Samo-hostowana autentykacja nie musi kosztować ani grosza. Porównujemy Keycloak, Authentik, Authelię, Ory i ZITADEL — dojrzałe open-source'owe IdP, które pokrywają SSO, MFA, OIDC/SAML i multi-tenancy za 0 zł. Sprawdź, który wybrać do jakiego scenariusza.
Nie jest IdP, ale często parowany z autentykacją do zarządzania sekretami, tokenami i kluczami API z rotacją i audytowaniem. Logiczny krok po wdrożeniu IdP.
W 2026 roku dojrzałe open-source'owe dostawcy tożsamości (IdP) pokrywają niemal wszystko, co kiedyś wymagało płatnego SaaS — logowanie jednokrotne (SSO), uwierzytelnianie wieloskładnikowe (MFA), protokoły OIDC/SAML, federację z LDAP/AD, a nawet multi-tenancy. I robią to za 0 zł, pod warunkiem że masz serwer i odrobinę cierpliwości do konfiguracji12.
Wybór narzędzia zależy od scenariusza: integracja z katalogami legacy, ochrona usług w homelabie, budowa cloud-native SaaS czy wielodostępna platforma dla klientów. Poniżej prezentujemy pięć projektów, które — naszym zdaniem — zasługują na uwagę, plus jedno uzupełnienie do zarządzania sekretami.
Ujawnienie: Recomate zarabia na prowizjach afiliacyjnych tam, gdzie jest to możliwe. Większość opisanych tu narzędzi jest jednak w 100% darmowa i open-source — nie mamy z nich żadnej prowizji. Polecamy je, bo są tego warte.
Keycloak to domyślna odpowiedź na pytanie „jaki open-source'owy IdP wybrać"2. Projekt wspierany przez CNCF oferuje najszersze wsparcie protokołów w całej naszej stawce: SAML 2.0, OAuth 2.0, OpenID Connect, LDAP, a także Kerberos14. Jeśli integrujesz się z istniejącym Active Directory lub katalogiem LDAP, Keycloak jest praktycznie bezalternatywny.
Słabością jest utrzymanie. Keycloak to aplikacja Java, która bywa ciężka do strojenia i aktualizacji4. Upgrade'y potrafią być bolesne, a konfiguracja realmów i clientów wymaga wejścia w spory poziom szczegółów. Mimo to, dla organizacji z zapleczem legacy i wymogami enterprise, Keycloak pozostaje najbezpieczniejszym wyborem.
Najlepszy dla: integracji z katalogami legacy (LDAP/AD/Kerberos) i środowisk enterprise.
Authentik to projekt w Pythonie, który celuje w lukę między Keycloak'iem a prostymi gatekeeperami. Jego wizualny flow engine pozwala budować ścieżki logowania — z MFA, powiadomieniami e-mail, webhookami — przeciągając bloki w UI, bez pisania kodu3. Setup lokalny zajmuje około trzech minut2, co czyni Authentik znacznie przystępniejszym od Keycloak'a.
Licencja Apache 2.0 i czysty interfejs sprawiają, że to naturalny wybór dla małych i średnich firm oraz entuzjastów homelab, którzy chcą SSO i MFA bez tygodnia konfiguracji. Nie dorównuje Keycloak'owi w federacji z protokołami legacy, ale dla nowoczesnych aplikacji webowych jest więcej niż wystarczający.
Najlepszy dla: SMB i homelab — szybki setup, wizualne flows, nowoczesne aplikacje webowe.
Authelia to zupełnie inna kategoria narzędzia. Zamiast pełnego IdP, dostajesz lekki forward-auth gatekeeper, który montujesz przed reverse proxy (Traefik, Nginx, Caddy) i chronisz usługi self-hosted jednym ruchem5. Zużycie pamięci to około 25 MB RAM3 — to mniej niż kontener z Keycloak'iem zajmuje na samym starcie.
