Comparativo

Keycloak ou Microsoft Entra ID: qual é a melhor escolha para uma empresa brasileira?

Escolher uma plataforma de IAM parece uma decisão técnica, mas é, na prática, uma decisão financeira e operacional. Keycloak é mais barato em licenciamento. Entra ID pode ser mais barato em operação — e essa diferença é o centro da decisão.

Escolher uma plataforma de gerenciamento de identidades — Identity and Access Management (IAM) — é uma decisão que parece técnica, mas é, na prática, uma decisão financeira e operacional.

De um lado está o Keycloak, projeto open source voltado a autenticação, Single Sign-On (SSO), OpenID Connect, OAuth 2.0 e SAML, que pode ser utilizado sem custo de licença. Do outro está o Microsoft Entra ID, serviço de identidade em nuvem da Microsoft, integrado ao ecossistema Microsoft e oferecido em modalidades gratuitas e pagas.

Para uma empresa com orçamento restrito, entretanto, a comparação não deve ser feita apenas perguntando "qual deles é mais barato?". A pergunta correta é:

"Qual deles oferece o menor custo total para o nível de segurança e operação que a empresa realmente precisa?"

É justamente nesse ponto que a decisão entre Keycloak e Entra ID fica interessante.

01Comparação geral

CritérioKeycloakMicrosoft Entra ID
ModeloOpen source / self-hostedSaaS / cloud
Licenciamento do softwareSem custo de licençaGratuito em recursos básicos; P1/P2 pagos
InfraestruturaEmpresa precisa fornecer e administrarMicrosoft administra a infraestrutura
OperaçãoResponsabilidade da empresaGrande parte terceirizada para a Microsoft
SSOExcelenteExcelente
OpenID Connect / OAuth 2.0ExcelenteExcelente
SAMLSimSim
LDAP / ADForte integraçãoIntegração com identidade Microsoft e cenários híbridos
CustomizaçãoMuito altaAlta, mas dentro do ecossistema Microsoft
Dependência do fornecedorBaixaAlta
Controle sobre dados e ambienteAltoMenor
Alta disponibilidadeEmpresa precisa projetarServiço gerenciado pela Microsoft
MFASimSim
Conditional Access avançadoPossível com configuração/extensõesForte no Entra P1/P2
Gestão de dispositivosNão é o focoForte
Integração com Microsoft 365Indireta / por federaçãoNativa
Necessidade de equipe especializadaMaiorMenor
Custo previsívelInfraestrutura + equipeLicenciamento por usuário + serviços adicionais
Melhor cenárioAplicações próprias, heterogêneas, controle e baixo licenciamentoMicrosoft 365, Windows, Azure, Intune e ambiente Microsoft

Keycloak é mais barato em licenciamento. Entra ID pode ser mais barato em operação. Essa diferença é o centro da decisão.

02Keycloak: onde ele é muito forte

Keycloak

O Keycloak foi concebido exatamente para centralizar autenticação e SSO. A documentação oficial destaca suporte a OpenID Connect, OAuth 2.0 e SAML, além de recursos como Single Sign-On, federação de identidades e integração com diferentes fontes de usuários.

Isso é particularmente interessante para empresas que possuem sistemas próprios, aplicações web, APIs, portais, Moodle, sistemas acadêmicos, sistemas hospitalares, aplicações Java, .NET, PHP, Python etc., ambientes heterogêneos, LDAP ou Active Directory, e necessidade de controlar a própria infraestrutura.

Identity brokering

O Keycloak também permite uma abordagem muito interessante de identity brokering, na qual ele pode atuar como camada central e delegar autenticação a outros provedores. Na prática, isso significa que a empresa pode ter:

Aplicações → Keycloak → Microsoft / Google / LDAP / Active Directory / outros IdPs

— sem precisar alterar radicalmente cada aplicação.

Outro ponto muito relevante para uma empresa preocupada com orçamento é a ausência de custo de licença do software. O próprio projeto é open source; em discussões da comunidade oficial, os mantenedores destacam que o Keycloak é licenciado sob Apache 2.0 e não há custo para utilização do software.

Além disso, o projeto continua bastante ativo. O próprio Keycloak informa mais de 1.350 contribuidores e mais de 30 mil estrelas no GitHub, indicando uma comunidade relevante em torno do produto.

03O problema do Keycloak: "gratuito" não significa "sem custo"

Keycloak

Aqui está o principal cuidado que um engenheiro de infraestrutura deveria ter.

O software pode ser gratuito; a operação não é.

