OKAS-IT

Insight

Bezahlte vs. Open-Source-Tools nach Kompetenzbereich

Nicht die Tool-Liste entscheidet, sondern wo Sie Betrieb, Daten und Lock-in selbst tragen können – mit konkreten Paid-vs-OSS-Gabeln von GitOps bis Supply Chain.

17. August 2026 · ca. 11 Min. Lesezeit

Open SourceKostenStrategieInfrastruktur

Eine Liste „Copilot hier, Kubernetes dort“ hilft niemandem bei der Beschaffung. Der Markt hat sich auf wenige Werkzeuge je Kategorie geeinigt; die teure Frage ist, welche davon Sie als Produkt kaufen und welche Sie als Standard selbst betreiben.

Die Tabellen unten sind deshalb kein Katalog. Pro Zeile steht die marktübliche Gabel: Paid-Seite, OSS-Seite, und die Entscheidung, die in Ausschreibungen und Betrieb tatsächlich anfällt. Bewusst fehlen Operator-SDKs, Bench-Suites und Homelab-only-Tools – sie treiben selten Kauf oder Hiring.

Vier Kriterien vor der Toolwahl

Erstens: Liegt hier Daten- oder Kontrollgravitation? IdP, Secrets, Produktionsdaten, Policy und Git-Historie sind schwer zu verlassen. Observability-SaaS, eine CI-Minute und ein Edge-CDN sind es meist nicht.

Zweitens: Haben Sie ein zuständiges Team – nicht „jemand mit CKA“, sondern On-Call, Upgrade-Pfad und Incident-Übung? Ohne das ist Self-Managed Kubernetes oder selbst gehostetes Kafka die teurere Option, unabhängig vom Lizenzpreis.

Drittens: Ist der Vendor der Standard, den Auditoren und Integrationen erwarten (Entra, SAP, Oracle), oder nur eine bequemere UI auf einem offenen Standard (Prometheus, Kubernetes, PostgreSQL)? Ersteres kauft man; letzteres betreibt man oder mietet man bewusst als Managed Service.

Viertens: Drei-bis-fünf-Jahres-TCO inklusive Exit. Seat-Modelle und GB-Logs kippen oft später. OSS kippt über Stellen, die niemand geplant hat. Rechnen Sie beides, nicht den Listenpreis.

Kaufen Sie Komfort an der Kante. Behalten Sie Kontrolle, wo Wechsel oder Audit teuer wird.

Anwendungs- und Engineering-Stack

Hier ist die Lizenzfrage oft schon entschieden: SAP, Copilot, UiPath, Databricks. OSS sitzt darunter als Runtime und Exit-Pfad (OpenAPI, Keycloak, PyTorch). APIs sind am Markt drei Lose – Runtime, Vertrag/Test, Gateway – nicht eine Zeile „Backend-Tools“.

AI-Augmented Engineering

Bezahlte Tools
GitHub Copilot Business · Cursor · Azure OpenAI · OpenAI API
Open Source
Ollama · LangChain · Continue · Hugging Face

Entscheidung

Copilot/Cursor sind der Marktstandard, weil sie im Editor sitzen. Ollama/self-host nur, wenn Code oder Daten den Mandanten nicht verlassen dürfen – nicht als Default-Plattform.

SAP S/4HANA & Fiori

Bezahlte Tools
SAP S/4HANA Cloud · SAP BTP · SAP Build · SAP Signavio
Open Source
OpenUI5 · Eclipse ADT · abapGit

Entscheidung

SAP ist der Paid-Stack; OSS ist die Erweiterungswerkstatt (UI5, Git-Flow für ABAP), kein Ersatz für S/4. Wer Signavio kauft, kauft Prozesssicht – nicht Integration.

API-Frameworks & Runtimes

Bezahlte Tools
JetBrains All Products · Red Hat Runtimes · VMware Tanzu Spring
Open Source
FastAPI · Django · NestJS · Laravel · Spring Boot · Quarkus · Go (net/http, Gin)

Entscheidung

Das Framework ist fast immer OSS. Quarkus vs. Spring ist Speicher, Native-Image und Ops – nicht Lizenz. FastAPI, wenn Python API-first ist; NestJS in TypeScript-Teams; Laravel in PHP-Landschaften; Django, wenn Admin und Batteries mitgeliefert werden sollen. Go, wenn wenige Binaries und klare Concurrency zählen. Bezahlt wird die IDE und der Vendor-Support um das Runtime, nicht die Sprache.

