Warum es das gibt

Das Problem, das Atlas Identity löst

Ohne Atlas Identity

Nutzer haben für jedes System ein eigenes Konto. Passwort-Wiederverwendung ist unvermeidlich. Wenn jemand das Unternehmen verlässt, werden Konten tagelang manuell einzeln deaktiviert. Es gibt keine Nachvollziehbarkeit, wer worauf zugegriffen hat. Ein Compliance-Auditor fragt nach einer Zugriffskontrollmatrix — es gibt keine.

Mit Atlas Identity

Eine Identität pro Nutzer. Eine einzige Authentifizierung deckt alle Systeme ab. Ausscheidende Mitarbeiter werden an einer Stelle deaktiviert und sind innerhalb von Sekunden überall ausgesperrt. MFA wird per Richtlinie erzwungen. Keycloak föderiert SAML und OIDC, sodass Cloud-Anwendungen der SSO-Domäne beitreten. Die gesamte Zugriffskontrollmatrix ist für jedes Audit exportierbar.

Architektur

So funktioniert es

Atlas Identity — SSO-Föderationsablauf
Architekturübersicht — Beziehungen der Atlas-Identity-Komponenten

Regulatorische Compliance

Was Atlas Identity erfüllt

Vorschrift / KontrolleAnforderungPrüfnachweis
NIS2 Art. 21(2)(i)Multi-Faktor-Authentifizierung für alle privilegierten Konten und FernzugriffeKeycloak-MFA-Audit-Log · Warnungen bei fehlgeschlagenen Anmeldungen
NIS2 Art. 21(2)(j)Rollenbasierter Zugriff, Offboarding-Prozess, regelmäßige ZugriffsüberprüfungExport der Keycloak-RBAC-Richtlinie · Bericht zum Nutzer-Lebenszyklus
DSGVO Art. 5(1)(f)Nur autorisierte Personen greifen auf personenbezogene Daten zuKeycloak-Sitzungsaudit · Export der FreeIPA-Zugriffsrichtlinie
DSGVO Art. 32(1)(b)Dauerhafte Vertraulichkeit und Integrität der VerarbeitungssystemeFreeIPA-Sudo-Regeln · Export des Keycloak-Rollen-Mappings
BSI ORP.4Dokumentiertes RBAC, Deprovisionierung beim Offboarding, Verwaltung privilegierter ZugriffeFreeIPA-Nutzer-/Gruppenbericht · Keycloak-Sitzungsprotokoll
DORA Art. 9(4)(c)Least Privilege, Funktionstrennung, regelmäßige ZugriffsüberprüfungKeycloak-Nutzerexport · Protokoll der Berechtigungsprüfung

Eigenständige Installation

Eine Komponente installieren — keine Vollintegration erforderlich

Jede Komponente kann unabhängig bereitgestellt werden. Laden Sie das Customer Request Form herunter, beschreiben Sie Ihre Umgebung, und wir erstellen innerhalb von 2 Werktagen ein Angebot.

Keycloak SSO — eigenständige Installation

Keycloak 24.x auf Podman oder Docker Compose. Realm-Konfiguration. Ein OIDC-Client integriert (OpenCloud, Gitea oder individuelle Anwendung). LDAP/AD-Föderation. Grundlegende RBAC-Rollen definiert.

  • Realm- + Client-Konfiguration
  • LDAP/AD-Föderation
  • 1 OIDC-Anwendung integriert
  • RBAC-Rollen-Mapping
  • 5 Tage Support nach Installation

€ 620

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

MFA-Durchsetzung — TOTP/WebAuthn

Aktivierung von TOTP (Google Authenticator / FreeOTP) oder WebAuthn (FIDO2) auf bestehendem Keycloak oder Active Directory. Registrierungsablauf. Richtlinienausnahmen für Notfallkonten (Break-Glass). Zabbix-Alarm bei MFA-Umgehungsversuch.

  • TOTP- oder WebAuthn-Richtlinie
  • Registrierungsablauf + Vorlage für Nutzerkommunikation
  • Break-Glass-Ausnahmeprozess
  • Zabbix-Alarm-Anbindung
  • 5 Tage Support nach Installation

€ 340

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

OpenSCAP-Compliance-Scan

CIS-Benchmark-Level-2- oder DISA-STIG-Scan auf bis zu 10 Linux-Hosts. Befunde zugeordnet zu NIS2-/BSI-Kontrollen. Sanierungsbericht mit Schweregrad-Klassifizierung. Ein erneuter Scan nach der Sanierung inbegriffen.

