Certificate Lifecycle Management für Unternehmens-IT
Große Umgebungen scheitern nicht an fehlenden Werkzeugen, sondern an den Übergängen zwischen Teams, Servern und Appliances. aethercert gibt Infrastruktur, Security und Betrieb ein Inventar, einen Erneuerungsprozess und einen Audit-Trail - mit den Zugriffskontrollen, die eine größere Organisation erwartet.
certificate.issuedapp.example.com · EC-256 · 90 daysagent web-012m agojob.succeededdeploy to nginx :443, reloadedagent web-012m agocertificate.renewed*.internal.corp via Corp Issuing CAagent adcs-011h agojob.retry_scheduledvpn.example.com deploy failed, retry 2/3agent ns-adc3h agocertificate.discoveredportal.example.com found on ns-adcscan6h agoDas Problem
In größeren Organisationen gehören Zertifikate vielen Teams und stammen von mehreren Zertifizierungsstellen - öffentliche CAs, AD CS, mitunter ein kommerzieller Reseller - und niemand hat das Gesamtbild.
Zersplitterte Zuständigkeit
Web-, Windows-, Netzwerk- und Plattformteams erneuern ihre Zertifikate jeweils auf eigene Weise.
Mehrere Zertifizierungsstellen
Öffentliches ACME, internes AD CS und kommerzielle Zertifikate laufen in getrennten Prozessen.
Governance
Die Security muss wissen, wer was geändert hat, und will Alarme im SIEM statt im Postfach.
Geschäftliche Auswirkungen
Ausfälle an Teamgrenzen
Das Zertifikat, das niemandem so richtig gehört, ist das, das abläuft.
Audit-Aufwand
Die Frage, wer ein Zertifikat ausgestellt und bereitgestellt hat, erfordert das Zusammensuchen aus mehreren Systemen.
Betriebslast
Kürzere Zertifikatslaufzeiten vervielfachen die Erneuerungsarbeit aller Teams gleichzeitig.
Das technische Problem
Eine Unternehmensumgebung mischt Windows-Rollen, Linux-Dienste, Load Balancer, Firewalls, Hypervisoren und Kubernetes. Ausgestellt wird von öffentlichen und privaten Zertifizierungsstellen; die Bereitstellung unterscheidet sich je System, die Validierung je Domain.
Eine Plattform dafür braucht feingranularen Zugriff, einen Audit-Trail, Anbindung an das bestehende Monitoring und ein Sicherheitsmodell, das die Security abnehmen kann - ohne ein weiteres Werkzeug mit eingehenden Firewall-Regeln zu werden.
Der Ansatz von aethercert
Eine Steuerungsebene für jede Zertifizierungsstelle und jedes Ziel, mit eingebautem Zugriff und Audit.
- 01
Anmeldung mit Entra ID
Ihre eigene Microsoft-Entra-ID-App-Registrierung anbinden, damit Ihr Conditional Access entscheidet, wer hineinkommt; MFA ist verpflichtend.
- 02
Rollen vergeben
Betrachter, Mitglied, Admin und Inhaber - nur Admins dürfen Deploy-Ziele konfigurieren, denn diese führen Code auf Hosts aus.
- 03
Jede Zertifizierungsstelle abdecken
ACME-CAs, AD CS über den CA Connector, interne REST-CAs und PSW Group über den Certificate Connector.
- 04
Mit Richtlinien skalieren
Agent-Gruppen und Zertifikatsrichtlinien stellen pro Server aus; Mehrfach-Tokens registrieren Server unbeaufsichtigt.
- 05
Das SOC versorgen
Alarmwürdige Ereignisse an Syslog/CEF, SNMP oder HMAC-signierte Webhooks; Flottenmetriken an Prometheus, CheckMK, Grafana oder Zabbix.
Verwandte Funktionen
Architektur
Eine gehostete Steuerungsebene und Komponenten in Ihrem Netzwerk, die nur nach außen verbinden.
Gehostet in Deutschland
Die Anwendung läuft bei Hetzner in Nürnberg, die Datenbank in Frankfurt.
Nur ausgehende Komponenten
Agents, CA Connector und Certificate Connector fragen per HTTPS ab. Keine eingehenden Verbindungen aus dem Internet.
Signierte Releases, gestaffelter Rollout
Agent-Updates sind signiert und werden vor der Installation geprüft - ausgeliefert über Release-Kanäle mit gestaffeltem Rollout, Festschreiben und Rollback.
Integrationen
Sicherheit
Schlüssel erreichen nie die Cloud
Private Schlüssel entstehen auf Agents oder dem Certificate Connector und werden nie von der Steuerungsebene gespeichert.
Signierte, richtliniengesteuerte Pakete
Bereitstellungspakete sind signiert; eine Registry-Richtlinie der Organisation legt fest, welche Herausgeber ausgeführt werden dürfen.
Audit-Trail
Jede Änderung wird mit Akteur protokolliert und in Pro 90 Tage aufbewahrt.
Hinweise zur Umsetzung
Plangröße
Pro umfasst bis zu 1.000 Agents, 1.500 Zertifikate und 25 bestätigte Domains pro Organisation.
Rollout
Agents mit Mehrfach-Tokens per Gruppenrichtlinie, Konfigurationsmanagement oder Golden Image registrieren.
Netzwerk
Agents brauchen ausgehendes HTTPS zu aethercert; Agents mit Appliance-Paketen Zugriff auf deren Verwaltungsschnittstellen.
Zuständigkeiten
Festlegen, welches Team welche Deploy-Ziele verantwortet; ändern können sie nur Admins.
Häufige Fragen
Unternehmens-IT
Gibt es aethercert on-premises?
Nein. aethercert ist ein gehosteter Dienst; die Komponenten, die Schlüssel und Ihre Infrastruktur berühren, laufen in Ihrem Netzwerk und verbinden nach außen.
Gibt es eine öffentliche API?
Für allgemeine Automatisierung derzeit nicht. Für das Monitoring gibt es eine Metrik-API im Prometheus-Format, und Pakete der Target Registry lassen sich über MCP entwerfen. Alles andere erfolgt im Dashboard.
Welche Identitätsanbieter werden für SSO unterstützt?
Microsoft Entra ID mit Ihrer eigenen App-Registrierung. Mitglieder können sich außerdem mit E-Mail, Passwort und verpflichtendem zweiten Faktor anmelden, auch per Passkey.
aethercert in der eigenen Umgebung testen
Mit der Erkennung auf einigen Servern und einer Appliance beginnen, dann per Richtlinie ausweiten.
Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.