Angebote
Keycloak & Multi-Tenant-Zugriffssystem
Mandantenfähigkeit, SSO und Berechtigungen sauber schneiden — statt gewachsener Sonderfälle in jeder Applikation.
„Jeder Kunde braucht eigene Rechte — und jede Ausnahme landet im Code.“
- Format
- 4–8 Wochen, Festpreisrahmen nach Discovery
- Für wen
- SaaS- und Produktteams mit mehreren Mandanten, Organisationen mit heterogener Nutzerverwaltung
Typische Symptome
- Jede Applikation hat ihre eigene Rechteprüfung — Änderungen brauchen fünf Deployments.
- Mandantentrennung liegt in der Anwendungslogik statt im Token und im Datenmodell.
- Onboarding neuer Kunden ist manuelle Arbeit im Backoffice statt Self-Service.
- Niemand kann verlässlich beantworten, wer heute worauf Zugriff hat.
- Keycloak läuft, aber Realms, Clients und Rollen sind historisch gewachsen und keiner fasst sie an.
Ergebnis
- Rollen-, Rechte- und Mandantenmodell, dokumentiert und implementiert
- Keycloak-Setup oder -Sanierung inkl. Realms, Clients, Token-Design
- Self-Service-Admin-UI für Nutzer- und Rechteverwaltung
- Migration bestehender Nutzer ohne Big-Bang
- Betriebsübergabe: Runbook, Monitoring, Rotations- und Recovery-Pfad
Vorgehen
01
Discovery (1–2 Wochen)
Bestandsaufnahme von Nutzergruppen, Mandanten, Systemen und Sonderfällen. Ergebnis ist ein Zielmodell mit Migrationspfad und Aufwandskorridor.
02
Modell & Token-Design
Rollen, Rechte und Mandanten werden explizit modelliert: was gehört ins Token, was in die Policy, was in die Fachlichkeit. Entscheidungen werden als ADRs festgehalten.
03
Implementierung & Migration
Keycloak-Setup oder -Sanierung, Anbindung der Applikationen, Self-Service-Admin-UI und schrittweise Migration bestehender Nutzer — ohne Big-Bang-Wochenende.
04
Betrieb & Verankerung
Runbook, Monitoring, Rotations- und Recovery-Pfade, dazu Einarbeitung des internen Teams. Danach könnt ihr ohne uns weiterarbeiten.
Häufige Fragen
- Warum Keycloak?
- Weil Sie Identität und Zugriff nicht aus der Hand geben sollten. Sie behalten Kontrolle über Nutzer, Rollen und Audit-Events, statt sie in einen fremden Dienst zu verlagern, dessen Preise, Datenlage und Kündigungsrisiko Sie nicht steuern. Und weil es sich tief genug anpassen lässt, um Ihre echte Mandantenstruktur abzubilden — nicht nur eine Standardvariante davon.
- Muss es Keycloak sein?
- Nein. Keycloak ist unser Default, weil es Open Source, self-hostbar und in der EU betreibbar ist. Wenn eure Landschaft zu Entra ID, Auth0 oder Ory passt, sagen wir das in der Discovery.
- Wir haben schon Keycloak, aber es ist unübersichtlich.
- Das ist der häufigste Fall. Wir sanieren bestehende Realms, Clients und Rollenmodelle schrittweise, statt neu zu bauen — mit klaren Zwischenständen.
- Wie läuft die Migration bestehender Nutzer?
- Inkrementell: bestehende Konten werden schrittweise übernommen, Passwort-Hashes migriert oder per Reset-Flow erneuert. Parallelbetrieb ist die Regel, kein Stichtag.
- Was kostet das?
- Nach der Discovery gibt es einen Festpreisrahmen. Die Discovery selbst ist klein gehalten und wird bei Beauftragung angerechnet.
Passt oft dazu
Hintergrund dazu im Beitrag Multi-Tenancy mit Keycloak: Was im Token gehört und was nicht.