So funktioniert aethercert
Eine gehostete Steuerungsebene entscheidet, was wann passieren soll. Agents und Connectoren in Ihrem eigenen Netzwerk erledigen die Arbeit - Schlüssel erzeugen, mit Zertifizierungsstellen sprechen, Zertifikate installieren - und verbinden sich nur nach außen.
Control plane
dashboard · API · scheduler — hosted in Germany
Your network
Agents
Windows · Linux
CA connector
AD CS · :8443
Certificate connector
PSW Group
Vier Teile, eine Vertrauensrichtung
Alles, was einen privaten Schlüssel oder Ihre Infrastruktur berührt, läuft in Ihrem Netzwerk.
Steuerungsebene
Dashboard und API, gehostet in Deutschland. Sie hält das Inventar, plant Erneuerungen, stellt Jobs ein und führt das Ereignisprotokoll. Sie speichert Zertifikatsmetadaten und verschlüsselte Zugangsdaten - nie private Schlüssel.
Agent
Ein Dienst unter Windows oder Linux. Er fragt Jobs ab, erzeugt Schlüssel und CSRs, beantwortet ACME-Challenges, führt Deploy-Ziele aus und durchsucht seinen Host nach installierten Zertifikaten.
CA Connector
Ein Windows-Dienst auf Ihrem AD-CS-Server. Agents senden ihm Signieranfragen mit Einmal-Tokens; er reicht sie gegen Ihre Vorlagen ein und meldet den Zustand der CA.
Certificate Connector
Ein Dienst, der kommerzielle Zertifikate bei PSW Group bestellt, ihre Schlüssel in einem verschlüsselten lokalen Speicher hält und an freigegebene Agents herausgibt.
Ein Zertifikat, von der Erkennung bis zur Erneuerung
1. Registrieren
Den Agent mit einem Einmal- oder Mehrfach-Token installieren. Er registriert sich und beginnt mit Check-ins.
2. Erkennen
Der Agent durchsucht seinen Host und meldet die bereits installierten Zertifikate.
3. Ausstellen
Ein Job fordert vom Agent ein Zertifikat an. Er erzeugt den Schlüssel, validiert die Domain oder ruft den CA Connector auf und erhält das signierte Zertifikat.
4. Bereitstellen
Der Agent führt das Deploy-Ziel aus - ein signiertes Paket oder Ihr eigenes Skript - und meldet das Ergebnis.
5. Erneuern
Vor Ablauf stellt die Steuerungsebene die nächste Erneuerung ein, und dieselben Schritte laufen mit neuem Schlüssel erneut.
6. Überwachen
Ablauf, Fehler und Agents offline werden zu Ereignissen und, wo konfiguriert, an Ihr Monitoring gemeldet.
Nur ausgehend
Keine Komponente braucht eine eingehende Verbindung aus dem Internet.
Agents zur Steuerungsebene
HTTPS auf Port 443. Standardmäßig meldet sich ein untätiger Agent alle drei Stunden; liegt Arbeit an, innerhalb von Sekunden.
Agents zu Connectoren
Innerhalb Ihres Netzwerks: Der CA Connector lauscht auf 8443, der Certificate Connector auf einem eigenen Port. Die Steuerungsebene sieht diesen Verkehr nie.
Agents zu Appliances
REST-Pakete erreichen Load Balancer und Firewalls über deren Verwaltungsschnittstellen in Ihrem Netzwerk.
Challenge-Validierung
Nur HTTP-01 und TLS-ALPN-01 erfordern, dass die CA Port 80 bzw. 443 des Hosts erreicht - und nur während einer Ausstellung. DNS-01 braucht nichts eingehend.
Was Ihr Netzwerk verlässt - und was nicht
An die Steuerungsebene
Zertifikatsmetadaten - Seriennummer, Fingerabdruck, Namen, Gültigkeit -, Job-Ergebnisse, Agent-Zustand und die auf jedem Host erkannten Zertifikate.
Verschlüsselt gespeichert
Von Ihnen eingetragene Zugangsdaten: DNS-Tokens, Appliance-Passwörter, CA- und Reseller-Zugänge. Nur für den jeweiligen Job an einen Agent übergeben.
Nie übertragen
Private Schlüssel. Sie entstehen auf dem Agent oder dem Certificate Connector und bleiben in Ihrem Netzwerk.
Verwandte Funktionen
Häufige Fragen
So funktioniert es
Muss ich Firewall-Ports öffnen?
Nicht für die Steuerungsebene: Agents verbinden sich ausgehend auf 443. Innerhalb Ihres Netzwerks müssen Agents den CA Connector oder die Appliances erreichen, auf die sie bereitstellen. HTTP-01 und TLS-ALPN-01 erfordern, dass die CA den Host erreicht; DNS-01 nicht.
Was passiert, wenn die Steuerungsebene nicht erreichbar ist?
Installierte Zertifikate funktionieren weiter. Eingeplante Erneuerungen warten, bis sich Agents wieder melden können; ein ausreichend frühes Erneuerungsfenster lässt dafür Spielraum.
Auf welchen Betriebssystemen läuft der Agent?
Windows und Linux. Er kann auch in einem Container oder unter einem eigenen Prozessmanager laufen, ohne einen Betriebssystemdienst zu registrieren.
Auf den eigenen Servern ansehen
Einen Agent installieren und ein Zertifikat von der Erkennung bis zur automatischen Erneuerung verfolgen.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.