PKI-ontwerp & implementatie

Bouw een PKI die u jarenlang kunt vertrouwen.

Productiewaardige PKI ontworpen rond beveiliging, veerkracht en automatisering.

EJBCAOffline RootIssuing CAOCSPCRLHSM

PKI is makkelijk uit te rollen. Het goed doen is moeilijker.

Een certificaatautoriteit wordt kritieke infrastructuur op het moment dat uw applicaties, apparaten, identiteiten en diensten ervan afhangen.

Slechte architectuur creëert langetermijnproblemen: blootgestelde sleutels, onbetrouwbare intrekking, moeizame vernieuwingen, operationele afhankelijkheden en dure migraties.

Wij ontwerpen de vertrouwensinfrastructuur voordat die problemen de uwe worden.

De aanpak

Van vertrouwensarchitectuur naar productie

In plaats van een CA neer te zetten en weg te lopen, houden wij rekening met de hele levenscyclus.

01 · Architecture

Architectuur

Wij definiëren de CA-hiërarchie, het vertrouwensmodel, de cryptografie, de intrekkingsstrategie en de operationele grenzen voordat er sleutels worden gegenereerd.

02 · Implementation

Implementatie

Wij bouwen de root- en issuing-infrastructuur, integreren de vereiste diensten en zetten veilig sleutelbeheer op met HSM-ondersteuning.

03 · Automation

Automatisering

Wij koppelen uitgifte, vernieuwing, uitrol en intrekking via ACME en REST aan de systemen die van certificaten afhangen.

04 · Handover

Overdracht

U ontvangt de documentatie, runbooks en operationele kennis om de omgeving met vertrouwen te beheren.

Uw PKI mag niet het volgende legacy-systeem worden dat u moet vervangen. Ontworpen voor productie. Gebouwd voor de lange termijn.

Wat u krijgt

Een PKI-fundament waar uw infrastructuur op kan bouwen

Veilige CA-architectuur

Offline roots en gecontroleerde issuing-infrastructuur, ontworpen rond uw risicoprofiel.

Betrouwbare certificaatvalidatie

OCSP-, CRL- en AIA-diensten ontworpen voor betrouwbare certificaatlevenscyclusoperaties.

Beschermde sleutels

Moderne cryptografie (ECDSA P-384 / SHA-512) en HSM-integratie waar nodig.

Operationele gereedheid

Automatisering, documentatie, runbooks en een helder pad naar productie.

Proces

Vijf stappen van architectuur naar beheer

01

Beoordelen

Vertrouwensankers, certificaatprofielen en afnemende diensten in kaart brengen.

02

Ontwerpen

Hiërarchie, cryptografie, intrekking en operationele grenzen definiëren.

03

Bouwen

Root- en issuing-CA uitrollen met HSM-beschermde sleutels en OCSP.

04

Integreren

ACME, REST, Salt en Vault aansluiten op uw bestaande systemen.

05

Beheren

Runbooks, kwartaalgezondheidschecks en doorlopende ondersteuning overdragen.

Technologie

De stack die wij uitrollen

Elk component draait in ons eigen productielab en is gevalideerd tegen echte workloads, niet alleen productbrochures.

Certificaatautoriteit

EJBCARFC 5280

EJBCA-cluster (actief/actief achter HAProxy) met MariaDB Galera. OCSP binnen een seconde. Al jaren stabiel.

Cryptografie

ECDSA P-384SHA-512

ECDSA P-384 met SHA-512-handtekeningen als moderne basis. RSA alleen wanneer legacy-clients het vereisen.

Hardwarebeveiliging

PKCS#11SoftHSM2HSM

HSM-integratie voor lagen waar sleutels nooit extraheerbaar mogen zijn. SoftHSM2 voor ontwikkeling.

Validatieautoriteit

OCSPCRLAIA

OCSP-responder gecolokaliseerd of gepeerd. CRL gepubliceerd over HTTP volgens RFC 5280. AIA-paden geverifieerd.

Enrolmentprotocollen

ACMEEJBCA RESTCMPSCEP

ACME voor webservercertificaten, REST voor serviceaccounts, CMP/SCEP voor legacy-clients.

Compliance & audit

NIS2eIDASCA/B BR

Auditklare logging, bewaarbeleid en bewijsverzameling. NIS2 artikel 21 vanaf dag één.

Klaar om PKI goed te bouwen?

Vanaf nul beginnen, legacy-infrastructuur vervangen of een bestaande omgeving versterken: wij kunnen helpen.