Typography
  • Smaller Small Medium Big Bigger
  • Default Helvetica Segoe Georgia Times

Il 1 ottobre 2026 è uscita la versione 26.8 di Keycloak, il software open source per la gestione delle identità e degli accessi (IAM) che permette di avere un unico login, il cosiddetto single sign-on, per tutte le applicazioni aziendali. La novità più rilevante guarda avanti: il supporto alle credenziali verificabili, la tecnologia alla base del portafoglio di identità digitale europeo (EUDI Wallet), passa da sperimentale ad anteprima. Insieme arrivano funzioni pensate per l'uso quotidiano, come la rotazione dei segreti senza interruzioni e l'API SCIM ora pienamente supportata. Per un'azienda che vuole controllare in casa chi accede a cosa, senza legarsi a un servizio cloud statunitense, è un aggiornamento da valutare.

Keycloak è un progetto nato in Red Hat, oggi in incubazione presso la Cloud Native Computing Foundation e distribuito con licenza Apache 2.0. Fa da "portiere" unico: gli utenti si autenticano una sola volta, con password, autenticazione a due fattori o chiavi di sicurezza, e accedono poi a gestionale, intranet, posta, strumenti di collaborazione e applicazioni web tramite standard aperti come OpenID Connect e SAML. Può collegarsi a una directory esistente (Active Directory o LDAP) e federare account esterni, per esempio quelli di clienti o fornitori. È lo stesso tipo di servizio offerto da Microsoft Entra ID, Okta o Auth0, con la differenza che i dati sulle identità restano sui server scelti dall'azienda. Non a caso è uno dei mattoni delle suite sovrane europee e di molte piattaforme della pubblica amministrazione.

Secondo l'annuncio ufficiale del progetto, la versione 26.8 promuove ad anteprima l'emissione di credenziali verificabili secondo lo standard OpenID4VCI, con gestione del ciclo di vita e revoca, e introduce in forma sperimentale la verifica (OpenID4VP): in pratica un utente potrà accedere presentando un attestato dal proprio wallet digitale invece di una password. È un tema concreto per le imprese italiane: il regolamento europeo eIDAS 2 prevede che ogni Stato membro renda disponibile il wallet ai cittadini e che, nei mesi successivi, diverse categorie di aziende private, a partire da quelle che già devono usare l'autenticazione forte, siano tenute ad accettarlo; in Italia il percorso passa dall'IT-Wallet. Le funzioni sono però ancora in anteprima o sperimentali, quindi da provare in test e non da mettere in produzione. Più immediatamente utili sono altre novità: la rotazione dei segreti dei client, ora supportata, che consente di cambiare le credenziali delle applicazioni senza fermarle; l'API SCIM, anch'essa promossa a supportata, che semplifica la sincronizzazione automatica di utenti e gruppi con altri servizi; un flusso di invito che invia in automatico l'email di attivazione ai nuovi utenti; la modalità multi-sito semplificata, che non richiede più un cluster Infinispan esterno. Il rilascio corregge anche cinque vulnerabilità note: chi usa versioni precedenti dovrebbe pianificare l'aggiornamento, tenendo conto delle funzioni dichiarate deprecate.

Va detto con chiarezza che Keycloak non è un prodotto da installare e dimenticare. Richiede un server o un ambiente a container, un database, certificati, backup e soprattutto competenze per configurare correttamente realm, ruoli e politiche di accesso: un errore di configurazione su un sistema di autenticazione ha conseguenze serie. L'interfaccia di accesso e la console sono tradotte anche in italiano dalla comunità, mentre la documentazione è in inglese. Per una PMI la strada più realistica è affidarsi a un integratore o a un fornitore di servizi gestiti, oppure scegliere la versione con assistenza commerciale di Red Hat (Red Hat build of Keycloak). Il codice aperto elimina il canone per utente tipico dei servizi IAM in cloud, ma i costi reali si spostano su installazione, hosting, manutenzione, aggiornamenti periodici e formazione di chi lo amministra.

SoluzioneKeycloak 26.8
Area d'usoGestione di identità e accessi: single sign-on, autenticazione a due fattori, federazione con Active Directory/LDAP, accesso di clienti e fornitori, credenziali verificabili
Alternativa aMicrosoft Entra ID, Okta, Auth0, Ping Identity
LicenzaApache 2.0, approvata OSI
ModelloCommunity (progetto CNCF), con versione commerciale con supporto: Red Hat build of Keycloak
InstallazioneEntrambi: self-hosted (container, Kubernetes, server tradizionale) oppure servizio gestito presso fornitori cloud, anche europei
ItalianoPagine di accesso e console tradotte in italiano dalla comunità; documentazione ufficiale in inglese
Supporto in ItaliaRed Hat e i suoi partner; numerosi system integrator e fornitori di servizi gestiti italiani che lo installano
Costo realeNessun costo di licenza; da mettere a budget infrastruttura e database, installazione e configurazione, integrazione con le applicazioni, aggiornamenti, monitoraggio, formazione degli amministratori ed eventuale abbonamento di supporto
Indice di prontezza PMI3/5 - Maturo con integratore (software molto diffuso e solido, ma configurazione delicata e funzioni per il wallet europeo ancora in anteprima; indice editoriale, non una certificazione)
Sito / repositorykeycloak.org - codice su GitHub
FonteKeycloak 26.8.0 released, 1 ottobre 2026