aethercert
Unternehmens-IT

Certificate Lifecycle Management für Unternehmens-IT

Große Umgebungen scheitern nicht an fehlenden Werkzeugen, sondern an den Übergängen zwischen Teams, Servern und Appliances. aethercert gibt Infrastruktur, Security und Betrieb ein Inventar, einen Erneuerungsprozess und einen Audit-Trail - mit den Zugriffskontrollen, die eine größere Organisation erwartet.

Das Ereignisprotokoll der Organisation.
01Unternehmens-IT

Das Problem

In größeren Organisationen gehören Zertifikate vielen Teams und stammen von mehreren Zertifizierungsstellen - öffentliche CAs, AD CS, mitunter ein kommerzieller Reseller - und niemand hat das Gesamtbild.

Zersplitterte Zuständigkeit

Web-, Windows-, Netzwerk- und Plattformteams erneuern ihre Zertifikate jeweils auf eigene Weise.

Mehrere Zertifizierungsstellen

Öffentliches ACME, internes AD CS und kommerzielle Zertifikate laufen in getrennten Prozessen.

Governance

Die Security muss wissen, wer was geändert hat, und will Alarme im SIEM statt im Postfach.

Geschäftliche Auswirkungen

Ausfälle an Teamgrenzen

Das Zertifikat, das niemandem so richtig gehört, ist das, das abläuft.

Audit-Aufwand

Die Frage, wer ein Zertifikat ausgestellt und bereitgestellt hat, erfordert das Zusammensuchen aus mehreren Systemen.

Betriebslast

Kürzere Zertifikatslaufzeiten vervielfachen die Erneuerungsarbeit aller Teams gleichzeitig.

Das technische Problem

Eine Unternehmensumgebung mischt Windows-Rollen, Linux-Dienste, Load Balancer, Firewalls, Hypervisoren und Kubernetes. Ausgestellt wird von öffentlichen und privaten Zertifizierungsstellen; die Bereitstellung unterscheidet sich je System, die Validierung je Domain.

Eine Plattform dafür braucht feingranularen Zugriff, einen Audit-Trail, Anbindung an das bestehende Monitoring und ein Sicherheitsmodell, das die Security abnehmen kann - ohne ein weiteres Werkzeug mit eingehenden Firewall-Regeln zu werden.

Der Ansatz von aethercert

Eine Steuerungsebene für jede Zertifizierungsstelle und jedes Ziel, mit eingebautem Zugriff und Audit.

  1. 01

    Anmeldung mit Entra ID

    Ihre eigene Microsoft-Entra-ID-App-Registrierung anbinden, damit Ihr Conditional Access entscheidet, wer hineinkommt; MFA ist verpflichtend.

  2. 02

    Rollen vergeben

    Betrachter, Mitglied, Admin und Inhaber - nur Admins dürfen Deploy-Ziele konfigurieren, denn diese führen Code auf Hosts aus.

  3. 03

    Jede Zertifizierungsstelle abdecken

    ACME-CAs, AD CS über den CA Connector, interne REST-CAs und PSW Group über den Certificate Connector.

  4. 04

    Mit Richtlinien skalieren

    Agent-Gruppen und Zertifikatsrichtlinien stellen pro Server aus; Mehrfach-Tokens registrieren Server unbeaufsichtigt.

  5. 05

    Das SOC versorgen

    Alarmwürdige Ereignisse an Syslog/CEF, SNMP oder HMAC-signierte Webhooks; Flottenmetriken an Prometheus, CheckMK, Grafana oder Zabbix.

Architektur

Eine gehostete Steuerungsebene und Komponenten in Ihrem Netzwerk, die nur nach außen verbinden.

Gehostet in Deutschland

Die Anwendung läuft bei Hetzner in Nürnberg, die Datenbank in Frankfurt.

Nur ausgehende Komponenten

Agents, CA Connector und Certificate Connector fragen per HTTPS ab. Keine eingehenden Verbindungen aus dem Internet.

Signierte Releases, gestaffelter Rollout

Agent-Updates sind signiert und werden vor der Installation geprüft - ausgeliefert über Release-Kanäle mit gestaffeltem Rollout, Festschreiben und Rollback.

Sicherheit

Schlüssel erreichen nie die Cloud

Private Schlüssel entstehen auf Agents oder dem Certificate Connector und werden nie von der Steuerungsebene gespeichert.

Signierte, richtliniengesteuerte Pakete

Bereitstellungspakete sind signiert; eine Registry-Richtlinie der Organisation legt fest, welche Herausgeber ausgeführt werden dürfen.

Audit-Trail

Jede Änderung wird mit Akteur protokolliert und in Pro 90 Tage aufbewahrt.

Hinweise zur Umsetzung

Plangröße

Pro umfasst bis zu 1.000 Agents, 1.500 Zertifikate und 25 bestätigte Domains pro Organisation.

Rollout

Agents mit Mehrfach-Tokens per Gruppenrichtlinie, Konfigurationsmanagement oder Golden Image registrieren.

Netzwerk

Agents brauchen ausgehendes HTTPS zu aethercert; Agents mit Appliance-Paketen Zugriff auf deren Verwaltungsschnittstellen.

Zuständigkeiten

Festlegen, welches Team welche Deploy-Ziele verantwortet; ändern können sie nur Admins.

Häufige Fragen

Unternehmens-IT

Gibt es aethercert on-premises?

Nein. aethercert ist ein gehosteter Dienst; die Komponenten, die Schlüssel und Ihre Infrastruktur berühren, laufen in Ihrem Netzwerk und verbinden nach außen.

Gibt es eine öffentliche API?

Für allgemeine Automatisierung derzeit nicht. Für das Monitoring gibt es eine Metrik-API im Prometheus-Format, und Pakete der Target Registry lassen sich über MCP entwerfen. Alles andere erfolgt im Dashboard.

Welche Identitätsanbieter werden für SSO unterstützt?

Microsoft Entra ID mit Ihrer eigenen App-Registrierung. Mitglieder können sich außerdem mit E-Mail, Passwort und verpflichtendem zweiten Faktor anmelden, auch per Passkey.

aethercert in der eigenen Umgebung testen

Mit der Erkennung auf einigen Servern und einer Appliance beginnen, dann per Richtlinie ausweiten.

Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.