· 15 мин чтения

Authentik vs Keycloak для корпоративного SSO: что выбрать SMB в 2026

Authentik vs Keycloak для корпоративного SSO: что выбрать SMB в 2026

Привет! Я Семёнов Евгений Сергеевич, директор АйТи Фреш. За 2025–2026 годы наша команда перевела на SSO целых 12 клиентов. Знаете, в шести случаях мы ставили Authentik, в пяти — Keycloak, а один кейс был на FreeIPA. Сегодня я хочу честно сравнить двух главных игроков на рынке open-source идентификации, особенно для офисов на 30–80 рабочих мест. Поговорим о том, где их сильные стороны, а где, наоборот, возникают трудности. И всё это — на конкретном примере из практики: маркетинговое агентство с 55 РМ и 14 внутренними сервисами.

Зачем вообще SSO небольшому офису

Когда у сотрудника 2–3 сервиса — SSO избыточен. А когда их 8 и больше — его отсутствие превращается в ежедневный ад. У типичного клиента АйТи Фреш в 2026-м:

12 сервисов × 55 человек × регулярная смена паролей = бардак. А с SSO всё становится прозрачно:

Краткие портреты

Keycloak — проект Red Hat, написан на Java (Quarkus), самый зрелый open-source IdP. Им пользуются в энтерпрайзе — от банков до госсектора. Мощный и гибкий, но тяжёлый в установке и эксплуатации.

Authentik же — проект довольно молодой, появился в 2020 году. Он разработан на Python/Django, а интерфейс у него на TypeScript-UI. Изначально его позиционировали как некую «простую open-source Okta», но вот с 2023-го он, надо сказать, сильно вырос и теперь по праву считается serious contender.

Детальное сравнение

КритерийKeycloakAuthentik
Язык реализацииJava (Quarkus)Python (Django)
Минимум RAM4 ГБ2 ГБ
Минимум CPU2 vCPU2 vCPU
ХранениеPostgreSQL/MSSQL/MySQLPostgreSQL
Поддержка OIDCдада
Поддержка SAMLдада
Поддержка LDAP/ADда (встроенный плагин)да (Source)
Поддержка Kerberosдаэкспериментально
2FA (TOTP/WebAuthn)дада
Passkey/FIDO2дада
Сложность настройкивысокаясредняя
Интерфейсфункциональный, неуклюжийсовременный, интуитивный
Русский язык UIчастичноесть, хороший перевод
Документацияобширная, часто устаревшаякомпактная, актуальная
Community/РазработкаRed Hat + большое комьюнитинебольшая команда + комьюнити
Horizontal scalingда, с Infinispanда, простая архитектура
API для автоматизацииREST + AdminREST GraphQL-like

Реальный опыт: как мы развернули Authentik у клиента

Клиент — маркетинговое агентство, 55 сотрудников, 14 сервисов. Хотелось «один логин на всё, и 2FA обязательно». Выбрали Authentik — за простоту UI и более скромные требования.

  1. День 1. Подняли VPS 2 vCPU / 4 ГБ RAM / 40 ГБ SSD за 900 ₽/мес. Установили Authentik из официального docker-compose. За 40 минут получили рабочую админку.
  2. День 2. Подключили Active Directory как Source через LDAP. Настроили синхронизацию: 55 пользователей подтянулись за 6 секунд. Включили правило «логин в Authentik = логин в AD» — пользователи вводят свои доменные пароли, которые никогда не уходят за пределы AD.
  3. День 3. Подключили приложения по одному:
    • Nextcloud — OIDC, 5 минут на приложение.
    • GitLab Self-managed — OIDC, 10 минут (надо было чуть поправить scope).
    • Grafana — OIDC, 5 минут.
    • Gitea — OIDC, 5 минут.
    • Rocket.Chat — OAuth2, 10 минут.
    • BookStack — SAML2, 20 минут (SAML всегда менее приятен).
    • amoCRM — нет поддержки SSO в стандартной подписке, пришлось брать Pro-тариф.
    • NetBird VPN — OIDC, 5 минут.
    • Redmine (с плагином) — OIDC, 15 минут.
    • Wiki.js — OIDC, 5 минут.
    • Portainer — OIDC, 5 минут.
    • Proxmox — OIDC, 10 минут.
    • Synology NAS — SAML2, 30 минут (пляски с сертификатом).
    • Mattermost — SAML2, 20 минут.
  4. День 4. Включили обязательный 2FA через TOTP (Google Authenticator). Провели обучение 55 сотрудников в двух группах — 1,5 часа каждая.

Что пошло не так и как исправили

Когда стоит взять Keycloak, а не Authentik

Когда Authentik — правильный выбор

Стоимость проектов

ЭтапAuthentikKeycloak
Установка сервера15 000 ₽22 000 ₽
Интеграция с AD/LDAP12 000 ₽15 000 ₽
Подключение 5 приложений25 000 ₽30 000 ₽
Настройка 2FA и политик10 000 ₽13 000 ₽
Обучение и документация8 000 ₽10 000 ₽
Итого70 000 ₽90 000 ₽

Что мы ведём на абонентке

Хотите «один логин на всё» в вашем офисе?

Я готов приехать к вам, чтобы лично посмотреть, сколько у вас сейчас сервисов, какие из них поддерживают SSO и какой вариант будет самым выгодным. По моему опыту, у большинства SMB обычно находится от 10 до 15 сервисов, которые вполне реально объединить. И поверьте мне, после такого внедрения жизнь ваших сотрудников заметно налаживается! Кстати, аудит у нас бесплатный, по Москве и МО.

Телефон: +7 903 729-62-41
Telegram: @ITfresh_Boss
Семёнов Евгений Сергеевич, директор АйТи Фреш

FAQ

Зачем SSO офису на 50 РМ?
Сотрудник каждое утро логинится в 7–12 разных сервисов. Без SSO это 12 паролей, половина слабых. SSO — один логин, 2FA, прозрачное отключение при увольнении.
Что лучше для SMB: Authentik или Keycloak?
Для офиса до 100 РМ — чаще Authentik: проще UI, легче установка, меньше RAM. Keycloak — мощнее, но требует больше опыта. Есть Java-разработчики — берите Keycloak.
Можно ли подружить с Active Directory?
Оба подтягивают пользователей из AD по LDAP. Логин в SSO идёт паролем из AD, блокировка доменной учётки = блокировка везде.
Сколько стоит внедрение?
Базовый SSO для 30–60 РМ с 5–7 приложениями — от 70 000 ₽, срок 3–4 дня. Каждое дополнительное приложение — 4 000–8 000 ₽.

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя IT и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

Реквизиты оператора персональных данных

ООО «АЙТИ-ФРЕШ», ИНН 7719418495, КПП 771901001. Юридический адрес: 105523, г. Москва, Щёлковское шоссе, д. 92, корп. 7. Контакт: info@itfresh.ru, +7 903 729-62-41. Оператор обрабатывает e-mail подписчика в целях рассылки информационных и рекламных материалов до момента отзыва согласия.