Eine Liste „Copilot hier, Kubernetes dort“ hilft niemandem bei der Beschaffung. Der Markt hat sich auf wenige Werkzeuge je Kategorie geeinigt; die teure Frage ist, welche davon Sie als Produkt kaufen und welche Sie als Standard selbst betreiben.
Die Tabellen unten sind deshalb kein Katalog. Pro Zeile steht die marktübliche Gabel: Paid-Seite, OSS-Seite, und die Entscheidung, die in Ausschreibungen und Betrieb tatsächlich anfällt. Bewusst fehlen Operator-SDKs, Bench-Suites und Homelab-only-Tools – sie treiben selten Kauf oder Hiring.
Vier Kriterien vor der Toolwahl
Erstens: Liegt hier Daten- oder Kontrollgravitation? IdP, Secrets, Produktionsdaten, Policy und Git-Historie sind schwer zu verlassen. Observability-SaaS, eine CI-Minute und ein Edge-CDN sind es meist nicht.
Zweitens: Haben Sie ein zuständiges Team – nicht „jemand mit CKA“, sondern On-Call, Upgrade-Pfad und Incident-Übung? Ohne das ist Self-Managed Kubernetes oder selbst gehostetes Kafka die teurere Option, unabhängig vom Lizenzpreis.
Drittens: Ist der Vendor der Standard, den Auditoren und Integrationen erwarten (Entra, SAP, Oracle), oder nur eine bequemere UI auf einem offenen Standard (Prometheus, Kubernetes, PostgreSQL)? Ersteres kauft man; letzteres betreibt man oder mietet man bewusst als Managed Service.
Viertens: Drei-bis-fünf-Jahres-TCO inklusive Exit. Seat-Modelle und GB-Logs kippen oft später. OSS kippt über Stellen, die niemand geplant hat. Rechnen Sie beides, nicht den Listenpreis.
Kaufen Sie Komfort an der Kante. Behalten Sie Kontrolle, wo Wechsel oder Audit teuer wird.
Anwendungs- und Engineering-Stack
Hier ist die Lizenzfrage oft schon entschieden: SAP, Copilot, UiPath, Databricks. OSS sitzt darunter als Runtime und Exit-Pfad (OpenAPI, Keycloak, PyTorch). APIs sind am Markt drei Lose – Runtime, Vertrag/Test, Gateway – nicht eine Zeile „Backend-Tools“.
AI-Augmented Engineering
- Bezahlte Tools
- GitHub Copilot Business · Cursor · Azure OpenAI · OpenAI API
- Open Source
- Ollama · LangChain · Continue · Hugging Face
Entscheidung
Copilot/Cursor sind der Marktstandard, weil sie im Editor sitzen. Ollama/self-host nur, wenn Code oder Daten den Mandanten nicht verlassen dürfen – nicht als Default-Plattform.
SAP S/4HANA & Fiori
- Bezahlte Tools
- SAP S/4HANA Cloud · SAP BTP · SAP Build · SAP Signavio
- Open Source
- OpenUI5 · Eclipse ADT · abapGit
Entscheidung
SAP ist der Paid-Stack; OSS ist die Erweiterungswerkstatt (UI5, Git-Flow für ABAP), kein Ersatz für S/4. Wer Signavio kauft, kauft Prozesssicht – nicht Integration.
API-Frameworks & Runtimes
- Bezahlte Tools
- JetBrains All Products · Red Hat Runtimes · VMware Tanzu Spring
- Open Source
- FastAPI · Django · NestJS · Laravel · Spring Boot · Quarkus · Go (net/http, Gin)
Entscheidung
Das Framework ist fast immer OSS. Quarkus vs. Spring ist Speicher, Native-Image und Ops – nicht Lizenz. FastAPI, wenn Python API-first ist; NestJS in TypeScript-Teams; Laravel in PHP-Landschaften; Django, wenn Admin und Batteries mitgeliefert werden sollen. Go, wenn wenige Binaries und klare Concurrency zählen. Bezahlt wird die IDE und der Vendor-Support um das Runtime, nicht die Sprache.
