Interne & private CA

Interne Zertifikate automatisch ausstellen und erneuern

Nicht jedes Zertifikat gehört zu einer öffentlichen CA. aethercert bindet Ihre private PKI über einen selbst gehosteten ACME-Server, einen REST-Signing-Endpoint oder einen Connector für Active Directory Certificate Services an. Die CA benötigt dabei keinen Zugriff auf das öffentliche Internet.

Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.

Ihr internes Netzwerk

aethercert-Agent

web-01

CA-Connector

adcs-01

AD CS

Ihre private CA

Die CSR-Signierung läuft direkt: Agent → Connector → CA. Sie verlässt Ihr Netzwerk nie.

nur Status und erkannte Vorlagen – keine CSRs oder Schlüssel

aethercert Control Plane

plant und protokolliert

Private CAs über ACME oder REST anbinden

Konfigurieren Sie eine ACME-fähige interne CA wie step-ca, EJBCA, smallstep oder eine eigene Boulder-Instanz über ihre Directory-URL. Alternativ lässt sich ein HTTP-Endpoint zum Signieren und Widerrufen als interne REST-CA anbinden. Ausstellung und Erneuerung laufen in beiden Fällen genauso automatisiert wie bei einer öffentlichen CA.

Ein eigener Connector für AD CS

Für Active Directory Certificate Services installieren Sie den CA-Connector auf dem CA-Host. Er erkennt Zertifikatsvorlagen, signiert CSRs auf diesem System über certreq und certutil und kommuniziert direkt mit den Agents. Ihre bestehende PKI muss dafür weder auf ACME umgestellt noch neu aufgebaut werden.

Ausstellung anhand von AD-CS-Vorlagen

Die AD-CS-Vorlage wird pro Zertifikat ausgewählt. Das Dashboard zeigt die vom Connector erkannten Vorlagen und warnt, wenn eine Vorlage für Client-Authentifizierung vorgesehen ist, den Subject aus Active Directory bezieht oder eine Mindestschlüsselgröße vorgibt.

Vertrauensmodell

Zertifikatsmaterial bleibt in Ihrem Netzwerk

Signieranfragen laufen ausschließlich zwischen Ihren Agents und dem Connector. Die Control Plane ist an diesem Datenpfad nicht beteiligt und verarbeitet weder CSR noch Zertifikat oder privaten Schlüssel. Zwei getrennte Secrets sichern die Kommunikationswege ab:

  • API-Key für die Agents Die Agents authentifizieren sich damit direkt an den Signing- und Revocation-Endpoints des Connectors. Nach dem Pairing ist der Key für die Control Plane nicht mehr sichtbar.
  • Check-in-Secret für den Connector Der Connector meldet damit ausschließlich seinen Status und die erkannten Vorlagen an aethercert – kein Zertifikatsmaterial.
Interne Domains benötigen keine öffentliche DNS-TXT-Validierung. Damit sind Zertifikate für Namen möglich, die im öffentlichen DNS nicht auflösbar sind.
Der CA-Connector richtet die erforderliche Firewall-Regel ein und läuft unter einem Dienstkonto mit Enroll- sowie Issue-and-Manage-Rechten.
Der Listener des Connectors kann ein Zertifikat aus Ihrer internen PKI oder ein selbstsigniertes Zertifikat verwenden. Agents authentifizieren jede Anfrage unabhängig davon.
Private und öffentliche Zertifikate teilen sich ein Dashboard, einen Erneuerungsplan und ein durchsuchbares Ereignisprotokoll

Vollständige Einrichtung: Zertifizierungsstellen, CA-Connector installieren, Eine interne/private CA anbinden.

PKI automatisieren, CA privat halten

Ab dem Standard-Tarif verfügbar. Koppeln Sie einen Connector und weisen Sie ihm ein Zertifikat zu; die folgenden Erneuerungen laufen automatisch.

Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.