Bauen Sie eine PKI, der Sie jahrelang vertrauen können.
Produktionsreife PKI, entworfen für Sicherheit, Resilienz und Automatisierung.
PKI ist leicht bereitgestellt. Sie richtig zu machen ist schwerer.
Eine Zertifizierungsstelle wird in dem Moment zur kritischen Infrastruktur, in dem Ihre Anwendungen, Geräte, Identitäten und Dienste von ihr abhängen.
Schlechte Architektur schafft langfristige Probleme: exponierte Schlüssel, unzuverlässige Sperrung, schwierige Verlängerungen, betriebliche Abhängigkeiten und teure Migrationen.
Wir entwerfen die Vertrauensinfrastruktur, bevor diese Probleme zu Ihren werden.
Der Ansatz
Von der Vertrauensarchitektur in die Produktion
Statt eine CA hinzustellen und zu gehen, berücksichtigen wir den gesamten Lebenszyklus.
Architektur
Wir definieren CA-Hierarchie, Vertrauensmodell, Kryptografie, Sperrstrategie und Betriebsgrenzen, bevor ein einziger Schlüssel erzeugt wird.
Implementierung
Wir bauen die Root- und Issuing-Infrastruktur, integrieren die nötigen Dienste und etablieren sicheres Schlüsselmanagement mit HSM-Rückhalt.
Automatisierung
Wir verbinden Ausstellung, Verlängerung, Bereitstellung und Sperrung über ACME und REST mit den Systemen, die von Zertifikaten abhängen.
Übergabe
Sie erhalten die Dokumentation, Runbooks und das Betriebswissen, um die Umgebung souverän zu betreiben.
Ihre PKI sollte nicht das nächste Altsystem werden, das Sie ersetzen müssen. Für die Produktion entworfen. Für den Langzeitbetrieb gebaut.
Das erhalten Sie
Ein PKI-Fundament, auf das sich Ihre Infrastruktur verlassen kann
Sichere CA-Architektur
Offline-Roots und kontrollierte Issuing-Infrastruktur, entworfen um Ihr Risikoprofil.
Zuverlässige Zertifikatsvalidierung
OCSP-, CRL- und AIA-Dienste für einen verlässlichen Zertifikatslebenszyklus.
Geschützte Schlüssel
Moderne Kryptografie (ECDSA P-384 / SHA-512) und HSM-Integration, wo erforderlich.
Betriebsbereitschaft
Automatisierung, Dokumentation, Runbooks und ein klarer Weg in die Produktion.
Vorgehen
Fünf Schritte von der Architektur zum Betrieb
Bewerten
Vertrauensanker, Zertifikatsprofile und nutzende Dienste erfassen.
Entwerfen
Hierarchie, Kryptografie, Sperrung und Betriebsgrenzen definieren.
Bauen
Root- und Issuing-CA mit HSM-gesicherten Schlüsseln und OCSP bereitstellen.
Integrieren
ACME, REST, Salt und Vault in Ihre bestehenden Systeme einbinden.
Betreiben
Runbooks, vierteljährliche Health-Checks und laufenden Support übergeben.
Technologie
Der Stack, den wir einsetzen
Jede Komponente läuft in unserem eigenen Produktionslabor und wurde an echten Workloads validiert, nicht nur an Produktbroschüren.
Zertifizierungsstelle
EJBCA-Cluster (aktiv/aktiv hinter HAProxy) mit MariaDB Galera. OCSP unter einer Sekunde. Seit Jahren stabil.
Kryptografie
ECDSA P-384 mit SHA-512-Signaturen als moderne Basis. RSA nur, wenn Alt-Clients es erfordern.
Hardware-Sicherheit
HSM-Integration für Ebenen, auf denen Schlüssel niemals extrahierbar sein dürfen. SoftHSM2 für die Entwicklung.
Validierungsstelle
OCSP-Responder co-lokalisiert oder gepeert. CRL per HTTP gemäß RFC 5280 veröffentlicht. AIA-Pfade verifiziert.
Enrolment-Protokolle
ACME für Webserver-Zertifikate, REST für Service-Konten, CMP/SCEP für Alt-Clients.
Compliance & Audit
Auditfertiges Logging, Aufbewahrungsrichtlinie und Nachweissammlung. NIS2 Artikel 21 vom ersten Tag an.
Bereit, PKI richtig zu bauen?
Neu anfangen, Alt-Infrastruktur ersetzen oder eine bestehende Umgebung stärken: wir können helfen.