aethercert
So funktioniert es

So funktioniert aethercert

Eine gehostete Steuerungsebene entscheidet, was wann passieren soll. Agents und Connectoren in Ihrem eigenen Netzwerk erledigen die Arbeit - Schlüssel erzeugen, mit Zertifizierungsstellen sprechen, Zertifikate installieren - und verbinden sich nur nach außen.

Die Komponenten von aethercert und die Richtung jeder Verbindung.
01Komponenten

Vier Teile, eine Vertrauensrichtung

Alles, was einen privaten Schlüssel oder Ihre Infrastruktur berührt, läuft in Ihrem Netzwerk.

Steuerungsebene

Dashboard und API, gehostet in Deutschland. Sie hält das Inventar, plant Erneuerungen, stellt Jobs ein und führt das Ereignisprotokoll. Sie speichert Zertifikatsmetadaten und verschlüsselte Zugangsdaten - nie private Schlüssel.

Agent

Ein Dienst unter Windows oder Linux. Er fragt Jobs ab, erzeugt Schlüssel und CSRs, beantwortet ACME-Challenges, führt Deploy-Ziele aus und durchsucht seinen Host nach installierten Zertifikaten.

CA Connector

Ein Windows-Dienst auf Ihrem AD-CS-Server. Agents senden ihm Signieranfragen mit Einmal-Tokens; er reicht sie gegen Ihre Vorlagen ein und meldet den Zustand der CA.

Certificate Connector

Ein Dienst, der kommerzielle Zertifikate bei PSW Group bestellt, ihre Schlüssel in einem verschlüsselten lokalen Speicher hält und an freigegebene Agents herausgibt.

02Lebenszyklus

Ein Zertifikat, von der Erkennung bis zur Erneuerung

1. Registrieren

Den Agent mit einem Einmal- oder Mehrfach-Token installieren. Er registriert sich und beginnt mit Check-ins.

2. Erkennen

Der Agent durchsucht seinen Host und meldet die bereits installierten Zertifikate.

3. Ausstellen

Ein Job fordert vom Agent ein Zertifikat an. Er erzeugt den Schlüssel, validiert die Domain oder ruft den CA Connector auf und erhält das signierte Zertifikat.

4. Bereitstellen

Der Agent führt das Deploy-Ziel aus - ein signiertes Paket oder Ihr eigenes Skript - und meldet das Ergebnis.

5. Erneuern

Vor Ablauf stellt die Steuerungsebene die nächste Erneuerung ein, und dieselben Schritte laufen mit neuem Schlüssel erneut.

6. Überwachen

Ablauf, Fehler und Agents offline werden zu Ereignissen und, wo konfiguriert, an Ihr Monitoring gemeldet.

03Netzwerk

Nur ausgehend

Keine Komponente braucht eine eingehende Verbindung aus dem Internet.

Agents zur Steuerungsebene

HTTPS auf Port 443. Standardmäßig meldet sich ein untätiger Agent alle drei Stunden; liegt Arbeit an, innerhalb von Sekunden.

Agents zu Connectoren

Innerhalb Ihres Netzwerks: Der CA Connector lauscht auf 8443, der Certificate Connector auf einem eigenen Port. Die Steuerungsebene sieht diesen Verkehr nie.

Agents zu Appliances

REST-Pakete erreichen Load Balancer und Firewalls über deren Verwaltungsschnittstellen in Ihrem Netzwerk.

Challenge-Validierung

Nur HTTP-01 und TLS-ALPN-01 erfordern, dass die CA Port 80 bzw. 443 des Hosts erreicht - und nur während einer Ausstellung. DNS-01 braucht nichts eingehend.

04Daten

Was Ihr Netzwerk verlässt - und was nicht

An die Steuerungsebene

Zertifikatsmetadaten - Seriennummer, Fingerabdruck, Namen, Gültigkeit -, Job-Ergebnisse, Agent-Zustand und die auf jedem Host erkannten Zertifikate.

Verschlüsselt gespeichert

Von Ihnen eingetragene Zugangsdaten: DNS-Tokens, Appliance-Passwörter, CA- und Reseller-Zugänge. Nur für den jeweiligen Job an einen Agent übergeben.

Nie übertragen

Private Schlüssel. Sie entstehen auf dem Agent oder dem Certificate Connector und bleiben in Ihrem Netzwerk.

Häufige Fragen

So funktioniert es

Muss ich Firewall-Ports öffnen?

Nicht für die Steuerungsebene: Agents verbinden sich ausgehend auf 443. Innerhalb Ihres Netzwerks müssen Agents den CA Connector oder die Appliances erreichen, auf die sie bereitstellen. HTTP-01 und TLS-ALPN-01 erfordern, dass die CA den Host erreicht; DNS-01 nicht.

Was passiert, wenn die Steuerungsebene nicht erreichbar ist?

Installierte Zertifikate funktionieren weiter. Eingeplante Erneuerungen warten, bis sich Agents wieder melden können; ein ausreichend frühes Erneuerungsfenster lässt dafür Spielraum.

Auf welchen Betriebssystemen läuft der Agent?

Windows und Linux. Er kann auch in einem Container oder unter einem eigenen Prozessmanager laufen, ohne einen Betriebssystemdienst zu registrieren.

Auf den eigenen Servern ansehen

Einen Agent installieren und ein Zertifikat von der Erkennung bis zur automatischen Erneuerung verfolgen.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.