API-Verträge, Katalog & Test
- Bezahlte Tools
- Postman Enterprise · SwaggerHub · Stoplight
- Open Source
- OpenAPI · Swagger UI · Spectral · Bruno · Pact · pytest · REST-assured
Entscheidung
OpenAPI ist der Exit-Pfad – unabhängig vom Tool, in dem Spezifikation und Mocks leben. Postman/SwaggerHub, wenn Collections, Mock-Server und Governance organisationsweit sitzen sollen. Bruno oder Git-native Specs, wenn der Vertrag im selben Repo wie der Code reviewbar bleiben muss. Pact, sobald mehrere Consumer dieselbe API brechen können; pytest/REST-assured für die Implementierungstests darunter.
API-Gateway & Integration
- Bezahlte Tools
- Amazon API Gateway · Azure API Management · Kong Enterprise · MuleSoft · Apigee
- Open Source
- Kong Gateway · Apache APISIX · KrakenD · Apache Camel
Entscheidung
Managed Gateway (API Gateway, APIM, Apigee), wenn Auth, Rate-Limit und Developer-Portal schon in der Cloud-Rechnung liegen. Kong oder APISIX im Cluster, wenn Plugins und Policies neben den Workloads bleiben sollen. MuleSoft nur, wo ein ESB bereits Konzernstandard ist – nicht als erste API-Schicht. Camel, wenn Integrationsmuster (ERP, SOAP, Dateien) das eigentliche Problem sind, nicht REST-Exposure.
Enterprise Process Automation & RPA
- Bezahlte Tools
- UiPath · Microsoft Power Automate · Power BI Pro
- Open Source
- Apache Airflow · n8n · KNIME Analytics
Entscheidung
UiPath/Power Automate, wenn Fachbereiche die Prozesse besitzen. Airflow/n8n, wenn Engineering die Pipeline besitzt. Beides parallel ohne Owner ist doppelte Automatisierungsschuld.
Full-Stack Web & Mobile
- Bezahlte Tools
- Vercel Pro · Figma · Expo EAS · Auth0 / Okta
- Open Source
- Next.js · React · React Native · Tailwind CSS · Go · Keycloak
Entscheidung
Vercel/Auth0 für Time-to-Market. Next.js + Keycloak, sobald Identität, Hosting oder Logs in der EU/on-prem bleiben müssen. Figma bleibt unabhängig vom Runtime-Stack.
AI/ML, Data & Quality Assurance
- Bezahlte Tools
- Databricks · Snowflake · Azure ML · AWS SageMaker
- Open Source
- Scikit-learn · PyTorch · Apache Spark · dbt Core · MLflow
Entscheidung
Databricks/Snowflake, wenn die Organisation dort schon Datengravitation hat. PyTorch + dbt, wenn ein Team Lakehouse betreiben kann. SageMaker/Azure ML selten als erste Wahl ohne bestehende Cloud-Bindung.
Plattform, Delivery und Security
In Stellenanzeigen und SoWs sind GitOps, IaC, Cluster, Secrets, Netz, Daten und Supply Chain getrennte Lose. Wer sie in einer Zeile „DevOps-Tools“ kauft, mischt IdP-Lock-in mit einem Helm-Chart.
Paid sind vor allem verwaltete Kontrollflächen (EKS/AKS/SKE, Vault Enterprise, Datadog). OSS sind die De-facto-Standards, mit denen dieselben Teams liefern: Argo CD, Kubernetes, Prometheus, Kyverno, Trivy. Hybrid ist der Normalfall, nicht der Kompromiss.
GitOps & Continuous Delivery
- Bezahlte Tools
- GitLab Ultimate · GitHub Enterprise · Azure DevOps
- Open Source
- Argo CD · Helm · Flux CD · Kustomize · Renovate · GitLab CI
Entscheidung
Bezahlt wird die Source-of-Truth (GitLab/GitHub/Azure DevOps). Argo CD oder Flux bleiben OSS – der Engpass ist Promotion, RBAC und Secrets, nicht das GitOps-Produkt. Helm ist der Marktstandard; Kustomize oft als Overlay, nicht als Ersatz.
