外部データベースの配置で決まります。利用上限や可用性も、配備構成とデータベース容量に左右されます。
ZITADELはZITADEL Cloudに加え、個別料金のself-hosted/cloud Enterpriseを提供します。Cloudでは、EU、US、スイス、オーストラリアのデータ配置地域が示されています。Proの稼働率保証は99.5%、Enterpriseは99.99%です。self-hostの容量、サポート、SLAは個別契約で決まります。
| 比較点 | Keycloak | ZITADEL |
|---|---|---|
| 導入方式 | self-host | Cloudまたは個別契約のself-hosted/cloud Enterprise |
| 主な管理単位 | realm、organization、member | organization、project、application、membership |
| ログイン画面 | realmのログインページ | organizationの文脈を使うホスト型ログイン画面 |
| 認証方法 | パスワード、passkey、X.509、TOTP/HOTPなど | パスワード、パスワードレス、passkey、外部IDプロバイダー、MFA |
| 管理 | Admin Console、Account Console、REST API | Console、Management API |
| データ配置 | 自社の配備先で決まる | Cloudは地域を選択、self-hostは契約条件を確認 |
Keycloakでは、アプリのユーザーをrealmのログインページへ移動させて認証します。ローカルパスワードに加え、passkey、X.509証明書、TOTP/HOTP、復旧コードを扱います。重要な操作で追加確認を求める段階的な認証も構成できます。
ZITADELもアプリからホスト型ログイン画面へ移動して認証します。パスワード、パスワードレス、passkey、外部IDプロバイダーをログイン方法として扱い、TOTP、OTP、U2F/passkeyなどを多要素認証に利用できます。
方式の数だけでなく、Keycloakのrealmを軸にログインを管理したいのか、ZITADELでorganizationの文脈を認証に使いたいのかを見ると違いが明確になります。
KeycloakはOpenID Connect、OAuth 2.0、SAMLに対応し、外部のOIDC/SAML IDプロバイダーやソーシャルログインとの仲介も行えます。organizationにIDプロバイダーを関連付け、メンバー登録とリダイレクトを構成できます。SSOのセッション、アクセストークン、更新トークン、ログアウトはrealmとclient単位で管理します。
ZITADELでは、FreeとProに3つのIDプロバイダーが含まれ、Proには企業向けSSOのカスタムドメインが含まれます。OIDCセッションに加え、アクセストークン、IDトークン、更新トークン、ログアウト、失効を扱います。
SCIMはSSOとは別の要件です。SSO対応からSCIMの条件まで推測せず、ユーザーの自動作成や更新が必要なら、導入前に両製品それぞれで確認してください。
B2Cでは個人顧客のログインが中心になりますが、B2Bでは顧客企業と所属ユーザーを分けて扱う必要があります。従業員向けの社内ID管理も、顧客向け認証と同じ要件として混ぜないことが大切です。
Keycloakでは、realm内でorganizationとmemberを管理し、1人のmemberを複数のorganizationへ所属させられます。Admin Consoleではユーザー、ロール、割り当て、client、設定をまとめて管理します。利用者はAccount Consoleで自分のアカウントを管理でき、管理用REST APIも利用できます。
ZITADELではorganizationが顧客を分ける基本単位です。Freeからorganization数は無制限とされ、ConsoleとManagement APIでユーザー、organization、membershipを管理できます。Management APIではproject、application、IDプロバイダーも扱います。
認証は「誰がログインしたか」を確認する仕組みです。ロールやアプリ内の権限は「何を許可するか」を決めるため、認証方法とは別に設計します。
Keycloak本体はオープンソースのID・アクセス管理ソフトウェアとして公開されています。self-hostに必要なサーバー、データベース、監視などの運用費は利用者側の負担です。
ZITADEL CloudのFreeは100 daily active users、保存ユーザー数無制限、organization数無制限を含みます。Cloud Proは月100米ドルで25,000 DAUを含みます。Enterpriseと商用self-hostの容量、サポート、SLAは個別契約です。
Keycloakはソフトウェア本体、ZITADEL Cloudは1日に利用するユーザー数を示すDAUとプラン料金が基準です。無料入口も課金単位も異なるため、同じ表で金額だけを比較することはできません。Keycloakではインフラと運用、ZITADELでは想定DAUと必要なプランを分けて試算してください。
注意
料金は2026年8月7日時点のGLOBAL向け米ドル情報です。日本専用の円建て料金は確認されていません。契約前に市場、通貨、請求周期、課金単位、追加費用を公式情報で再確認してください。
Keycloakは、認証基盤をself-hostし、realm、client、organization、外部IDプロバイダーを自社で構成したい場合に向いています。利用上限と可用性も自社構成に依存するため、継続して運用できる体制が必要です。
ZITADELは、Cloudを使って基盤運用の範囲を絞りたい場合や、organizationを軸に顧客企業を管理したい場合に向いています。self-hostも選べますが、容量、サポート、SLAは個別契約の条件を確認します。
Q.クラウド運用を選べるのはどちら?
A.ZITADELにはZITADEL Cloudがあります。Keycloakは自社で導入・運用するself-host型です。
Q.無料で始められる?
A.Keycloak本体はオープンソースです。ZITADEL CloudのFreeは100 DAU、保存ユーザー数無制限、organization数無制限を含みます。Keycloakのself-host運用費は別途必要です。
Q.B2Bの顧客企業を管理できる?
A.どちらもorganizationを扱います。Keycloakはrealm内でorganizationとmemberを管理し、ZITADELはorganization、ユーザー、membershipをConsoleとAPIで管理します。
確認日: 2026-08-07(記載の各公式ページで確認。価格などは変わることがあります)
Keycloak
ZITADEL