Warum es das gibt

Das Problem, das Atlas Identity löst

Ohne Atlas Identity

Nutzer haben für jedes System ein eigenes Konto. Passwort-Wiederverwendung ist unvermeidlich. Wenn jemand das Unternehmen verlässt, werden Konten tagelang manuell einzeln deaktiviert. Es gibt keine Nachvollziehbarkeit, wer worauf zugegriffen hat. Ein Compliance-Auditor fragt nach einer Zugriffskontrollmatrix — es gibt keine.

Mit Atlas Identity

Eine Identität pro Nutzer. Eine einzige Authentifizierung deckt alle Systeme ab. Ausscheidende Mitarbeiter werden an einer Stelle deaktiviert und sind innerhalb von Sekunden überall ausgesperrt. MFA wird per Richtlinie erzwungen. Keycloak föderiert SAML und OIDC, sodass Cloud-Anwendungen der SSO-Domäne beitreten. Die gesamte Zugriffskontrollmatrix ist für jedes Audit exportierbar.

Architektur

So funktioniert es

Atlas Identity — SSO-Föderationsablauf
Architekturübersicht — Beziehungen der Atlas-Identity-Komponenten

Regulatorische Compliance

Was Atlas Identity erfüllt

Vorschrift / KontrolleAnforderungPrüfnachweis
NIS2 Art. 21(2)(i)Multi-Faktor-Authentifizierung für alle privilegierten Konten und FernzugriffeKeycloak-MFA-Audit-Log · Warnungen bei fehlgeschlagenen Anmeldungen
NIS2 Art. 21(2)(j)Rollenbasierter Zugriff, Offboarding-Prozess, regelmäßige ZugriffsüberprüfungExport der Keycloak-RBAC-Richtlinie · Bericht zum Nutzer-Lebenszyklus
DSGVO Art. 5(1)(f)Nur autorisierte Personen greifen auf personenbezogene Daten zuKeycloak-Sitzungsaudit · Export der FreeIPA-Zugriffsrichtlinie
DSGVO Art. 32(1)(b)Dauerhafte Vertraulichkeit und Integrität der VerarbeitungssystemeFreeIPA-Sudo-Regeln · Export des Keycloak-Rollen-Mappings
BSI ORP.4Dokumentiertes RBAC, Deprovisionierung beim Offboarding, Verwaltung privilegierter ZugriffeFreeIPA-Nutzer-/Gruppenbericht · Keycloak-Sitzungsprotokoll
DORA Art. 9(4)(c)Least Privilege, Funktionstrennung, regelmäßige ZugriffsüberprüfungKeycloak-Nutzerexport · Protokoll der Berechtigungsprüfung

Eigenständige Installation

Eine Komponente installieren — keine Vollintegration erforderlich

Jede Komponente kann unabhängig bereitgestellt werden. Laden Sie das Customer Request Form herunter, beschreiben Sie Ihre Umgebung, und wir erstellen innerhalb von 2 Werktagen ein Angebot.

Keycloak SSO — eigenständige Installation

Keycloak 24.x auf Podman oder Docker Compose. Realm-Konfiguration. Ein OIDC-Client integriert (OpenCloud, Gitea oder individuelle Anwendung). LDAP/AD-Föderation. Grundlegende RBAC-Rollen definiert.

  • Realm- + Client-Konfiguration
  • LDAP/AD-Föderation
  • 1 OIDC-Anwendung integriert
  • RBAC-Rollen-Mapping
  • 5 Tage Support nach Installation

€ 890

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

MFA-Durchsetzung — TOTP/WebAuthn

Aktivierung von TOTP (Google Authenticator / FreeOTP) oder WebAuthn (FIDO2) auf bestehendem Keycloak oder Active Directory. Registrierungsablauf. Richtlinienausnahmen für Notfallkonten (Break-Glass). Zabbix-Alarm bei MFA-Umgehungsversuch.