Infrastructure as Code
- Bezahlte Tools
- HCP Terraform · Red Hat Ansible Automation Platform
- Open Source
- OpenTofu · Terraform · Ansible · Terragrunt · Crossplane
Entscheidung
HCP Terraform, wenn Remote State, Policy und viele Teams zentral gesteuert werden müssen. OpenTofu/Terraform + Git, wenn State in Ihrem CI/GitOps liegt. Ansible AAP ab vielen Operatoren mit Audit-Pflicht; sonst Ansible OSS in der Plattform-Gruppe.
Kubernetes-Plattform
- Bezahlte Tools
- AWS EKS · Azure AKS · STACKIT SKE · Rancher Prime
- Open Source
- Kubernetes · K3s · Cluster Autoscaler · KEDA · metrics-server
Entscheidung
Managed Kubernetes ist der Default, solange kein Plattform-Team und kein harter Grund (Air-Gap, Stückkosten, konkreter EU-Host) vorliegt. Self-Managed ohne genau dieses Team ist die teure Variante. KEDA, wenn Event-Last die Skalierung treibt – nicht als Dekoration.
Identity & Secrets
- Bezahlte Tools
- HashiCorp Vault Enterprise · Microsoft Entra ID · Okta
- Open Source
- Keycloak · OpenBao · External Secrets Operator · cert-manager · SOPS
Entscheidung
Workforce-IdP nicht neu bauen: Entra oder Okta. Keycloak, wenn Sie den IdP selbst beherrschen müssen (Kunden, Souveränität). Vault Enterprise bei vielen Secret Engines, Replikation, HSM. Für GitOps reicht oft SOPS + External Secrets; OpenBao, wenn Vault-API ohne Vendor-Lock gebraucht wird.
Networking & Traffic
- Bezahlte Tools
- NGINX Plus · Cloudflare · Istio Ambient / Solo.io
- Open Source
- NGINX Ingress · Traefik · Istio · Cilium · Calico · CoreDNS · external-dns
Entscheidung
Cilium ist die aktuelle CNI-Richtung; Calico bleibt dort, wo es schon liegt. Ingress: NGINX oder Traefik. Istio nur mit klarem Mesh-Ziel (mTLS, East-West) und Betriebsmodell – Mesh „für Security“ ohne das ist Kosten ohne Nutzen. Cloudflare am Edge, nicht als Ersatz für Cluster-Netz.
Datenbanken & Stateful Workloads
- Bezahlte Tools
- Amazon RDS / Aurora · Oracle Database · MongoDB Atlas · Redis Enterprise
- Open Source
- PostgreSQL · CloudNativePG · Redis · MariaDB · Barman
Entscheidung
Die echte Gabel: RDS/Aurora vs. PostgreSQL mit CloudNativePG. Oracle bleibt, wo die Lizenz schon existiert. Redis OSS für Cache; Redis Enterprise bei Multi-AZ, Support und Compliance. Atlas, wenn Sie Mongo-Ops nicht selbst tragen wollen.
Messaging & Object Storage
- Bezahlte Tools
- Confluent Cloud · Amazon MQ · Amazon S3 · STACKIT Object Storage
- Open Source
- Apache Kafka · Strimzi · RabbitMQ · MinIO
Entscheidung
RabbitMQ für Work-Queues; Kafka, wenn mehrere Consumer Replay brauchen. Nicht beides ohne Schnitt. Confluent/Amazon MQ, wenn niemand Kafka/Broker betreiben soll. Object Storage: S3/STACKIT als Default; MinIO, wenn S3-API on-prem oder im Cluster liegen muss.
Observability & Operations
- Bezahlte Tools
- Datadog · Grafana Cloud · New Relic · PagerDuty
- Open Source
- Prometheus · Grafana · Loki · Grafana Alloy · OpenTelemetry Collector · Thanos · Alertmanager · Zabbix
Entscheidung
Prometheus/Grafana/Loki ist der Kubernetes-Default. Datadog oder Grafana Cloud, wenn SRE-Kapazität fehlt oder APM+Logs+Infra in einem Vertrag sitzen sollen. Beides parallel ohne Zuständigkeit ist der klassische Kostenleck. PagerDuty, sobald On-Call ein Prozess ist – Alertmanager allein skaliert das nicht.
