Ловушка бесплатного кода: почему компании меняют Keycloak на коммерческий IAM
Новости15.09.2026
Бесплатный Keycloak обходится дороже коммерческого IAM из-за затрат на доработки, удержание экспертов и рисков при обновлениях. Переход на Blitz Identity Provider снижает TCO, гарантирует поддержку по SLA и закрывает требования ФСТЭК.
В поисках решения для управления доступом и аутентификацией (IAM) компании часто выбирают открытое ПО, рассчитывая сэкономить на лицензиях. Популярный Keycloak действительно закрывает базовые потребности в едином входе (SSO), однако на дистанции в 3–5 лет «бесплатная» платформа начинает требовать постоянных инвестиций в кастомизацию, собственную разработку и сопровождение. Согласно методологии TCO от Gartner, косвенные расходы на обслуживание ПО без вендорской поддержки быстро превышают стартовую экономию на лицензиях. В этой статье мы разберём, как устроена полная стоимость владения системами аутентификации, почему кастомные модули превращают ПО в legacy и в каких случаях переход с Keycloak на коммерческий сервер аутентификации Blitz Identity Provider становится экономически и технически оправданным шагом.
Открытое ПО против проприетарного
При выборе платформы для управления идентификацией и доступом (IAM) руководители цифровых и ИБ-подразделений часто сталкиваются с дилеммой: задействовать доступное открытое ПО или приобрести коммерческое решение. На старте выбор открытого кода выглядит финансово выигрышным: отсутствие лицензионных платежей позволяет запустить базовые функции единого входа (SSO) с минимальным первичным бюджетом.
Популярным выбором в сегменте открытого ПО долгое время оставался Keycloak — решение, закрывающее базовые сценарии аутентификации в веб-приложениях. Однако по мере роста бизнеса, усложнения ИТ-инфраструктуры и ужесточения требований регуляторов концепция «бесплатного ПО» теряет актуальность. В исследовании о стоимости владения открытого ПО отмечается, что основные финансовые риски открытого кода связаны с необходимостью постоянно оплачивать высококвалифицированную внутреннюю разработку и интеграции.
В рамках анализа полной стоимости владения проприетарные и открытые решения демонстрируют принципиально разную структуру затрат:
- Открытое ПО (Keycloak): нулевая стоимость приобретения дистрибутива, но полная ответственность за разработку, интеграцию, безопасность и работоспособность системы. Затраты смещаются в сторону фонда оплаты труда (ФОТ) собственной команды разработчиков или оплаты услуг сторонних подрядчиков.
- Коммерческое решение (Blitz Identity Provider): прогнозируемая стоимость лицензий и сопровождения, в которую входят регулярные обновления, гарантии SLA и готовый специфический функционал (поддержка ЕСИА, российских ОС и СУБД).
Итоговая TCO рассчитывается по следующей формуле:
TCO = затраты на лицензии + стоимость внедрения + ФОТ или подрядчики + сопровождение обновлений + риски простоев и уязвимостей
Сравнение Keycloak и Blitz Identity Provider показывает, что экономия на лицензиях часто приводит к росту сопутствующих расходов при эксплуатации системы на дистанции в несколько лет.
Архитектура и кастомизация: почему открытое ПО обрастает «костылями»
Архитектурное ядро Keycloak проектируется международным сообществом для решения универсальных задач. Платформа поддерживает стандартные протоколы OIDC и SAML. Если компании требуется реализовать нестандартную бизнес-логику (например, специфические сценарии регистрации, связывания учётных записей или интеграцию с внутренними хранилищами), нужно создавать модули расширения (SPI-провайдеры на Java).
Основные сложности возникают на этапе обновления. Keycloak — популярная мишень для поиска уязвимостей. Чтобы закрывать бреши в безопасности, ядро системы необходимо регулярно обновлять. Однако кастомные модули и сторонние интеграции при выходе новых версий платформы часто теряют совместимость. В результате компания вынуждена задействовать инженеров для постоянной адаптации собственного кода либо отказываться от обновлений, подвергая инфраструктуру рискам.
