Jährliche Tarife statt Abrechnung pro Zertifikat
Testen Sie aethercert kostenlos auf einem Server. Der Standard-Tarif deckt die typische Infrastruktur eines Unternehmens ab; Pro bietet höhere Limits und zusätzliche Monitoring-Integrationen.
Free
Ein Server für einen vollständigen Praxistest
Ausstellung, Bereitstellung und Erneuerung auf einem produktiven System testen – ohne Zahlungsdaten.
- 1 Zertifikat, 1 Server, 1 Domain
- Let's Encrypt, bereits eingerichtet
- Windows Certificate Store oder NGINX, Apache und frei definierbare Dateipfade unter Linux
- Automatische Erneuerung
- E-Mail-Benachrichtigungen
- 7 Tage Historie
Standard
Ein Unternehmen mit eigenen Servern
Automatisierte Zertifikatsverwaltung für Unternehmen mit eigener Infrastruktur.
- 150 Zertifikate, 75 Server, 5 Domains
- Jede Zertifizierungsstelle, öffentlich oder Ihre eigene interne CA
- Deployment-Ziele für IIS, Exchange, ADFS, Remotedesktop, SQL Server, NGINX, Apache, NetScaler, Docker und weitere Systeme
- Agent-Gruppen und Zertifikatsrichtlinien für die automatische Bereitstellung auf neuen Servern
- Alle Schlüsseltypen, inklusive exportierbarer Schlüssel für Windows
- 30 Tage Historie
Pro
Größere Umgebungen mit zentralem Monitoring
Alle Funktionen von Standard mit höheren Limits, kürzeren Check-in-Intervallen und Monitoring-Integrationen.
- 1.500 Zertifikate, 1.000 Server, 25 Domains
- Kürzere Check-in-Intervalle für Agents
- Flotten-Metriken für CheckMK, Prometheus oder Grafana
- Alarme an einen Webhook, ein SIEM über Syslog/CEF oder einen SNMP-Trap-Empfänger
- 90 Tage Historie, im Dashboard und auf den Servern
- Alle Funktionen des Standard-Tarifs
MSP
Zertifikatsmanagement als Dienstleistung verkaufen
Mandantenfähige Verwaltung mit einem getrennten Workspace pro Kunde, MSP-Konditionen und eigener Preisgestaltung.
- 5 Kundenplätze der Stufe Standard inklusive
- Ein vollständig getrennter Workspace pro Kunde
- Weitere Standard- oder Pro-Plätze zu MSP-Konditionen direkt im Dashboard buchen
- Automatische Verlängerung pro Kundenplatz verwalten
- Jeden Mitarbeitenden auf die tatsächlich betreuten Kunden beschränken
- Ihr eigener Workspace läuft mit den Werten von Standard, den Monitoring-Integrationen von Pro und 90 Tagen Historie
MSP Plus
Weiterverkauf unter eigener Marke
Alles aus MSP, plus: Ihre Kunden erreichen das Dashboard auf Ihrer eigenen Domain, unter Ihrem eigenen Namen, Logo und Ihren Farben.
- Alle Funktionen des MSP-Tarifs
- Ihre Kunden melden sich auf Ihrer eigenen Dashboard-Domain an
- Eigener Name, eigenes Logo, eigene Farben und Schrift – einschließlich Support-Angaben
- Unveränderte Plattformarchitektur und Agent-Kommunikation im Hintergrund
- Einmalige Einrichtung per DNS-Eintrag, ohne erneutes Deployment
Kostenloser Plan, keine Zahlungsdaten nötig. Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.
Schon ein Konto? Plan wechseln unter Einstellungen › Organisation › Abrechnung.
Grundsätze für alle Tarife
Keine Abrechnung pro Zertifikat oder Benutzer
Die Tarifgrenzen richten sich nach der Anzahl von Zertifikaten, Servern und Domains. Teammitglieder verursachen keine zusätzlichen Kosten.
Jährliche Abrechnung
Eine monatliche Abrechnung ist nicht verfügbar. Alle Preise verstehen sich zuzüglich anfallender Steuern. Zahlungsmethoden, Rechnungen und Kündigung verwalten Sie im Stripe-Kundenportal.
Bestehende Zertifikate bleiben bei erreichtem Limit aktiv
Ein erreichtes Limit verhindert nur das Anlegen weiterer Ressourcen. Vorhandene Zertifikate funktionieren weiterhin und werden weiterhin erneuert.
