Infraestructura

Keycloak: SSO empresarial sin depender de Microsoft o Google

Cada sistema nuevo que suma una empresa —ERP, intranet, VPN, herramientas internas— trae su propio login. El resultado típico: contraseñas repetidas, usuarios que quedan activos meses después de que alguien se va, y un soporte técnico que pasa buena parte del día reseteando accesos. La solución estándar de la industria es SSO (single sign-on) con un proveedor de identidad centralizado. El problema es que las opciones más conocidas —Azure AD, Okta, Google Workspace SSO— cobran por usuario y atan la identidad de tu empresa a la nube de un tercero.

Qué es Keycloak

Keycloak es un servidor de gestión de identidad y acceso (IAM) open source, originado en Red Hat y hoy proyecto de la CNCF. Implementa los protocolos estándar de la industria —OAuth2, OpenID Connect, SAML 2.0— lo que significa que se integra con la enorme mayoría del software empresarial moderno sin necesidad de conectores propietarios: aplicaciones internas, paneles de administración, VPNs, herramientas de terceros que soporten SSO estándar.

Keycloak vs proveedores de SSO en la nube

AspectoAzure AD / OktaGoogle Workspace SSOKeycloak self-hosted
CostoPor usuario/mesIncluido en plan, pero atado a WorkspaceSin licencia — solo infraestructura
Dónde vive la identidadNube del proveedorNube de GoogleTu servidor
Protocolos soportadosOIDC, SAMLOIDC, SAML (limitado)OIDC, SAML 2.0, OAuth2
Vendor lock-inAltoAltoNinguno — es software libre
Personalización de flujosLimitada al planBajaTotal (temas, flujos, políticas)
Un detalle que suele pasar desapercibido: con un proveedor de SSO en la nube, si mañana decidís migrar de proveedor, migrás también la identidad de todos tus usuarios. Con Keycloak self-hosted, la base de identidad es tuya desde el primer día — se puede mover de servidor, pero nunca de dueño.

Qué resuelve en la práctica

  • Un solo login para todas las aplicaciones internas que soporten OIDC o SAML, con una sola contraseña (o MFA) que administrar.
  • Alta y baja centralizada: cuando alguien se va de la empresa, se desactiva una sola cuenta y pierde acceso a todo, no a "lo que nos acordamos de revocar".
  • Políticas de contraseña y MFA aplicadas de forma uniforme, sin depender de que cada sistema las implemente por su cuenta.
  • Federación con directorios existentes (LDAP, Active Directory) si ya tenés uno, sin migrar usuarios a mano.
  • Registro de auditoría de inicios de sesión, útil tanto para seguridad como para cumplir requisitos de organismos que lo exigen.

Dónde más lo vemos encajar

Empresas que ya migraron —o están migrando— a software libre en otras capas (Linux, Proxmox, Nextcloud) y no quieren que la identidad sea la pieza que los vuelve a atar a un proveedor cerrado. También instituciones que manejan varios sistemas internos desarrollados en distintos momentos, con logins inconsistentes entre sí, y necesitan unificarlos sin reescribir cada aplicación desde cero.

¿Tu empresa maneja logins distintos en cada sistema?
Implementamos Keycloak self-hosted, integrado con tus aplicaciones existentes y con políticas de acceso a medida.

Hablemos por WhatsApp →

Artículos relacionados

→ Autodiagnóstico gratuito de soberanía tecnológica