Bouw een PKI die u jarenlang kunt vertrouwen.
Productiewaardige PKI ontworpen rond beveiliging, veerkracht en automatisering.
PKI is makkelijk uit te rollen. Het goed doen is moeilijker.
Een certificaatautoriteit wordt kritieke infrastructuur op het moment dat uw applicaties, apparaten, identiteiten en diensten ervan afhangen.
Slechte architectuur creëert langetermijnproblemen: blootgestelde sleutels, onbetrouwbare intrekking, moeizame vernieuwingen, operationele afhankelijkheden en dure migraties.
Wij ontwerpen de vertrouwensinfrastructuur voordat die problemen de uwe worden.
De aanpak
Van vertrouwensarchitectuur naar productie
In plaats van een CA neer te zetten en weg te lopen, houden wij rekening met de hele levenscyclus.
Architectuur
Wij definiëren de CA-hiërarchie, het vertrouwensmodel, de cryptografie, de intrekkingsstrategie en de operationele grenzen voordat er sleutels worden gegenereerd.
Implementatie
Wij bouwen de root- en issuing-infrastructuur, integreren de vereiste diensten en zetten veilig sleutelbeheer op met HSM-ondersteuning.
Automatisering
Wij koppelen uitgifte, vernieuwing, uitrol en intrekking via ACME en REST aan de systemen die van certificaten afhangen.
Overdracht
U ontvangt de documentatie, runbooks en operationele kennis om de omgeving met vertrouwen te beheren.
Uw PKI mag niet het volgende legacy-systeem worden dat u moet vervangen. Ontworpen voor productie. Gebouwd voor de lange termijn.
Wat u krijgt
Een PKI-fundament waar uw infrastructuur op kan bouwen
Veilige CA-architectuur
Offline roots en gecontroleerde issuing-infrastructuur, ontworpen rond uw risicoprofiel.
Betrouwbare certificaatvalidatie
OCSP-, CRL- en AIA-diensten ontworpen voor betrouwbare certificaatlevenscyclusoperaties.
Beschermde sleutels
Moderne cryptografie (ECDSA P-384 / SHA-512) en HSM-integratie waar nodig.
Operationele gereedheid
Automatisering, documentatie, runbooks en een helder pad naar productie.
Proces
Vijf stappen van architectuur naar beheer
Beoordelen
Vertrouwensankers, certificaatprofielen en afnemende diensten in kaart brengen.
Ontwerpen
Hiërarchie, cryptografie, intrekking en operationele grenzen definiëren.
Bouwen
Root- en issuing-CA uitrollen met HSM-beschermde sleutels en OCSP.
Integreren
ACME, REST, Salt en Vault aansluiten op uw bestaande systemen.
Beheren
Runbooks, kwartaalgezondheidschecks en doorlopende ondersteuning overdragen.
Technologie
De stack die wij uitrollen
Elk component draait in ons eigen productielab en is gevalideerd tegen echte workloads, niet alleen productbrochures.
Certificaatautoriteit
EJBCA-cluster (actief/actief achter HAProxy) met MariaDB Galera. OCSP binnen een seconde. Al jaren stabiel.
Cryptografie
ECDSA P-384 met SHA-512-handtekeningen als moderne basis. RSA alleen wanneer legacy-clients het vereisen.
Hardwarebeveiliging
HSM-integratie voor lagen waar sleutels nooit extraheerbaar mogen zijn. SoftHSM2 voor ontwikkeling.
Validatieautoriteit
OCSP-responder gecolokaliseerd of gepeerd. CRL gepubliceerd over HTTP volgens RFC 5280. AIA-paden geverifieerd.
Enrolmentprotocollen
ACME voor webservercertificaten, REST voor serviceaccounts, CMP/SCEP voor legacy-clients.
Compliance & audit
Auditklare logging, bewaarbeleid en bewijsverzameling. NIS2 artikel 21 vanaf dag één.
Klaar om PKI goed te bouwen?
Vanaf nul beginnen, legacy-infrastructuur vervangen of een bestaande omgeving versterken: wij kunnen helpen.