API-Verträge, Katalog & Test

Bezahlte Tools
Postman Enterprise · SwaggerHub · Stoplight
Open Source
OpenAPI · Swagger UI · Spectral · Bruno · Pact · pytest · REST-assured

Entscheidung

OpenAPI ist der Exit-Pfad – unabhängig vom Tool, in dem Spezifikation und Mocks leben. Postman/SwaggerHub, wenn Collections, Mock-Server und Governance organisationsweit sitzen sollen. Bruno oder Git-native Specs, wenn der Vertrag im selben Repo wie der Code reviewbar bleiben muss. Pact, sobald mehrere Consumer dieselbe API brechen können; pytest/REST-assured für die Implementierungstests darunter.

API-Gateway & Integration

Bezahlte Tools
Amazon API Gateway · Azure API Management · Kong Enterprise · MuleSoft · Apigee
Open Source
Kong Gateway · Apache APISIX · KrakenD · Apache Camel

Entscheidung

Managed Gateway (API Gateway, APIM, Apigee), wenn Auth, Rate-Limit und Developer-Portal schon in der Cloud-Rechnung liegen. Kong oder APISIX im Cluster, wenn Plugins und Policies neben den Workloads bleiben sollen. MuleSoft nur, wo ein ESB bereits Konzernstandard ist – nicht als erste API-Schicht. Camel, wenn Integrationsmuster (ERP, SOAP, Dateien) das eigentliche Problem sind, nicht REST-Exposure.

Enterprise Process Automation & RPA

Bezahlte Tools
UiPath · Microsoft Power Automate · Power BI Pro
Open Source
Apache Airflow · n8n · KNIME Analytics

Entscheidung

UiPath/Power Automate, wenn Fachbereiche die Prozesse besitzen. Airflow/n8n, wenn Engineering die Pipeline besitzt. Beides parallel ohne Owner ist doppelte Automatisierungsschuld.

Full-Stack Web & Mobile

Bezahlte Tools
Vercel Pro · Figma · Expo EAS · Auth0 / Okta
Open Source
Next.js · React · React Native · Tailwind CSS · Go · Keycloak

Entscheidung

Vercel/Auth0 für Time-to-Market. Next.js + Keycloak, sobald Identität, Hosting oder Logs in der EU/on-prem bleiben müssen. Figma bleibt unabhängig vom Runtime-Stack.

AI/ML, Data & Quality Assurance

Bezahlte Tools
Databricks · Snowflake · Azure ML · AWS SageMaker
Open Source
Scikit-learn · PyTorch · Apache Spark · dbt Core · MLflow

Entscheidung

Databricks/Snowflake, wenn die Organisation dort schon Datengravitation hat. PyTorch + dbt, wenn ein Team Lakehouse betreiben kann. SageMaker/Azure ML selten als erste Wahl ohne bestehende Cloud-Bindung.

Marktübliche Gabeln in Engineering, SAP, APIs, Automatisierung, Full-Stack und ML/QA.

Plattform, Delivery und Security

In Stellenanzeigen und SoWs sind GitOps, IaC, Cluster, Secrets, Netz, Daten und Supply Chain getrennte Lose. Wer sie in einer Zeile „DevOps-Tools“ kauft, mischt IdP-Lock-in mit einem Helm-Chart.

Paid sind vor allem verwaltete Kontrollflächen (EKS/AKS/SKE, Vault Enterprise, Datadog). OSS sind die De-facto-Standards, mit denen dieselben Teams liefern: Argo CD, Kubernetes, Prometheus, Kyverno, Trivy. Hybrid ist der Normalfall, nicht der Kompromiss.

GitOps & Continuous Delivery

Bezahlte Tools
GitLab Ultimate · GitHub Enterprise · Azure DevOps
Open Source
Argo CD · Helm · Flux CD · Kustomize · Renovate · GitLab CI

Entscheidung

Bezahlt wird die Source-of-Truth (GitLab/GitHub/Azure DevOps). Argo CD oder Flux bleiben OSS – der Engpass ist Promotion, RBAC und Secrets, nicht das GitOps-Produkt. Helm ist der Marktstandard; Kustomize oft als Overlay, nicht als Ersatz.

