PKI-Design & Implementierung

Bauen Sie eine PKI, der Sie jahrelang vertrauen können.

Produktionsreife PKI, entworfen für Sicherheit, Resilienz und Automatisierung.

EJBCAOffline RootIssuing CAOCSPCRLHSM

PKI ist leicht bereitgestellt. Sie richtig zu machen ist schwerer.

Eine Zertifizierungsstelle wird in dem Moment zur kritischen Infrastruktur, in dem Ihre Anwendungen, Geräte, Identitäten und Dienste von ihr abhängen.

Schlechte Architektur schafft langfristige Probleme: exponierte Schlüssel, unzuverlässige Sperrung, schwierige Verlängerungen, betriebliche Abhängigkeiten und teure Migrationen.

Wir entwerfen die Vertrauensinfrastruktur, bevor diese Probleme zu Ihren werden.

Der Ansatz

Von der Vertrauensarchitektur in die Produktion

Statt eine CA hinzustellen und zu gehen, berücksichtigen wir den gesamten Lebenszyklus.

01 · Architecture

Architektur

Wir definieren CA-Hierarchie, Vertrauensmodell, Kryptografie, Sperrstrategie und Betriebsgrenzen, bevor ein einziger Schlüssel erzeugt wird.

02 · Implementation

Implementierung

Wir bauen die Root- und Issuing-Infrastruktur, integrieren die nötigen Dienste und etablieren sicheres Schlüsselmanagement mit HSM-Rückhalt.

03 · Automation

Automatisierung

Wir verbinden Ausstellung, Verlängerung, Bereitstellung und Sperrung über ACME und REST mit den Systemen, die von Zertifikaten abhängen.

04 · Handover

Übergabe

Sie erhalten die Dokumentation, Runbooks und das Betriebswissen, um die Umgebung souverän zu betreiben.

Ihre PKI sollte nicht das nächste Altsystem werden, das Sie ersetzen müssen. Für die Produktion entworfen. Für den Langzeitbetrieb gebaut.

Das erhalten Sie

Ein PKI-Fundament, auf das sich Ihre Infrastruktur verlassen kann

Sichere CA-Architektur

Offline-Roots und kontrollierte Issuing-Infrastruktur, entworfen um Ihr Risikoprofil.

Zuverlässige Zertifikatsvalidierung

OCSP-, CRL- und AIA-Dienste für einen verlässlichen Zertifikatslebenszyklus.

Geschützte Schlüssel

Moderne Kryptografie (ECDSA P-384 / SHA-512) und HSM-Integration, wo erforderlich.

Betriebsbereitschaft

Automatisierung, Dokumentation, Runbooks und ein klarer Weg in die Produktion.

Vorgehen

Fünf Schritte von der Architektur zum Betrieb

01

Bewerten

Vertrauensanker, Zertifikatsprofile und nutzende Dienste erfassen.

02

Entwerfen

Hierarchie, Kryptografie, Sperrung und Betriebsgrenzen definieren.

03

Bauen

Root- und Issuing-CA mit HSM-gesicherten Schlüsseln und OCSP bereitstellen.

04

Integrieren

ACME, REST, Salt und Vault in Ihre bestehenden Systeme einbinden.

05

Betreiben

Runbooks, vierteljährliche Health-Checks und laufenden Support übergeben.

Technologie

Der Stack, den wir einsetzen

Jede Komponente läuft in unserem eigenen Produktionslabor und wurde an echten Workloads validiert, nicht nur an Produktbroschüren.

Zertifizierungsstelle

EJBCARFC 5280

EJBCA-Cluster (aktiv/aktiv hinter HAProxy) mit MariaDB Galera. OCSP unter einer Sekunde. Seit Jahren stabil.

Kryptografie

ECDSA P-384SHA-512

ECDSA P-384 mit SHA-512-Signaturen als moderne Basis. RSA nur, wenn Alt-Clients es erfordern.

Hardware-Sicherheit

PKCS#11SoftHSM2HSM

HSM-Integration für Ebenen, auf denen Schlüssel niemals extrahierbar sein dürfen. SoftHSM2 für die Entwicklung.

Validierungsstelle

OCSPCRLAIA

OCSP-Responder co-lokalisiert oder gepeert. CRL per HTTP gemäß RFC 5280 veröffentlicht. AIA-Pfade verifiziert.

Enrolment-Protokolle

ACMEEJBCA RESTCMPSCEP

ACME für Webserver-Zertifikate, REST für Service-Konten, CMP/SCEP für Alt-Clients.

Compliance & Audit

NIS2eIDASCA/B BR

Auditfertiges Logging, Aufbewahrungsrichtlinie und Nachweissammlung. NIS2 Artikel 21 vom ersten Tag an.

Bereit, PKI richtig zu bauen?

Neu anfangen, Alt-Infrastruktur ersetzen oder eine bestehende Umgebung stärken: wir können helfen.