  • OpenSCAP-Scan auf bis zu 10 Hosts
  • CIS Benchmark L2 oder DISA STIG
  • Sanierungsbericht (nach Schweregrad zugeordnet)
  • NIS2-/BSI-Kontroll-Mapping
  • Ein erneuter Scan inbegriffen

€ 480

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern
Hinweis: Eigenständige Komponenten beinhalten keine produktübergreifende Integration. Soll sie in Ihre bestehende Umgebung eingebunden werden, buchen Sie das Paket Integration aus dem Beratungsbereich unten.

Fertige Boxen

Foundation · Plus · Enterprise — Festpreis, Plug & Play

Drei Boxen, drei Festpreise. Jede wird vorkonfiguriert und gehärtet ausgeliefert: einschalten, kurze Schnellstart-Anleitung abarbeiten, läuft. Kein Audit, keine Projektphase, kein Beratungsauftrag notwendig. Sie möchten die Box stattdessen in eine bestehende Umgebung einfügen? Siehe die Beratungspakete unten.

Foundation

5–50 Nutzer · 1 Standort · Einzelserver

Vorkonfiguriert · Schnellstart-Anleitung inklusive

€ 1.980

Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten

  • Keycloak SSO (Einzelknoten)
  • LDAP/AD-Föderation
  • TOTP-MFA-Durchsetzung
  • Grundlegende RBAC-Richtlinie
  • WireGuard-VPN für Remote-Nutzer
Box bestellen
Enterprise

500+ Nutzer · mehrere Standorte · Cluster-fähig

Vorkonfiguriert · Schnellstart-Anleitung inklusive

€ 3.380

Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten

  • FreeIPA-Multi-Master-Replikation
  • Keycloak-Cluster (3+ Knoten)
  • SAML-Föderation mit externen IdPs
  • SCIM-Just-in-Time-Provisionierung
  • PAM für privilegierte Sitzungen
Box bestellen

Beratungsleistungen

Mehr als die Box nötig?

Die Boxen laufen eigenständig. Wenn eine davon in Ihren Bestand eingefügt werden soll, buchen Sie ein Paket zum Festpreis — ohne offene Tagessätze.

Installation & Übergabe

Wir installieren die Box in Ihrer Umgebung, binden sie an Netzwerk und DNS an und übergeben sie konfiguriert und dokumentiert. Remote oder vor Ort im Umkreis von 100 km um Hamburg.

  • Installiert und angebunden bei Ihnen
  • Einweisung für Ihre Administration
  • Konfiguration dokumentiert übergeben

€ 890

Netto, zzgl. MwSt. · Festpreis

Paket anfragen

Integration in Ihre Umgebung

Anbindung der Box an Ihren Bestand — Active Directory, vorhandenes DNS oder Firewall, Ihr Monitoring oder SIEM — inklusive Migration vorhandener Daten.

  • Integration mit 2 Bestandssystemen
  • Daten- und Konfigurationsmigration
  • Rückfallplan und Testprotokoll

€ 1.890

Netto, zzgl. MwSt. · Festpreis

Paket anfragen

Compliance-Mapping & Audit-Unterstützung

Wir ordnen die ausgelieferte Konfiguration den Anforderungen aus NIS2, BSI IT-Grundschutz oder DORA zu und übergeben das Nachweispaket, das Ihr Prüfer verlangt.

  • Control-Mapping je Regulierung
  • Nachweispaket für den Prüfer
  • Lückenliste mit Maßnahmen

€ 1.490

Netto, zzgl. MwSt. · Festpreis

Paket anfragen
Größerer Umfang? Rollouts über mehrere Standorte, individuelles Engineering und laufender Betrieb werden separat kalkuliert. Sagen Sie uns, was Sie brauchen — Sie erhalten einen Festpreis.

Alternative zu Azure AD / Entra ID: SSO selbst gehostet

Azure AD (heute Microsoft Entra ID) bindet Ihre Identitäten an die US-Cloud und ein Abo pro Nutzer. Keycloak und FreeIPA bieten Single Sign-On (SSO), MFA und Verzeichnisdienste als selbst gehostete Open-Source-Alternative — Ihre Identitätsdaten bleiben in Ihrer Kontrolle, on-premises oder in einer EU-Cloud Ihrer Wahl.

SAML, OAuth2/OIDC und LDAP werden unterstützt, sodass Ihre bestehenden Anwendungen ohne Microsoft-Abhängigkeit angebunden bleiben. Wir migrieren Nutzer und Gruppen und übergeben die dokumentierte Konfiguration.