Infrastructure as Code

Bezahlte Tools
HCP Terraform · Red Hat Ansible Automation Platform
Open Source
OpenTofu · Terraform · Ansible · Terragrunt · Crossplane

Entscheidung

HCP Terraform, wenn Remote State, Policy und viele Teams zentral gesteuert werden müssen. OpenTofu/Terraform + Git, wenn State in Ihrem CI/GitOps liegt. Ansible AAP ab vielen Operatoren mit Audit-Pflicht; sonst Ansible OSS in der Plattform-Gruppe.

Kubernetes-Plattform

Bezahlte Tools
AWS EKS · Azure AKS · STACKIT SKE · Rancher Prime
Open Source
Kubernetes · K3s · Cluster Autoscaler · KEDA · metrics-server

Entscheidung

Managed Kubernetes ist der Default, solange kein Plattform-Team und kein harter Grund (Air-Gap, Stückkosten, konkreter EU-Host) vorliegt. Self-Managed ohne genau dieses Team ist die teure Variante. KEDA, wenn Event-Last die Skalierung treibt – nicht als Dekoration.

Identity & Secrets

Bezahlte Tools
HashiCorp Vault Enterprise · Microsoft Entra ID · Okta
Open Source
Keycloak · OpenBao · External Secrets Operator · cert-manager · SOPS

Entscheidung

Workforce-IdP nicht neu bauen: Entra oder Okta. Keycloak, wenn Sie den IdP selbst beherrschen müssen (Kunden, Souveränität). Vault Enterprise bei vielen Secret Engines, Replikation, HSM. Für GitOps reicht oft SOPS + External Secrets; OpenBao, wenn Vault-API ohne Vendor-Lock gebraucht wird.

Networking & Traffic

Bezahlte Tools
NGINX Plus · Cloudflare · Istio Ambient / Solo.io
Open Source
NGINX Ingress · Traefik · Istio · Cilium · Calico · CoreDNS · external-dns

Entscheidung

Cilium ist die aktuelle CNI-Richtung; Calico bleibt dort, wo es schon liegt. Ingress: NGINX oder Traefik. Istio nur mit klarem Mesh-Ziel (mTLS, East-West) und Betriebsmodell – Mesh „für Security“ ohne das ist Kosten ohne Nutzen. Cloudflare am Edge, nicht als Ersatz für Cluster-Netz.

Datenbanken & Stateful Workloads

Bezahlte Tools
Amazon RDS / Aurora · Oracle Database · MongoDB Atlas · Redis Enterprise
Open Source
PostgreSQL · CloudNativePG · Redis · MariaDB · Barman

Entscheidung

Die echte Gabel: RDS/Aurora vs. PostgreSQL mit CloudNativePG. Oracle bleibt, wo die Lizenz schon existiert. Redis OSS für Cache; Redis Enterprise bei Multi-AZ, Support und Compliance. Atlas, wenn Sie Mongo-Ops nicht selbst tragen wollen.

Messaging & Object Storage

Bezahlte Tools
Confluent Cloud · Amazon MQ · Amazon S3 · STACKIT Object Storage
Open Source
Apache Kafka · Strimzi · RabbitMQ · MinIO

Entscheidung

RabbitMQ für Work-Queues; Kafka, wenn mehrere Consumer Replay brauchen. Nicht beides ohne Schnitt. Confluent/Amazon MQ, wenn niemand Kafka/Broker betreiben soll. Object Storage: S3/STACKIT als Default; MinIO, wenn S3-API on-prem oder im Cluster liegen muss.

Observability & Operations

Bezahlte Tools
Datadog · Grafana Cloud · New Relic · PagerDuty
Open Source
Prometheus · Grafana · Loki · Grafana Alloy · OpenTelemetry Collector · Thanos · Alertmanager · Zabbix

Entscheidung

Prometheus/Grafana/Loki ist der Kubernetes-Default. Datadog oder Grafana Cloud, wenn SRE-Kapazität fehlt oder APM+Logs+Infra in einem Vertrag sitzen sollen. Beides parallel ohne Zuständigkeit ist der klassische Kostenleck. PagerDuty, sobald On-Call ein Prozess ist – Alertmanager allein skaliert das nicht.

Policy & Runtime Security

Bezahlte Tools
Prisma Cloud · Aqua Security · CrowdStrike
Open Source
Kyverno · Falco · kube-bench

Entscheidung

Kyverno im Cluster deckt die meisten Admission-/Compliance-Fälle. Prisma/Aqua, wenn CSPM, Runtime und Auditor einen Vendor brauchen. Falco für Runtime-Signale; kube-bench für CIS-Baseline – nicht als Sicherheitsstrategie.