В отличие от монолитного ядра Keycloak, Blitz Identity Provider построен на микросервисной архитектуре, что упрощает масштабирование и изолирует логику отдельных сервисов. Для настройки визуальных интерфейсов, сценариев входа и интеграций предусмотрены встроенный конструктор, конфигурационные файлы и комплект разработчика Blitz Developer Kit. Это гарантирует сохранение работоспособности кастомных сценариев при плановом обновлении продукта.
Сравнение функциональности и технических характеристик
Keycloak изначально ориентирован на аутентификацию в веб-среде. Настройка двухфакторной аутентификации (MFA) для сотрудников при входе в операционные системы или подключение сетевого оборудования по протоколу RADIUS требуют использования внешних компонентов и сторонних продуктов.
Blitz Identity Provider объединяет возможности IAM, CIAM, SSO и MFA в единой платформе. Продукт содержит встроенные инструменты для интеграции с российскими сервисами (ЕСИА, Mos ID, цифровой профиль, банковские ID), поддерживая работу с аппаратными токенами и смарт-картами УКЭП.
| Критерий | Blitz Identity Provider | Keycloak |
| Тип архитектуры | Микросервисная | Монолитная |
| Кэширование данных | Memcached | Infinispan |
| Хранение событий безопасности | Кастомизируемое: СУБД, Kafka, файлы, Syslog | СУБД |
| Способы первичного входа | Логин/пароль, ЕСИА, Mos ID, цифровой профиль, банки, WebAuthn, Passkey, QR-код, смарт-карты/УКЭП, Kerberos, X.509 | Логин/пароль, зарубежные интернет-сервисы, WebAuthn, Passkey, Kerberos, X.509 |
| Способы подтверждения (2FA / MFA) | TOTP, HOTP, Push (Blitz Key), SMS, Email, Flash Call, MAX, контрольные вопросы, смарт-карты | TOTP, HOTP, WebAuthn |
| Защита не-веб ресурсов (VPN, VDI, RDP, SSH) | Встроена (HTTP API, RADIUS, LDAP-адаптер) | Требуется разработка или сторонний софт |
| МФА при входе в ОС (Windows, Linux) | Поддерживается | Не поддерживается |
| Сертификация ФСТЭК | Сертификат №4525 (4 уровень доверия) | Отсутствует |
| Наличие сертификатов совместимости с ОС и СУБД | Astra Linux, РЕД ОС, ОС Альт, РОСА, Postgres, Tarantool | Стандартный Linux, Postgres, MariaDB, Oracle, MSSQL |
| Наличие мобильного приложения для аутентификации | Да, Blitz Key | Нет |
Кадры, экспертиза и техническая поддержка
Сопровождение открытого ПО платформ в корпоративном контуре требует привлечения квалифицированных инженеров. Если разработка ПО не является основным профилем организации, возникновение проблем в эксплуатации — вопрос времени:
- Риск утраты знаний. При уходе разработчиков, создавших кастомные SPI-провайдеры для Keycloak, система становится сложной в обслуживании. Передача поддержки новым сотрудникам или сторонней компании требует существенных временных и финансовых затрат.
- Отсутствие гарантий от сообщества. Открытое сообщество не несёт обязательств по срокам ответа. Сложные вопросы на форумах часто остаются без внимания, а решения критических инцидентов приходится искать самостоятельно.
- Отвлечение от профильных задач. Вместо развития основных продуктов компании ИТ-специалисты вынуждены тратить время на поддержку вспомогательного сервиса.
При использовании Blitz Identity Provider техническая поддержка оказывается разработчиком по договору с фиксированным уровнем сервиса (SLA). В стоимость лицензии и технического сопровождения входят выпуск обновлений, закрытие уязвимостей и обеспечение совместимости.
Итог
Выбор между открытым ПО и коммерческим решением — это всегда баланс между кажущейся стартовой экономией и прогнозируемостью стратегических расходов. Бесплатный дистрибутив Keycloak привлекателен для быстрых пилотных проектов или небольших сервисов со стандартными требованиями к аутентификации. Однако в корпоративном сегменте с жёсткими требованиями к регуляторному соответствию, высокой производительности и бесперебойности работы модель бесплатного ПО неизбежно приводит к раздуванию TCO, рискам кадровой зависимости и накоплению «технического долга» вокруг кастомных модулей.