A própria documentação oficial do Keycloak deixa claro que uma implantação de produção precisa considerar banco de dados adequado, proxy/load balancer, monitoramento, disponibilidade e, em cenários de alta disponibilidade, múltiplas instâncias. A documentação recomenda, para um ambiente produtivo típico, duas ou mais instâncias para que os usuários continuem conseguindo autenticar caso uma delas fique indisponível.

Isso significa que a empresa precisa assumir responsabilidades como: servidor ou infraestrutura cloud, banco de dados, backups, atualização do Keycloak, certificados, monitoramento, logs, segurança, recuperação de desastre, testes de restauração e administração da alta disponibilidade, quando necessária.

Portanto, um cálculo simplista como "Keycloak = R$ 0 / Entra = R$ X por usuário" pode levar a uma decisão errada. O cálculo correto é:

TCO Keycloak = infraestrutura + administração + atualização + backup + monitoramento + conhecimento técnico + eventual suporte

TCO Entra = licenciamento + eventuais serviços complementares + dependência do ecossistema Microsoft

04O que o Microsoft Entra ID oferece

Microsoft Entra ID

O Microsoft Entra ID é um serviço de IAM em nuvem. A Microsoft posiciona a plataforma como uma solução para gerenciamento de identidades e acesso a aplicações e recursos, incluindo MFA, SSO, RBAC, Conditional Access, gerenciamento de dispositivos, identidade híbrida e Application Proxy.

Essa diferença de arquitetura é enorme. Com Keycloak, a empresa constrói e opera a plataforma de identidade. Com Entra, a Microsoft fornece a plataforma de identidade como serviço. Isso reduz significativamente o trabalho de infraestrutura.

05O Entra ID gratuito merece atenção

Microsoft Entra ID

Existe uma informação importante que costuma desaparecer nas comparações "Keycloak versus Entra P1". O Microsoft Entra ID Free já oferece: MFA, SSO ilimitado para aplicações SaaS, gerenciamento de usuários e grupos, relatórios básicos, redefinição de senha self-service e sincronização do diretório local.

Portanto, para algumas empresas pequenas, a discussão não é "Keycloak versus Entra P1". Pode ser "Keycloak versus Entra Free". E isso muda bastante a análise.

06Onde o Entra começa a ficar mais caro

Microsoft Entra ID

O problema aparece quando a empresa precisa de controles de segurança mais avançados. O Entra ID P1 acrescenta Conditional Access, MFA avançada, autenticação sem senha, identidade híbrida, recursos de administração e logs/relatórios mais avançados. O P2 adiciona Microsoft Entra ID Protection, Conditional Access baseado em risco, Privileged Identity Management e recursos adicionais de governança.

A Microsoft atualmente apresenta o P1 como uma licença por usuário/mês. A página brasileira de preços consultada apresenta valores na faixa de R$ 34–40 por usuário/mês, dependendo da página/oferta exibida, enquanto o P2 aparece na faixa de R$ 51–57 por usuário/mês. Os valores são sujeitos a contrato, região, impostos e alterações comerciais.

UsuáriosCusto aproximado P1/mêsCusto aproximado P1/ano
10R$ 400R$ 4.800
25R$ 1.000R$ 12.000
50R$ 2.000R$ 24.000
100R$ 4.000R$ 48.000

Estimativa com base em ~R$ 40/usuário/mês. Para uma empresa pequena, esses números são relevantes.

Ressalva importante

Se a empresa já possui Microsoft 365 Business Premium, o Entra ID P1 já está incluído nesse pacote. Nesse cenário, pagar novamente por uma solução de IAM como produto separado pode não fazer sentido.

07Conditional Access: uma vantagem importante do Entra

Microsoft Entra ID

Um dos pontos nos quais o Entra apresenta vantagem clara é o Conditional Access. A Microsoft permite construir políticas baseadas em usuário, aplicação, localização, dispositivo, risco, força da autenticação e conformidade do dispositivo. Por exemplo: "Se o usuário tentar acessar o sistema financeiro fora do país, exigir MFA" ou "Permitir acesso somente a partir de dispositivos corporativos compatíveis".

A Microsoft considera o Conditional Access o seu mecanismo de política Zero Trust para decisões de acesso. Para organizações que utilizam Windows, Microsoft 365, Intune, Azure e dispositivos corporativos, isso cria um ecossistema extremamente integrado. Nesse cenário, Entra ganha vantagem técnica e operacional.

08Uma vantagem pouco percebida do Entra: Application Proxy

Microsoft Entra ID

O Microsoft Entra Application Proxy permite publicar aplicações Web internas para usuários externos com autenticação baseada no Entra, sem necessariamente expor diretamente o servidor da aplicação à Internet. A Microsoft posiciona o recurso como uma forma de oferecer acesso remoto seguro e SSO para aplicações locais.