Supply Chain Security

Bezahlte Tools
Snyk · GitHub Advanced Security · JFrog Artifactory
Open Source
Trivy · Cosign · Sigstore · Harbor · Gitleaks

Entscheidung

Trivy in der Pipeline ist die Baseline, die jedes Team tragen kann. Snyk/GHAS, wenn Developer-UX, Reachability und Ticketfluss den Ausschlag geben. Harbor als interne Registry mit Scan; Cosign/Sigstore, wenn Provenance vertraglich gefordert ist – nicht als Checkbox.

Plattform-Gabeln nach Teilbereich. Entscheidungsspalte vor Toolnamen lesen.

Ein belastbares Hybrid-Default

Wenn keine Sonderconstraint (Air-Gap, bestehendes Oracle, vorgeschriebener Konzern-IdP) vorliegt, trägt dieses Muster in DACH-Projekten am häufigsten: GitLab oder GitHub als bezahlte Source-of-Truth; Argo CD + Helm für Delivery; managed Kubernetes (EKS, AKS oder STACKIT SKE); Kyverno im Cluster; SOPS plus External Secrets, Vault oder OpenBao nur wenn Secret-Engines wirklich gebraucht werden.

Daten: PostgreSQL (RDS oder CloudNativePG), Redis OSS als Cache, RabbitMQ für Queues oder Kafka nur bei Replay und vielen Consumern. Observability: Prometheus, Grafana, Loki, OpenTelemetry – Datadog oder Grafana Cloud erst, wenn APM und Personal den Betrieb der Kette nicht mehr decken. Workforce-Login über Entra; Keycloak für produktseitige Identität, die Sie beherrschen müssen.

Das Default ist langweilig. Genau deshalb ist es finanzierbar und besetzbar. Abweichungen brauchen einen Satz Begründung, nicht ein weiteres Tool aus der CNCF-Landschaft.

Fehlkäufe, die wir regelmäßig sehen

GitOps-Produkt kaufen, ohne Promotion zwischen Staging und Produktion zu definieren. Dann bleibt Argo CD ein teurer kubectl-Ersatz.

Datadog und eine vollständige Prometheus-Loki-Kette parallel, ohne festzulegen, welche der beiden Systeme alerting-führend ist. Das verdoppelt Lizenz und On-Call-Lärm.

Vault Enterprise für drei Application Secrets, die in Git mit SOPS und External Secrets sauberer wären. Umgekehrt: SOPS allein, sobald dynamische Datenbank-Creds und Rotation Pflicht sind.

Istio „für Zero Trust“, ohne mTLS-Betriebsmodell und ohne jemanden, der Sidecars oder Ambient upgradet. Cilium plus NetworkPolicies lösen den Großteil der Segmentierung vorher.

Kafka und RabbitMQ im selben Integrationspfad ohne Schnitt. Und Trivy plus Snyk plus GitHub Advanced Security mit drei Ticketflüssen – Scan-Theater statt einer Pipeline-Baseline.

Postman als einzige Wahrheit, ohne OpenAPI im Repo. Dann gehört der Vertrag der Tool-Lizenz, nicht dem Code. Umgekehrt: MuleSoft oder Apigee als erste API-Schicht, obwohl Kong oder ein Cloud-Gateway die Exposure schon lösen würde.

Wie Sie die Tabellen nutzen

Gehen Sie zeilenweise vor: erst die Entscheidungsspalte, dann die Toolnamen. Wenn Ihr Constraint (Souveränität, bestehender Vendor, fehlendes Team) die Spalte kippt, ist das der Stack – nicht die längere Feature-Matrix.

Wenn Sie eine Zeile in einen Zielstack übersetzen wollen – etwa Argo CD mit klarer Promotion oder PostgreSQL mit CloudNativePG statt eines weiteren RDS-Flecks – ist das eine Architekturentscheidung, kein Tool-Vergleich. Dafür braucht es Ihre Constraints, nicht eine weitere Liste.

Verwandte Artikel

Nächster Schritt

Thema im eigenen Umfeld besprechen?

30 Min., unverbindlich – klare nächste Schritte Wir übersetzen Praxiswissen in konkrete nächste Schritte für Ihre Systemlandschaft.