Authelia jest OpenID Certified™5, oferuje MFA (TOTP, WebAuthn) i podstawowy OIDC provider. Nie znajdziesz tu SAML, Kerberos czy zaawansowanego zarządzania realmami. Minimalna powierzchnia ataków i prostota wdrożenia to jednak ogromne zalety — jeśli Twoim celem jest „zasłonić" kilkanaście usług w homelab, Authelia robi to najlepiej.
Najlepszy dla: homelab i prostego zabezpieczania usług self-hosted za reverse proxy.
Ory to nie jeden produkt, a rodzina modułów: Kratos (zarządzanie tożsamością), Hydra (OAuth2/OIDC server), Keto (autoryzacja) i Oathkeeper (proxy). Wszystkie są headless, API-first i licencjonowane na Apache 2.0 bez sztucznych blokad funkcji w self-hostingu6. To podejście modułowe oznacza jednak, że musisz samodzielnie połączyć komponenty w działający stos2.
Dla zespołów cloud-native, budujących w Kubernetesie i ceniących pełną kontrolę nad API, Ory to najpotężniejszy zestaw narzędzi w naszej stawce. Nie jest to jednak narzędzie typu „uruchom i zapomnij" — wymaga inwestycji w integrację. W zamian dostajesz architekturę, która skaluje się z Twoją platformą.
Najlepszy dla: cloud-native i dev-focused zespołów gotowych składać stack samemu.
ZITADEL to projekt napisany w Go, oparty na architekturze event-sourced, z wbudowaną multi-tenancy i gRPC API34. Oferuje dostawcę Terraform do zarządzania infrastrukturą jako kodem oraz — co wyróżnia go na tle konkurencji — wbudowane wykrywanie zagrożeń AI3. Upgrade'y są przewidywalne i mniej bolesne niż w Keycloak'u4.
Jednym z ograniczeń jest licencja AGPL-3.0, która może wpływać na decyzje adopcji w projektach komercyjnych, które nie chcą otworzyć swojego kodu. Dla nowoczesnych SaaS-ów z wielodostępną architekturą to jednak najciekawsza propozycja — multi-tenancy jest tu obywatelem pierwszej kategorii, a nie doklejonym dodatkiem.
Najlepszy dla: nowoczesnych SaaS i platform multi-tenant z wymogiem przewidywalnych upgrade'ów.
Żaden z powyższych IdP nie zastępuje dedykowanego zarządzania sekretami. HashiCorp Vault, używany w parze z autentykacją, przechowuje tokeny, hasła bazodanowe, klucze API i certyfikaty z rotacją, audytowaniem i dynamicznym generowaniem poświadczeń. To nie jest IdP — to warstwa sekretów, która uzupełnia warstwę tożsamości. Jeśli poważnie podchodzisz do self-hostingu, Vault (lub jego lżejsze alternatywy, np. Infisical) to logiczny krok po wdrożeniu IdP.
| Narzędzie | Protokoły | Architektura | Licencja | Multi-tenancy | Trudność setup |
|---|---|---|---|---|---|
| Keycloak | SAML, OIDC, LDAP, Kerberos | Java, CNCF | Apache 2.0 | Realmy | Wysoka |
| Authentik | OIDC, SAML, LDAP | Python, flow engine | Apache 2.0 | Tak (tenants) | Średnia |
| Authelia | OIDC | Go, forward-auth | Apache 2.0 | Nie | Niska |
| Ory | OIDC, OAuth2 (Hydra) | Go, modułowy, headless | Apache 2.0 | Przez konfigurację | Wysoka |
| ZITADEL | OIDC, SAML | Go, event-sourced | AGPL-3.0 | Wbudowana | Średnia |
Nie ma jednego „najlepszego" narzędzia — jest najlepsze dla Twojego przypadku. Keycloak dla enterprise i legacy. Authentik dla SMB i homelab z potrzebą flows. Authelia dla lekkiej ochrony usług. Ory dla cloud-native zespołów. ZITADEL dla multi-tenant SaaS. Wszystkie za 0 zł, wszystkie open-source, wszystkie the things actually worth buying — nawet jeśli nie trzeba ich kupować.
Chcesz dopytać o coś, czego artykuł nie wyjaśnił? Zapytaj silnik — niesie kontekst artykułu.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.