Downgrades löschen keine Daten
Ressourcen oberhalb der neuen Tarifgrenzen bleiben bestehen; neue Ressourcen können erst wieder unterhalb des Limits angelegt werden. Im Free-Tarif sind Neuausstellungen auf Let's Encrypt und EC-256-Schlüssel beschränkt.
Alle Funktionen im Vergleich
Die Matrix zeigt alle Funktionen und technisch durchgesetzten Limits. Nicht enthaltene Funktionen bleiben im Produkt sichtbar und sind mit einem Upgrade-Hinweis deaktiviert.
| Feature | Free | Standard | Pro | MSP | MSP Plus |
|---|---|---|---|---|---|
| Capacity | |||||
| Certificates | 1 | 150 | 1,500 | 150 per workspace | 150 per workspace |
| AgentsOne per server that needs a certificate. | 1 | 75 | 1,000 | 75 per workspace | 75 per workspace |
| Domains | 1 | 5 | 25 | 5 per workspace | 5 per workspace |
| Team membersInvite by email instead of sharing a login. | Unlimited | Unlimited | Unlimited | Unlimited | Unlimited |
| Certificate authorities | |||||
| Let's EncryptSeeded on every account – nothing to configure. | Included | Included | Included | Included | Included |
| Public CAs via EAB (External Account Binding)Google Trust Services, ZeroSSL, SSL.com, Actalis. | Not included | Included | Included | Included | Included |
| PSW Group reseller | Not included | Included | Included | Included | Included |
| Self-hosted ACME serverstep-ca and anything else that speaks ACME. | Not included | Included | Included | Included | Included |
| Internal CA over REST | Not included | Included | Included | Included | Included |
| Active Directory Certificate ServicesThrough the CA connector. | Not included | Included | Included | Included | Included |
| Validation | |||||
| HTTP-01 validation | Included | Included | Included | Included | Included |
| DNS-01 validation | Included | Included | Included | Included | Included |
| Wildcard certificatesRequires DNS-01, on any plan. | Included | Included | Included | Included | Included |
| DNS providersCloudflare, Route 53, Azure, Google Cloud, Hetzner and the rest – plus ACME-DNS, a webhook and a custom script. | 217 | 217 | 217 | 217 | 217 |
| Private key types | EC-256 | EC-256/384, RSA-2048/4096 | EC-256/384, RSA-2048/4096 | EC-256/384, RSA-2048/4096 | EC-256/384, RSA-2048/4096 |
| Windows deploy targets | |||||
| Certificate store | Included | Included | Included | Included | Included |
| IISCreates and updates the site's HTTPS binding. | Not included | Included | Included | Included | Included |
| Exchange | Not included | Included | Included | Included | Included |
| ADFS | Not included | Included | Included | Included | Included |
| RDP / RDS listenerFor a standalone RDP/RDS listener, outside a full RDS deployment. | Not included | Included | Included | Included | Included |
| RDS deploymentGateway, Web Access, Connection Broker or Licensing role. | Not included | Included | Included | Included | Included |
| WinRM (HTTPS listener) | Not included | Included | Included | Included | Included |
| SQL Server | Not included | Included | Included | Included | Included |
| Skype for Business / Lync | Not included | Included | Included | Included | Included |
| Hyper-V Replica | Not included | Included | Included | Included | Included |
| Custom scriptScript content is never uploaded – it must already be on the host. | Not included | Included | Included | Included | Included |
| Exportable private keys | Not included | Included | Included | Included | Included |
| Linux deploy targets | |||||
| NGINX | Included | Included | Included | Included | Included |
| Apache | Included | Included | Included | Included | Included |
| Custom | Included | Included | Included | Included | Included |
| Custom scriptScript content is never uploaded – it must already be on the host. | Not included | Included | Included | Included | Included |
| HAProxy | Not included | Included | Included | Included | Included |
| Third-party deploy targets | |||||
| Citrix NetScaler (Nitro API)Uploads via the Nitro API; bind it to a vserver yourself. | Not included | Included | Included | Included | Included |
| Docker container | Not included | Included | Included | Included | Included |
| Fortinet FortiGate | Not included | Included | Included | Included | Included |
| Palo Alto Networks (PAN-OS) | Not included | Included | Included | Included | Included |
| Sophos Firewall | Not included | Included | Included | Included | Included |
| WatchGuard Firebox | Not included | Included | Included | Included | Included |
| Cisco Secure Firewall (FMC) | Not included | Included | Included | Included | Included |
| Kemp / Progress LoadMaster | Not included | Included | Included | Included | Included |