Para uma empresa pequena que possui aplicações legadas internas, isso pode evitar a implantação e administração de algumas soluções adicionais.

09O que a comunidade do Reddit relata sobre Keycloak

Aqui é importante separar evidência técnica oficial de experiência prática de usuários. Reddit não deve ser tratado como documentação ou benchmark científico. Entretanto, é muito útil para descobrir problemas que normalmente não aparecem em apresentações comerciais.

E a opinião da comunidade é bastante consistente em um ponto:

Keycloak é poderoso, mas não é necessariamente simples.

Em uma discussão no r/selfhosted, usuários relatam que Keycloak é uma opção robusta e confiável, mas que pode ser considerado complexo ou "overkill" para ambientes pequenos. Em outra discussão, um usuário descreveu Keycloak como mais difícil de configurar, enquanto outros participantes recomendaram alternativas mais simples para ambientes menores.

Há também relatos de administradores utilizando Keycloak com satisfação para ambientes próprios, mas ressaltando a necessidade de compreender conceitos como OIDC, SAML, grupos, claims e integração das aplicações.

Em outras palavras: Keycloak oferece muita liberdade, mas essa liberdade cobra conhecimento técnico.

10E o que os administradores dizem sobre abandonar o Entra?

Aqui aparece um argumento particularmente interessante para uma empresa pequena. Em uma discussão recente no r/sysadmin, um administrador responsável por uma empresa de aproximadamente 15 pessoas considerava abandonar o Entra em favor de soluções open source self-hosted como Keycloak e Authentik.

Depois de analisar a situação, ele concluiu que a dependência existente de Microsoft 365, Teams e SharePoint tornava difícil justificar a migração, porque continuaria sendo necessário administrar a identidade Microsoft e, adicionalmente, manter uma nova plataforma de identidade.

Uma solução tecnicamente gratuita pode aumentar o custo operacional se criar uma segunda plataforma para administrar.

11O grande erro: comparar somente preço por usuário

Imagine uma empresa com 30 usuários.

Cenário A — Keycloak

Software
R$ 0
Servidor
R$ 150/mês
Banco de dados
R$ 0–100/mês
Backup
R$ 50/mês
Administração
algumas horas/mês
Atualizações
equipe interna

Cenário B — Entra P1

30 usuários
× R$ 40
≈ R$ 1.200/mês

À primeira vista, Keycloak parece vencer com enorme vantagem. Mas suponha que o administrador de infraestrutura precise dedicar 6 horas por mês para manter o serviço. Se o custo interno dessa hora for R$ 150:

6 × R$ 150 = R$ 900/mês

A diferença praticamente desapareceu. E isso antes de considerar incidentes, atualização, monitoramento, backup ou disaster recovery.

O custo real do Keycloak não está na licença. Está na operação.

12Onde Keycloak passa a ser claramente interessante

Keycloak

Apesar disso, existem cenários em que eu escolheria Keycloak sem grande hesitação.

1. Aplicações próprias

Se a empresa possui várias aplicações desenvolvidas internamente, Keycloak oferece uma excelente camada central de autenticação.

2. Ambiente heterogêneo

Se existem aplicações Linux, Windows, Java, PHP, .NET, Python, Moodle, APIs etc., o modelo baseado em padrões abertos é muito interessante.

3. Independência tecnológica

A empresa não fica limitada ao ecossistema Microsoft.

4. Necessidade de customização

Keycloak permite um nível elevado de personalização e extensão.

5. Grande quantidade de usuários

Quando o número de usuários aumenta, um modelo de licença por usuário pode se tornar significativamente mais caro.

6. Empresa que já possui infraestrutura

Se a organização já possui Kubernetes, Docker, PostgreSQL, monitoramento, backup e equipe Linux, o custo incremental do Keycloak cai bastante.

13Onde Entra ID é a melhor escolha

Microsoft Entra ID

Eu escolheria Entra ID principalmente quando a empresa já é fortemente Microsoft. Por exemplo: Microsoft 365 + Windows + Intune + Azure + Teams + SharePoint + Exchange.

Nesse cenário, Entra não é simplesmente um "servidor de autenticação". Ele é o componente central da arquitetura de identidade Microsoft. A Microsoft consegue aplicar políticas comuns de segurança às aplicações integradas ao Entra, incluindo MFA, Conditional Access, controles baseados em dispositivo e políticas baseadas em risco.

Nesse caso, substituir Entra por Keycloak pode criar uma arquitetura mais complexa em vez de simplificá-la.

