Cada sistema nuevo que suma una empresa —ERP, intranet, VPN, herramientas internas— trae su propio login. El resultado típico: contraseñas repetidas, usuarios que quedan activos meses después de que alguien se va, y un soporte técnico que pasa buena parte del día reseteando accesos. La solución estándar de la industria es SSO (single sign-on) con un proveedor de identidad centralizado. El problema es que las opciones más conocidas —Azure AD, Okta, Google Workspace SSO— cobran por usuario y atan la identidad de tu empresa a la nube de un tercero.
Qué es Keycloak
Keycloak es un servidor de gestión de identidad y acceso (IAM) open source, originado en Red Hat y hoy proyecto de la CNCF. Implementa los protocolos estándar de la industria —OAuth2, OpenID Connect, SAML 2.0— lo que significa que se integra con la enorme mayoría del software empresarial moderno sin necesidad de conectores propietarios: aplicaciones internas, paneles de administración, VPNs, herramientas de terceros que soporten SSO estándar.
Keycloak vs proveedores de SSO en la nube
| Aspecto | Azure AD / Okta | Google Workspace SSO | Keycloak self-hosted |
|---|---|---|---|
| Costo | Por usuario/mes | Incluido en plan, pero atado a Workspace | Sin licencia — solo infraestructura |
| Dónde vive la identidad | Nube del proveedor | Nube de Google | Tu servidor |
| Protocolos soportados | OIDC, SAML | OIDC, SAML (limitado) | OIDC, SAML 2.0, OAuth2 |
| Vendor lock-in | Alto | Alto | Ninguno — es software libre |
| Personalización de flujos | Limitada al plan | Baja | Total (temas, flujos, políticas) |
Qué resuelve en la práctica
- Un solo login para todas las aplicaciones internas que soporten OIDC o SAML, con una sola contraseña (o MFA) que administrar.
- Alta y baja centralizada: cuando alguien se va de la empresa, se desactiva una sola cuenta y pierde acceso a todo, no a "lo que nos acordamos de revocar".
- Políticas de contraseña y MFA aplicadas de forma uniforme, sin depender de que cada sistema las implemente por su cuenta.
- Federación con directorios existentes (LDAP, Active Directory) si ya tenés uno, sin migrar usuarios a mano.
- Registro de auditoría de inicios de sesión, útil tanto para seguridad como para cumplir requisitos de organismos que lo exigen.
Dónde más lo vemos encajar
Empresas que ya migraron —o están migrando— a software libre en otras capas (Linux, Proxmox, Nextcloud) y no quieren que la identidad sea la pieza que los vuelve a atar a un proveedor cerrado. También instituciones que manejan varios sistemas internos desarrollados en distintos momentos, con logins inconsistentes entre sí, y necesitan unificarlos sin reescribir cada aplicación desde cero.
¿Tu empresa maneja logins distintos en cada sistema?
Implementamos Keycloak self-hosted, integrado con tus aplicaciones existentes y con políticas de acceso a medida.