| F5 BIG-IP | Not included | Included | Included | Included | Included |
| VMware vCenter Server | Not included | Included | Included | Included | Included |
| Nutanix Prism | Not included | Included | Included | Included | Included |
| Proxmox VE | Not included | Included | Included | Included | Included |
| VMware Horizon Connection Server | Not included | Included | Included | Included | Included |
| Citrix StoreFront | Not included | Included | Included | Included | Included |
| Kubernetes | Not included | Included | Included | Included | Included |
| Fleet automation | |||||
| Automatic renewal | Included | Included | Included | Included | Included |
| External certificate discoveryAgents inventory certificates already installed on their host. | Included | Included | Included | Included | Included |
| Agent groups | Not included | Included | Included | Included | Included |
| Certificate policiesA standing rule on a group – new servers get their certificate as they join. | Not included | Included | Included | Included | Included |
| Idle check-in intervalA queued job always triggers a check-in within ~10 seconds, on every plan. | 3h, fixed | 1h-3h | 30 min-3h | 1h-3h | 1h-3h |
| Monitoring & audit | |||||
| Event log retention | 7 days | 30 days | 90 days | 90 days | 90 days |
| Agent log retentionLog files on the agent host itself. | 7 days, fixed | 30 days | 90 days | 30 days | 30 days |
| Job history with per-attempt errors | Included | Included | Included | Included | Included |
| Monitoring integrationsPrometheus/CheckMK metrics endpoint, plus webhook, syslog/CEF and SNMP trap push. | Not included | Not included | Included | Included | Included |
| Security & access - Security should be a standard, not a premium feature | |||||
| Mandatory multi-factor authentication | Included | Included | Included | Included | Included |
| Passkeys | Included | Included | Included | Included | Included |
| RolesDeploy targets need admin, because they run commands on your hosts. | Viewer, member, admin, owner | Viewer, member, admin, owner | Viewer, member, admin, owner | Viewer, member, admin, owner | Viewer, member, admin, owner |
| Microsoft Entra single sign-on | Included | Included | Included | Included | Included |
| Private keys never leave your servers | Included | Included | Included | Included | Included |
| Data residency | Germany | Germany | Germany | Germany | Germany |
| Managed service provider | |||||
| Isolated customer workspacesA separate organization each, not a filtered view of one tenant. | Not included | Not included | Not included | Included | Included |
| Included customer slots | Not included | Not included | Not included | 5 × Standard | 5 × Standard |
| Additional slots on demand | Not included | Not included | Not included | MSP rate for Standard or Pro slots | MSP rate for Standard or Pro slots |
| One login across every customer | Not included | Not included | Not included | Included | Included |
| Consolidated invoicing | Not included | Not included | Not included | Included | Included |
| Reassign or release a slot per customer | Not included | Not included | Not included | Included | Included |
| White labeling | |||||
| White-label brandingYour company name, logo, colours and typeface, not aethercert's. | Not included | Not included | Not included | Not included | Included |
| Custom dashboard domainCustomers sign in at dash.yourcompany.com – same product, your hostname. | Not included | Not included | Not included | Not included | Included |
| Support | |||||
| Documentation | Included | Included | Included | Included | Included |
| Bug reports & feature requests | Included | Included | Included | Included | Included |
| First-line support | Through a partner | Through a partner | Through a partner | Direct from aethercert | Direct from aethercert |
Vollständige technische Details: Pläne & Limits in der Dokumentation.
Häufig gestellte Fragen
Den richtigen Plan wählen
Was zählt als ein Zertifikat?
Ein Zertifikat besteht aus einem Common Name und den zugehörigen Subject Alternative Names, unabhängig von der Anzahl der Deployment-Ziele. Ein Zertifikat für example.com und www.example.com, das auf zwölf Servern bereitgestellt wird, zählt daher einmal.
Welcher Tarif passt zu meiner Umgebung?
Relevant sind die Anzahl der Server, Zertifikate und Domains. Free eignet sich für einen vollständigen Test mit jeweils einer Ressource. Standard umfasst bis zu 150 Zertifikate auf 75 Servern und 5 Domains sowie alle Funktionen für Ausstellung und Bereitstellung. Pro erhöht die Limits und ergänzt Monitoring-Integrationen. MSP ist für die Verwaltung von Kundeninfrastrukturen vorgesehen.
Was unterscheidet Standard und Pro?
