Runzos
Ilustração do Keycloak centralizando login, autenticação e permissões em um servidor VPS

VPS para Keycloak: onde hospedar e quanto custa de verdade

Keycloak é uma plataforma open source de gerenciamento de identidade e acesso para centralizar login, permissões e autenticação entre aplicações. Esta página compara VPS para rodá-lo e separa o plano anunciado do dimensionamento que a documentação oficial realmente publica: sessões em cache, taxa de login e banco de dados definem a máquina.

Automação e desenvolvimentoself-hosted

Qual porte de Keycloak você vai rodar?

leve1 vCPU4 GB RAM50 GB discoplano KVM 1 que a página oficial da Hostinger lista para Keycloak; serve como ponto de partida comercial, não como limite oficial de usuários
medio2 vCPU8 GB RAM100 GB discoplano KVM 2 listado pela Hostinger para Keycloak; considere também o banco PostgreSQL e a retenção de backups
pesado4 vCPU16 GB RAM200 GB discoplano KVM 4 listado pela Hostinger para Keycloak; para carga alta, a documentação manda calcular por taxa de requisições e validar em teste

A Keycloak não publica um mínimo universal de VPS por quantidade de usuários. A referência oficial de sizing parte de 1.250 MB de RAM para um pod com cache de dados de realm e 10.000 sessões; em contêineres, cerca de 300 MB são não-heap e o heap usa até 70% do limite. Para CPU, ela recomenda 1 vCPU por 15 logins com senha por segundo, 1 vCPU por 120 client-credential grants por segundo ou 1 vCPU por 120 refresh tokens por segundo, mais 150% de folga para picos, inicialização e failover. Os três portes acima são planos atuais da página oficial da Hostinger, não uma promessa de capacidade do Keycloak. Disco depende de PostgreSQL, logs, exportações e backups. Keycloak não precisa de GPU: ele executa identidade, autenticação e autorização; GPU só entra se outro serviço da sua arquitetura rodar modelos locais.

O que o Keycloak faz

Keycloak resolve um problema que costuma aparecer tarde: cada aplicação cria seu próprio login, suas permissões e sua recuperação de senha. Ao centralizar identidade, você reduz a duplicação e passa a tratar clientes, realms, credenciais e regras de acesso numa camada própria. Em troca, essa camada vira infraestrutura crítica. Uma falha nela bloqueia o acesso às aplicações conectadas; por isso, domínio, HTTPS, banco, backup e monitoramento não podem ficar para depois.

O erro mais comum é escolher a VPS pela quantidade total de usuários cadastrados. A documentação oficial dimensiona CPU por eventos por segundo, como logins com senha, refresh tokens e client credentials, e usa uma referência de 1.250 MB para cache com 10.000 sessões. Isso explica por que uma base grande, mas pouco ativa, pode consumir pouco processamento, enquanto um pico de login ou muitos serviços renovando token exige mais CPU. Meça os endpoints, observe o PostgreSQL e teste a carga antes de chamar qualquer plano de produção.

Como instalar

  1. Escolha uma VPS e defina o porte pelo pico de login, refresh token e client credentials; use os números oficiais como ponto de partida e reserve disco para PostgreSQL, logs e backups.
  2. Para instalação rápida, use a aplicação Keycloak da Hostinger; para uma implantação manual, siga a documentação oficial do container e crie uma imagem otimizada com o comando de build.
  3. Em produção, configure um banco PostgreSQL, hostname, credenciais do banco e o usuário administrador inicial antes de expor o serviço.
  4. Inicie em modo de produção com HTTPS. Não publique o ambiente com start-dev: a documentação oficial diz que esse modo tem padrões inseguros e deve ser evitado em produção.
  5. Ative health checks e métricas, teste login e renovação de token, faça backup do PostgreSQL e acompanhe CPU, memória, espaço em disco e latência do banco.

Perguntas frequentes

Qual VPS é indicada para Keycloak?

A página oficial da Hostinger lista, para Keycloak, KVM 1 com 1 vCPU, 4 GB de RAM e 50 GB de NVMe; KVM 2 com 2 vCPUs, 8 GB e 100 GB; e KVM 4 com 4 vCPUs, 16 GB e 200 GB. Isso é uma linha comercial de partida. O sizing oficial do Keycloak deve ser ajustado pela taxa de autenticações e pelos testes de carga.

Keycloak precisa de GPU?

Não. Keycloak cuida de identidade, autenticação e autorização e não exige GPU. Uma GPU só seria necessária para outra carga da arquitetura, como um modelo de IA local, que deve ser dimensionada separadamente.

Dá para usar Keycloak sem PostgreSQL?

Para produção, planeje um banco externo persistente. A documentação do container mostra uma configuração com PostgreSQL. O tamanho do disco e o backup devem considerar o banco, logs, exportações e retenção, não apenas o contêiner do Keycloak.

Quando não vale hospedar Keycloak em VPS?

Não vale quando sua equipe não consegue assumir atualizações, HTTPS, banco, backup, monitoramento e resposta a incidentes de autenticação. Nesse cenário, um serviço de identidade gerenciado pode reduzir a operação. Também não use uma VPS pequena sem testar: picos de login e renovação de token, e não o total de usuários cadastrados, definem a carga.

Fontes

Relacionados