Миграция на специализированный коммерческий сервер, такой как Blitz Identity Provider, позволяет трансформировать неопределённые затраты на содержание собственной разработки в понятную и прогнозируемую стоимость лицензирования. Взамен организация получает не просто готовый функционал «из коробки» с сертификацией ФСТЭК и поддержкой отечественной экосистемы, но и полную гарантию того, что вопросы безопасности, обновлений и масштабирования остаются прямой ответственностью профильного вендора.
Ответы на частые вопросы
Подходит ли Keycloak для выполнения требований по импортозамещению и информационной безопасности?
Можно ли при переходе с Keycloak на Blitz Identity Provider сохранить текущие каталоги пользователей и не заставлять их сбрасывать пароли?
Что делать, если у нас уже написано много кастомного кода для Keycloak?
Насколько сложен процесс миграции и сколько времени он занимает?
Используемые термины
Keycloak — бесплатная платформа с открытым исходным кодом для управления доступом и аутентификацией.
IAM — управление идентификацией и контролем доступа.
TCO — полная сумма всех прямых и скрытых затрат на приобретение, эксплуатацию, обслуживание и утилизацию актива за весь срок его службы.
SLA — официальное соглашение об уровне предоставления услуги между заказчиком и исполнителем.
SSO — технология единого входа.
Legacy — старый программный код или целые системы, которые достались в наследство текущим разработчикам от прошлых авторов или были написаны давно.
OIDC — протокол аутентификации, который позволяет приложениям безопасно узнавать личность пользователя с помощью сторонних сервисов.
SAML — открытый стандарт для безопасного обмена данными об аутентификации и авторизации между системами.
SPI — быстрый последовательный синхронный интерфейс для связи электронных устройств.
Java — популярный объектно-ориентированный язык программирования общего назначения.
MFA — многофакторная аутентификация.
RADIUS — расширенный протокол удаленной аутентификации пользователей.
CIAM — система для безопасного входа, быстрой регистрации и управления доступом внешних пользователей.
Memcached — программное обеспечение, реализующее сервис кэширования данных в оперативной памяти на основе хеш-таблицы.
Infinispan — распределенная масштабируемая платформа для хранения данных типа «ключ-значение» (Key-Value) с открытым исходным кодом.
Kafka — распределённая платформа потоковой передачи данных и брокер сообщений с открытым исходным кодом.
Syslog — стандарт отправки и регистрации системных событий в компьютерных сетях и операционных системах.
WebAuthn — веб-стандарт W3C для безопасной беспарольной аутентификации пользователей с помощью криптографии с открытым ключом.
Passkey — метод аутентификации без пароля, который позволяет входить в приложения и на сайты с помощью отпечатка пальца, сканирования лица (Face ID) или PIN-кода.
Kerberos — сетевой протокол взаимной аутентификации, который позволяет пользователям и сервисам безопасно подтверждать свою личность друг другу через незащищенную сеть.
X.509 — стандартный формат для инфраструктуры открытого ключа и инфраструктуры управления привилегиями
TOTP — алгоритм создания одноразовых временных паролей, которые используются для двухфакторной аутентификации.
HOTP — алгоритм одноразового пароля на основе HMAC (метод криптографической аутентификации), который применяется для двухфакторной аутентификации.
Push — короткое всплывающее сообщение, которое сайт или мобильное приложение отправляет на устройство пользователя.
Flash Call — технология автоматической авторизации и подтверждения номера телефона с помощью входящего звонка.
VPN — технология, которая создает защищённое и зашифрованное соединение поверх публичной сети интернет.
VDI — технология виртуализации рабочих мест.
RDP — проприетарный сетевой протокол от компании Microsoft, который позволяет управлять удалённым компьютером или сервером с графическим интерфейсом.
SSH — защищённый сетевой протокол, который позволяет управлять компьютерами и серверами через интернет с помощью командной строки.
HTTP API — программный интерфейс, который позволяет разным приложениям общаться друг с другом через интернет с помощью стандартного протокола HTTP.
LDAP — сетевой протокол для быстрого поиска и управления централизованной информацией о пользователях, правах и устройствах в едином каталоге.