14Quadro de decisão

Situação da empresaProduto recomendado
Orçamento extremamente limitado e equipe técnica disponívelKeycloak
Muitas aplicações própriasKeycloak
Forte necessidade de customizaçãoKeycloak
Desejo de reduzir dependência da MicrosoftKeycloak
Ambiente Linux/cloud/self-hostedKeycloak
Empresa já usa Microsoft 365 intensivamenteEntra ID
Windows + Intune + AzureEntra ID
Necessidade de Conditional Access avançadoEntra ID
Pouca equipe de infraestruturaEntra ID
Prioridade máxima para reduzir trabalho operacionalEntra ID
Microsoft 365 Business Premium já contratadoEntra ID
Estratégia Zero Trust fortemente baseada em dispositivosEntra ID

15Minha recomendação para uma empresa com orçamento pequeno

Considerando exclusivamente o cenário apresentado — empresa com orçamento pequeno e necessidade de investir com cuidado — minha escolha seria o Keycloak, desde que exista capacidade técnica interna para administrá-lo.

A razão não é simplesmente "porque é gratuito". A razão é: o Keycloak permite construir uma infraestrutura de identidade baseada em padrões abertos, sem criar uma despesa recorrente proporcional ao número de usuários. Para uma empresa pequena, isso pode ser uma vantagem estratégica importante.

Entretanto, eu colocaria três condições para essa decisão.

Condição 1 — Não tratar Keycloak como "software qualquer"

Identidade é infraestrutura crítica. O Keycloak deve possuir: backup, monitoramento, HTTPS, atualização planejada, proteção administrativa, recuperação de desastre, documentação e conta administrativa de emergência.

Condição 2 — Começar simples

Não começaria com Kubernetes, cluster distribuído e arquitetura excessivamente sofisticada. Uma implantação inicial poderia ser:

Keycloak + PostgreSQL + Docker + backup + monitoramento

e evoluir para alta disponibilidade quando o negócio realmente justificar. A documentação oficial do Keycloak deixa claro que arquiteturas de alta disponibilidade existem, mas também envolvem componentes e decisões adicionais.

Condição 3 — Avaliar o ecossistema Microsoft antes de decidir

Antes de adquirir ou implantar qualquer coisa, verificar: a empresa já paga Microsoft 365 Business Premium? Se a resposta for sim, o Entra P1 já está incluído e a conta muda substancialmente. Nesse caso, provavelmente Entra ID será economicamente mais racional.

16A decisão em uma frase

Para uma empresa pequena e tecnicamente capacitada:

Keycloak é a escolha com melhor potencial de economia e independência tecnológica.

Para uma empresa pequena, mas profundamente dependente da Microsoft:

Entra ID provavelmente apresenta o melhor custo total de propriedade, mesmo não sendo open source.

E essa é a conclusão mais importante desta comparação:

O vencedor não é necessariamente o produto com menor preço. O vencedor é aquele que reduz o custo total de identidade da empresa sem comprometer segurança e disponibilidade.

Minha recomendação-base para o cenário descrito: Keycloak. Exceção importante: se a empresa já possui Microsoft 365 Business Premium ou uma forte dependência de Microsoft 365, Windows, Intune e Azure, eu inverteria a recomendação para Microsoft Entra ID.

A condição técnica tem solução local

A recomendação do Keycloak acima vem com uma condição: "desde que exista capacidade técnica interna para administrá-lo". Quando essa capacidade não existe internamente, ela pode ser contratada. A Solis, mantenedora deste site, oferece implementação completa, integração com sistemas existentes, treinamento de equipe e atendimento contínuo em português — cobrindo exatamente a lacuna que separa "Keycloak é mais barato no papel" de "Keycloak é mais barato na prática". Fale com nossos especialistas →

Fontes consultadas

A análise combina documentação oficial dos dois fabricantes e relatos de administradores e profissionais de tecnologia no Reddit. Os relatos do Reddit foram utilizados como evidência de experiência prática e percepção da comunidade, não como substitutos da documentação técnica.

  • Keycloak: documentação oficial, arquitetura de alta disponibilidade, configuração de produção, protocolos e segurança.
  • Microsoft Entra ID: documentação oficial, preços, Entra Free/P1/P2, Conditional Access, MFA e Application Proxy.
  • Comunidade: discussões de administradores e usuários sobre complexidade, self-hosting, manutenção e decisão entre soluções open source e Entra.
Implementação profissional

Precisa de suporte especializado?

A Solis, empresa que atua desde 2003 em projetos de infraestrutura e segurança, mantém um time de implementação e customização de Keycloak no Brasil — desde projetos simples até arquiteturas enterprise com alta disponibilidade.

  • ✓ Implantação e configuração completa
  • ✓ Integração com seus sistemas existentes
  • ✓ Suporte contínuo e treinamento de equipes
Falar com especialistas →