Vor allem Limits, Check-in-Intervalle und Monitoring. Standard enthält bereits alle CAs, Deployment-Ziele, Agent-Gruppen, Zertifikatsrichtlinien und exportierbaren Schlüssel. Pro erhöht die Grenzen auf 1.500 Zertifikate und 1.000 Agents, erlaubt kürzere Check-in-Intervalle, bewahrt die Historie 90 statt 30 Tage auf und bindet vorhandene Monitoring-Systeme über Metriken und Benachrichtigungen an.
Was passiert, wenn ich ein Limit erreiche?
Das Anlegen eines weiteren Zertifikats, Agents oder einer Domain wird mit einem Hinweis auf das erreichte Limit abgelehnt. Bestehende Ressourcen bleiben aktiv und Zertifikate werden weiterhin erneuert. Nicht enthaltene Funktionen bleiben als deaktivierte Bedienelemente mit Upgrade-Hinweis sichtbar.
Kann ich später den Tarif wechseln?
Ja. Ein Upgrade gilt sofort; Agents, Domains und Zertifikate bleiben unverändert und müssen nicht neu angelegt oder installiert werden. Auch bei einem Downgrade werden keine Daten gelöscht. Ressourcen oberhalb der neuen Grenzen bleiben aktiv, neue Ressourcen können jedoch erst wieder unterhalb des Limits angelegt werden. Beachten Sie, dass der Free-Tarif Neuausstellungen auf Let's Encrypt und EC-256-Schlüssel beschränkt.
Brauche ich eine Kreditkarte, um mit Free zu starten?
Nein. Der Free-Tarif erfordert keine Zahlungsdaten und umfasst ein Let's-Encrypt-Zertifikat auf einem Server für eine Domain. Damit lässt sich der vollständige Ablauf auf einem realen System testen. Während der Skalierungsphase ist die Registrierung nur auf Einladung möglich und beginnt daher mit einer kurzen Warteliste.
Abrechnung
Gibt es eine monatliche Abrechnung?
Nein. Alle kostenpflichtigen Tarife werden jährlich abgerechnet. Die Preise verstehen sich zuzüglich anfallender Steuern.
Wie ändere ich meine Zahlungsmethode oder erhalte eine Rechnung?
Über das Stripe-Kundenportal, erreichbar unter Einstellungen › Organisation › Abrechnung. Zahlungsmethoden, Rechnungen, Quittungen und Kündigung werden dort vollständig abgewickelt.
Was passiert, wenn eine Zahlung fehlschlägt?
Stripe wiederholt die Abbuchung nach dem dort konfigurierten Zeitplan. Der Fehler wird im Ereignisprotokoll erfasst. Bereits installierte Zertifikate funktionieren währenddessen weiter, da sie als Dateien oder Einträge im Windows Certificate Store auf Ihren eigenen Servern liegen und keine Laufzeitverbindung zu aethercert benötigen.
IT-Dienstleister
Kann ich Zertifikate für meine eigenen Kunden verwalten?
Ja. Im MSP-Tarif erhält jeder Kunde einen getrennten Workspace mit eigenen Daten und Zugriffsrechten. Sie verwalten alle Kunden über ein Konto und eine konsolidierte Rechnung und legen Ihre Endkundenpreise selbst fest.
Wie funktioniert die Kundenlizenzierung?
Der MSP-Tarif enthält fünf Kundenplätze im Standard-Tarif. Weitere Standard- oder Pro-Plätze buchen Sie zu MSP-Konditionen direkt im Dashboard. Jeder Platz ist ein eigenes Jahresabonnement mit eigenem Verlängerungsdatum. Er kann einem Kunden zugewiesen, später neu zugewiesen oder zum Ende der Laufzeit gekündigt werden.
Ist jeder Kunden-Workspace wirklich getrennt?
Ja. Jeder Kunde ist eine eigenständige Organisation mit getrennten Daten und Zugriffsrechten, nicht nur eine gefilterte Ansicht eines gemeinsamen Mandanten. Datenbankabfragen bleiben auf jeweils eine Organisation beschränkt.
Was passiert mit einem Kunden, wenn ich seine Lizenz freigebe?
Der Workspace fällt auf die Free-Tarif-Limits zurück, statt gelöscht zu werden. Nichts wird zerstört, bereits installierte Zertifikate funktionieren weiter, und die Daten sind noch da, falls der Kunde zurückkommt. Die Lizenz kann dann jemand anderem zugewiesen werden.
Was, wenn ein Kunde bereits seinen eigenen Plan bezahlt?
