Keycloak vs облачный IdP в 2026: когда self-hosted уже не «боль»

Старый миф

«Keycloak — для гиков, бизнесу нужен облачный IdP». В 2026 картина другая: лицензии, data residency, санкционные риски и желание контролировать login-контур снова сделали self-hosted нормальным enterprise-выбором — если есть команда или партнёр на эксплуатацию.

Когда облачный IdP всё ещё ок

Международный SaaS, быстрый запуск, мало приложений, нет жёстких требований к локализации данных. Платите подпиской — и не трогаете HA realm'ов.

Когда Keycloak (или аналог) выигрывает

— РФ-контур и 152-ФЗ: данные и логи под вашим контролем. — Много приложений и кастомных claim'ов. — Нужна федерация с AD/LDAP и странными legacy SSO. — Хотите GitOps конфигов и предсказуемый CAPEX вместо «сюрприза» в invoice.

Что по стоимости владения

Облако дешевле на старте. На горизонте 2–3 лет при сотнях приложений и MFA self-hosted часто выигрывает — если не строить зоопарк вручную. Дорогой вариант — «поставили Keycloak и забыли»: без бэкапов realm, мониторинга token endpoint и процедуры обновлений.

Как мигрировать без геройства

Пилот на 1–2 приложения → параллельный контур → волны cutover → выключение legacy. Не переписывайте все claim'ы в первую неделю.

Обсудить задачу

Оставьте контакты — вернём подход и ориентир по срокам.