  • TOTP- oder WebAuthn-Richtlinie
  • Registrierungsablauf + Vorlage für Nutzerkommunikation
  • Break-Glass-Ausnahmeprozess
  • Zabbix-Alarm-Anbindung
  • 5 Tage Support nach Installation

€ 590

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

OpenSCAP-Compliance-Scan

CIS-Benchmark-Level-2- oder DISA-STIG-Scan auf bis zu 10 Linux-Hosts. Befunde zugeordnet zu NIS2-/BSI-Kontrollen. Sanierungsbericht mit Schweregrad-Klassifizierung. Ein erneuter Scan nach der Sanierung inbegriffen.

  • OpenSCAP-Scan auf bis zu 10 Hosts
  • CIS Benchmark L2 oder DISA STIG
  • Sanierungsbericht (nach Schweregrad zugeordnet)
  • NIS2-/BSI-Kontroll-Mapping
  • Ein erneuter Scan inbegriffen

€ 790

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern
Hinweis: Eigenständige Komponenten beinhalten keine produktübergreifende Integration. Die vollständige Integration von Atlas Identity — die Anbindung an Ihre bestehende Umgebung — beginnt mit einem Audit-Engagement.

Vollintegration

Foundation · Plus · Enterprise

Die Vollintegration beginnt mit einem 2–3-wöchigen Audit. XpertOne erfasst Ihre bestehende Umgebung, identifiziert Lücken und erstellt ein Leistungsverzeichnis zum Festpreis. Vor-Ort-Ingenieur für die gesamte Integrationsdauer inbegriffen.

Foundation

5–50 Nutzer · 1 Standort · 1 Monat vor Ort

1 Monat vor Ort

ab € 14.400

Netto, zzgl. MwSt. · Festpreis nach Audit

  • Keycloak SSO (Einzelknoten)
  • LDAP/AD-Föderation
  • TOTP-MFA-Durchsetzung
  • Grundlegende RBAC-Richtlinie
  • WireGuard-VPN für Remote-Nutzer
  • OpenSCAP-Basis-Scan
  • Dokumentation + Runbook
Audit zum Start anfordern
Enterprise

500+ Nutzer · mehrere Standorte · 6 Monate vor Ort

6 Monate vor Ort

ab € 96.000

Netto, zzgl. MwSt. · Festpreis nach Audit

  • FreeIPA-Multi-Master-Replikation
  • Keycloak-Cluster (3+ Knoten)
  • SAML-Föderation mit externen IdPs
  • SCIM-Just-in-Time-Provisionierung
  • PAM für privilegierte Sitzungen
  • Nachweise zur Zugriffskontrolle nach ISO 27001
  • Vollständige Automatisierung des Nutzer-Lebenszyklus
Audit zum Start anfordern

Alternative zu Azure AD / Entra ID: SSO selbst gehostet

Azure AD (heute Microsoft Entra ID) bindet Ihre Identitäten an die US-Cloud und ein Abo pro Nutzer. Keycloak und FreeIPA bieten Single Sign-On (SSO), MFA und Verzeichnisdienste als selbst gehostete Open-Source-Alternative — Ihre Identitätsdaten bleiben in Ihrer Kontrolle, on-premises oder in einer EU-Cloud Ihrer Wahl.

SAML, OAuth2/OIDC und LDAP werden unterstützt, sodass Ihre bestehenden Anwendungen ohne Microsoft-Abhängigkeit angebunden bleiben. Wir migrieren Nutzer und Gruppen und übergeben die dokumentierte Konfiguration.

Beginnen Sie mit einem Audit

Alle Integrationsprojekte beginnen mit einem 2–3-wöchigen technischen Audit. Das Audit ist ein kostenpflichtiges Engagement, das eine Gap-Analyse, eine Architekturempfehlung und ein Leistungsverzeichnis zum Festpreis liefert.

Audit-Engagement anfordern