Policy & Runtime Security
- Bezahlte Tools
- Prisma Cloud · Aqua Security · CrowdStrike
- Open Source
- Kyverno · Falco · kube-bench
Entscheidung
Kyverno im Cluster deckt die meisten Admission-/Compliance-Fälle. Prisma/Aqua, wenn CSPM, Runtime und Auditor einen Vendor brauchen. Falco für Runtime-Signale; kube-bench für CIS-Baseline – nicht als Sicherheitsstrategie.
Supply Chain Security
- Bezahlte Tools
- Snyk · GitHub Advanced Security · JFrog Artifactory
- Open Source
- Trivy · Cosign · Sigstore · Harbor · Gitleaks
Entscheidung
Trivy in der Pipeline ist die Baseline, die jedes Team tragen kann. Snyk/GHAS, wenn Developer-UX, Reachability und Ticketfluss den Ausschlag geben. Harbor als interne Registry mit Scan; Cosign/Sigstore, wenn Provenance vertraglich gefordert ist – nicht als Checkbox.
Ein belastbares Hybrid-Default
Wenn keine Sonderconstraint (Air-Gap, bestehendes Oracle, vorgeschriebener Konzern-IdP) vorliegt, trägt dieses Muster in DACH-Projekten am häufigsten: GitLab oder GitHub als bezahlte Source-of-Truth; Argo CD + Helm für Delivery; managed Kubernetes (EKS, AKS oder STACKIT SKE); Kyverno im Cluster; SOPS plus External Secrets, Vault oder OpenBao nur wenn Secret-Engines wirklich gebraucht werden.
Daten: PostgreSQL (RDS oder CloudNativePG), Redis OSS als Cache, RabbitMQ für Queues oder Kafka nur bei Replay und vielen Consumern. Observability: Prometheus, Grafana, Loki, OpenTelemetry – Datadog oder Grafana Cloud erst, wenn APM und Personal den Betrieb der Kette nicht mehr decken. Workforce-Login über Entra; Keycloak für produktseitige Identität, die Sie beherrschen müssen.
Das Default ist langweilig. Genau deshalb ist es finanzierbar und besetzbar. Abweichungen brauchen einen Satz Begründung, nicht ein weiteres Tool aus der CNCF-Landschaft.
Fehlkäufe, die wir regelmäßig sehen
GitOps-Produkt kaufen, ohne Promotion zwischen Staging und Produktion zu definieren. Dann bleibt Argo CD ein teurer kubectl-Ersatz.
Datadog und eine vollständige Prometheus-Loki-Kette parallel, ohne festzulegen, welche der beiden Systeme alerting-führend ist. Das verdoppelt Lizenz und On-Call-Lärm.
Vault Enterprise für drei Application Secrets, die in Git mit SOPS und External Secrets sauberer wären. Umgekehrt: SOPS allein, sobald dynamische Datenbank-Creds und Rotation Pflicht sind.
Istio „für Zero Trust“, ohne mTLS-Betriebsmodell und ohne jemanden, der Sidecars oder Ambient upgradet. Cilium plus NetworkPolicies lösen den Großteil der Segmentierung vorher.
Kafka und RabbitMQ im selben Integrationspfad ohne Schnitt. Und Trivy plus Snyk plus GitHub Advanced Security mit drei Ticketflüssen – Scan-Theater statt einer Pipeline-Baseline.
Postman als einzige Wahrheit, ohne OpenAPI im Repo. Dann gehört der Vertrag der Tool-Lizenz, nicht dem Code. Umgekehrt: MuleSoft oder Apigee als erste API-Schicht, obwohl Kong oder ein Cloud-Gateway die Exposure schon lösen würde.
Wie Sie die Tabellen nutzen
Gehen Sie zeilenweise vor: erst die Entscheidungsspalte, dann die Toolnamen. Wenn Ihr Constraint (Souveränität, bestehender Vendor, fehlendes Team) die Spalte kippt, ist das der Stack – nicht die längere Feature-Matrix.
Wenn Sie eine Zeile in einen Zielstack übersetzen wollen – etwa Argo CD mit klarer Promotion oder PostgreSQL mit CloudNativePG statt eines weiteren RDS-Flecks – ist das eine Architekturentscheidung, kein Tool-Vergleich. Dafür braucht es Ihre Constraints, nicht eine weitere Liste.