Er behält ihn. Stufe, Verlängerungsdatum und Rechnung bleiben bei ihm, wenn Sie die Verwaltung übernehmen, und er verbraucht keinen Ihrer Plätze. Schließt ein verwalteter Kunde später ein eigenes Abonnement ab, übernimmt dieses, und die von Ihnen zugewiesene Lizenz kehrt in Ihren Pool zurück.
Wer unterstützt meine Kunden?
Sie übernehmen den First-Level-Support. Im Support-Bereich des Kunden-Workspaces werden deshalb Ihre Kontaktdaten angezeigt. Als direkter aethercert-Kunde erhalten Sie Ihren eigenen Support von uns.
Das Produkt selbst
Hält aethercert jemals meine privaten Schlüssel?
Nein. Jeder private Schlüssel wird vom Agent auf dem verwendenden Server erzeugt und nicht übertragen. Die Control Plane erhält ausschließlich Metadaten wie Seriennummer, Fingerabdruck und Gültigkeitszeitraum. Das gilt für alle Tarife einschließlich Free.
Was passiert mit meinen Zertifikaten, wenn aethercert nicht erreichbar ist?
Installierte Zertifikate funktionieren weiter, da sie als Dateien oder Einträge im Windows Certificate Store auf Ihren Servern liegen. Lediglich die Planung neuer Jobs pausiert. Sobald die Control Plane wieder erreichbar ist, werden ausstehende Erneuerungen fortgesetzt. Das standardmäßige Vorlauffenster von 30 Tagen bietet dafür ausreichend Reserve.
Wo wird aethercert gehostet?
Speicherung und Verarbeitung bleiben in Deutschland: Die Anwendung läuft bei Hetzner in Nürnberg, die Datenbank bei Supabase in Frankfurt (eu-central-1). Cloudflare sitzt als TLS-terminierender Proxy zum DDoS-Schutz davor - er verarbeitet Traffic am Edge, nicht die Datenspeicherung.
Welche DNS-Provider werden unterstützt?
In jedem Tarif einschließlich Free stehen 217 Provider zur Verfügung, darunter Cloudflare, Route 53, Azure, Google Cloud, DigitalOcean und Hetzner. Für weitere Systeme können ACME-DNS, ein generischer Webhook oder ein eigenes Skript verwendet werden.
Wird Kubernetes als Deployment-Ziel unterstützt?
Derzeit nicht. Unterstützt werden Windows Certificate Store, IIS, Exchange, ADFS, RDP- und RDS-Konfigurationen, WinRM, SQL Server, Skype for Business beziehungsweise Lync und Hyper-V Replica. Unter Linux stehen NGINX, Apache sowie eigene Dateipfade mit Reload-Befehl zur Verfügung. Weitere Ziele sind Citrix NetScaler/ADC, Docker-Container und eigene Skripte unter beiden Betriebssystemen. Die vollständige Liste finden Sie in der Vergleichstabelle.
Gibt es eine öffentliche API?
Noch nicht. Dashboard und Agents verwenden derzeit eine interne API; eine dokumentierte API für externe Integrationen ist geplant. Pro und MSP stellen einen schreibgeschützten Metrik-Endpoint im Prometheus-Format bereit. Dieser deckt Monitoring, jedoch keine Automatisierung ab. Wenn eine öffentliche API für Ihre Einführung erforderlich ist, teilen Sie uns den konkreten Anwendungsfall bitte mit.
Kann ich meine Daten exportieren?
Kontoprofil und Organisationsmitgliedschaften können in den Kontoeinstellungen als JSON exportiert werden. Ein Self-Service-Export für Zertifikate und das vollständige Ereignisprotokoll ist noch nicht verfügbar. Wenn Sie ihn für eine konkrete Compliance-Anforderung benötigen, wenden Sie sich bitte an uns.
Gibt es ein formales SLA?
Derzeit gibt es kein gestuftes SLA. Support-Anfragen werden direkt vom Entwickler beantwortet. Für Sicherheitsmeldungen gelten feste Fristen: Bestätigung innerhalb von drei Werktagen und erste Bewertung innerhalb von zehn Werktagen.
Noch unsicher, welcher Plan passt?
Starten Sie mit Free und testen Sie aethercert mit einem eigenen Zertifikat. Bei einem späteren Upgrade bleiben alle Einstellungen erhalten; eine Neuinstallation des Agents ist nicht erforderlich.
Kostenloser Plan, keine Zahlungsdaten nötig. Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.