Angebote

Keycloak & Multi-Tenant-Zugriffssystem

Mandantenfähigkeit, SSO und Berechtigungen sauber schneiden — statt gewachsener Sonderfälle in jeder Applikation.

„Jeder Kunde braucht eigene Rechte — und jede Ausnahme landet im Code.“

Format
4–8 Wochen, Festpreisrahmen nach Discovery
Für wen
SaaS- und Produktteams mit mehreren Mandanten, Organisationen mit heterogener Nutzerverwaltung

Typische Symptome

  • Jede Applikation hat ihre eigene Rechteprüfung — Änderungen brauchen fünf Deployments.
  • Mandantentrennung liegt in der Anwendungslogik statt im Token und im Datenmodell.
  • Onboarding neuer Kunden ist manuelle Arbeit im Backoffice statt Self-Service.
  • Niemand kann verlässlich beantworten, wer heute worauf Zugriff hat.
  • Keycloak läuft, aber Realms, Clients und Rollen sind historisch gewachsen und keiner fasst sie an.

Ergebnis

  • Rollen-, Rechte- und Mandantenmodell, dokumentiert und implementiert
  • Keycloak-Setup oder -Sanierung inkl. Realms, Clients, Token-Design
  • Self-Service-Admin-UI für Nutzer- und Rechteverwaltung
  • Migration bestehender Nutzer ohne Big-Bang
  • Betriebsübergabe: Runbook, Monitoring, Rotations- und Recovery-Pfad

Vorgehen

  1. 01

    Discovery (1–2 Wochen)

    Bestandsaufnahme von Nutzergruppen, Mandanten, Systemen und Sonderfällen. Ergebnis ist ein Zielmodell mit Migrationspfad und Aufwandskorridor.

  2. 02

    Modell & Token-Design

    Rollen, Rechte und Mandanten werden explizit modelliert: was gehört ins Token, was in die Policy, was in die Fachlichkeit. Entscheidungen werden als ADRs festgehalten.

  3. 03

    Implementierung & Migration

    Keycloak-Setup oder -Sanierung, Anbindung der Applikationen, Self-Service-Admin-UI und schrittweise Migration bestehender Nutzer — ohne Big-Bang-Wochenende.

  4. 04

    Betrieb & Verankerung

    Runbook, Monitoring, Rotations- und Recovery-Pfade, dazu Einarbeitung des internen Teams. Danach könnt ihr ohne uns weiterarbeiten.

Häufige Fragen

Warum Keycloak?
Weil Sie Identität und Zugriff nicht aus der Hand geben sollten. Sie behalten Kontrolle über Nutzer, Rollen und Audit-Events, statt sie in einen fremden Dienst zu verlagern, dessen Preise, Datenlage und Kündigungsrisiko Sie nicht steuern. Und weil es sich tief genug anpassen lässt, um Ihre echte Mandantenstruktur abzubilden — nicht nur eine Standardvariante davon.
Muss es Keycloak sein?
Nein. Keycloak ist unser Default, weil es Open Source, self-hostbar und in der EU betreibbar ist. Wenn eure Landschaft zu Entra ID, Auth0 oder Ory passt, sagen wir das in der Discovery.
Wir haben schon Keycloak, aber es ist unübersichtlich.
Das ist der häufigste Fall. Wir sanieren bestehende Realms, Clients und Rollenmodelle schrittweise, statt neu zu bauen — mit klaren Zwischenständen.
Wie läuft die Migration bestehender Nutzer?
Inkrementell: bestehende Konten werden schrittweise übernommen, Passwort-Hashes migriert oder per Reset-Flow erneuert. Parallelbetrieb ist die Regel, kein Stichtag.
Was kostet das?
Nach der Discovery gibt es einen Festpreisrahmen. Die Discovery selbst ist klein gehalten und wird bei Beauftragung angerechnet.

Passt oft dazu

Hintergrund dazu im Beitrag Multi-Tenancy mit Keycloak: Was im Token gehört und was nicht.