
VPS para Keycloak: onde hospedar e quanto custa de verdade
Keycloak é uma plataforma open source de gerenciamento de identidade e acesso para centralizar login, permissões e autenticação entre aplicações. Esta página compara VPS para rodá-lo e separa o plano anunciado do dimensionamento que a documentação oficial realmente publica: sessões em cache, taxa de login e banco de dados definem a máquina.
Automação e desenvolvimentoself-hosted
Qual porte de Keycloak você vai rodar?
A Keycloak não publica um mínimo universal de VPS por quantidade de usuários. A referência oficial de sizing parte de 1.250 MB de RAM para um pod com cache de dados de realm e 10.000 sessões; em contêineres, cerca de 300 MB são não-heap e o heap usa até 70% do limite. Para CPU, ela recomenda 1 vCPU por 15 logins com senha por segundo, 1 vCPU por 120 client-credential grants por segundo ou 1 vCPU por 120 refresh tokens por segundo, mais 150% de folga para picos, inicialização e failover. Os três portes acima são planos atuais da página oficial da Hostinger, não uma promessa de capacidade do Keycloak. Disco depende de PostgreSQL, logs, exportações e backups. Keycloak não precisa de GPU: ele executa identidade, autenticação e autorização; GPU só entra se outro serviço da sua arquitetura rodar modelos locais.
O que o Keycloak faz
- Login único — Centraliza a autenticação para que uma sessão possa atender aplicações conectadas.
- OAuth2, OIDC e SAML — Conecta aplicações por protocolos de identidade usados em APIs, apps web e integrações corporativas.
- Autenticação multifator — Permite incluir OTP, WebAuthn e autenticadores personalizados nos fluxos de login.
- Intermediação de identidade — Pode delegar login a provedores externos e manter o controle de acesso em um ponto central.
- Federação de usuários — Integra fontes de usuários como LDAP e Active Directory sem obrigar cada aplicação a manter sua própria base.
- Container em produção — A documentação oficial mostra uma imagem otimizada com PostgreSQL, endpoints de health e métricas.
Keycloak resolve um problema que costuma aparecer tarde: cada aplicação cria seu próprio login, suas permissões e sua recuperação de senha. Ao centralizar identidade, você reduz a duplicação e passa a tratar clientes, realms, credenciais e regras de acesso numa camada própria. Em troca, essa camada vira infraestrutura crítica. Uma falha nela bloqueia o acesso às aplicações conectadas; por isso, domínio, HTTPS, banco, backup e monitoramento não podem ficar para depois.
O erro mais comum é escolher a VPS pela quantidade total de usuários cadastrados. A documentação oficial dimensiona CPU por eventos por segundo, como logins com senha, refresh tokens e client credentials, e usa uma referência de 1.250 MB para cache com 10.000 sessões. Isso explica por que uma base grande, mas pouco ativa, pode consumir pouco processamento, enquanto um pico de login ou muitos serviços renovando token exige mais CPU. Meça os endpoints, observe o PostgreSQL e teste a carga antes de chamar qualquer plano de produção.
Como instalar
- Escolha uma VPS e defina o porte pelo pico de login, refresh token e client credentials; use os números oficiais como ponto de partida e reserve disco para PostgreSQL, logs e backups.
- Para instalação rápida, use a aplicação Keycloak da Hostinger; para uma implantação manual, siga a documentação oficial do container e crie uma imagem otimizada com o comando de build.
- Em produção, configure um banco PostgreSQL, hostname, credenciais do banco e o usuário administrador inicial antes de expor o serviço.
- Inicie em modo de produção com HTTPS. Não publique o ambiente com start-dev: a documentação oficial diz que esse modo tem padrões inseguros e deve ser evitado em produção.
- Ative health checks e métricas, teste login e renovação de token, faça backup do PostgreSQL e acompanhe CPU, memória, espaço em disco e latência do banco.
Perguntas frequentes
Qual VPS é indicada para Keycloak?
A página oficial da Hostinger lista, para Keycloak, KVM 1 com 1 vCPU, 4 GB de RAM e 50 GB de NVMe; KVM 2 com 2 vCPUs, 8 GB e 100 GB; e KVM 4 com 4 vCPUs, 16 GB e 200 GB. Isso é uma linha comercial de partida. O sizing oficial do Keycloak deve ser ajustado pela taxa de autenticações e pelos testes de carga.
Keycloak precisa de GPU?
Não. Keycloak cuida de identidade, autenticação e autorização e não exige GPU. Uma GPU só seria necessária para outra carga da arquitetura, como um modelo de IA local, que deve ser dimensionada separadamente.
Dá para usar Keycloak sem PostgreSQL?
Para produção, planeje um banco externo persistente. A documentação do container mostra uma configuração com PostgreSQL. O tamanho do disco e o backup devem considerar o banco, logs, exportações e retenção, não apenas o contêiner do Keycloak.
Quando não vale hospedar Keycloak em VPS?
Não vale quando sua equipe não consegue assumir atualizações, HTTPS, banco, backup, monitoramento e resposta a incidentes de autenticação. Nesse cenário, um serviço de identidade gerenciado pode reduzir a operação. Também não use uma VPS pequena sem testar: picos de login e renovação de token, e não o total de usuários cadastrados, definem a carga.
Fontes
- Keycloak Docs: conceitos oficiais para dimensionar CPU e memória — conferido em 06/08/2026
- Keycloak Docs: execução e configuração do container em produção — conferido em 06/08/2026
- Hostinger: página oficial de VPS para Keycloak e planos KVM — conferido em 06/08/2026
Relacionados
DirectusDirectus é um backend colaborativo e CMS headless que se conecta ao seu banco de dados para gerar APIs REST e GraphQL, uma interface visual e recursos de tempo real. Em uma VPS, você mantém a instância, o banco e os arquivos sob sua operação. Esta página compara onde hospedar Directus e separa o requisito do contêiner da capacidade real da sua base de dados.
Banco de dados e backendHasura GraphQL EngineHasura GraphQL Engine cria uma camada GraphQL sobre bancos de dados e concentra autorização, consultas, assinaturas em tempo real e integrações em um endpoint. Nesta página, você compara VPS para auto-hospedar o Hasura, entende o que realmente dimensiona a máquina e quando o serviço gerenciado evita mais trabalho.a partir de1 vCPU · 4 GB RAM · 50 GB