Interne Zertifikate automatisch ausstellen und erneuern
Nicht jedes Zertifikat gehört zu einer öffentlichen CA. aethercert bindet Ihre private PKI über einen selbst gehosteten ACME-Server, einen REST-Signing-Endpoint oder einen Connector für Active Directory Certificate Services an. Die CA benötigt dabei keinen Zugriff auf das öffentliche Internet.
Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.
Ihr internes Netzwerk
aethercert-Agent
web-01
CA-Connector
adcs-01
AD CS
Ihre private CA
Die CSR-Signierung läuft direkt: Agent → Connector → CA. Sie verlässt Ihr Netzwerk nie.
aethercert Control Plane
plant und protokolliert
Private CAs über ACME oder REST anbinden
Konfigurieren Sie eine ACME-fähige interne CA wie step-ca, EJBCA, smallstep oder eine eigene Boulder-Instanz über ihre Directory-URL. Alternativ lässt sich ein HTTP-Endpoint zum Signieren und Widerrufen als interne REST-CA anbinden. Ausstellung und Erneuerung laufen in beiden Fällen genauso automatisiert wie bei einer öffentlichen CA.
Ein eigener Connector für AD CS
Für Active Directory Certificate Services installieren Sie den CA-Connector auf dem CA-Host. Er erkennt Zertifikatsvorlagen, signiert CSRs auf diesem System über certreq und certutil und kommuniziert direkt mit den Agents. Ihre bestehende PKI muss dafür weder auf ACME umgestellt noch neu aufgebaut werden.
Ausstellung anhand von AD-CS-Vorlagen
Die AD-CS-Vorlage wird pro Zertifikat ausgewählt. Das Dashboard zeigt die vom Connector erkannten Vorlagen und warnt, wenn eine Vorlage für Client-Authentifizierung vorgesehen ist, den Subject aus Active Directory bezieht oder eine Mindestschlüsselgröße vorgibt.
Zertifikatsmaterial bleibt in Ihrem Netzwerk
Signieranfragen laufen ausschließlich zwischen Ihren Agents und dem Connector. Die Control Plane ist an diesem Datenpfad nicht beteiligt und verarbeitet weder CSR noch Zertifikat oder privaten Schlüssel. Zwei getrennte Secrets sichern die Kommunikationswege ab:
- API-Key für die Agents Die Agents authentifizieren sich damit direkt an den Signing- und Revocation-Endpoints des Connectors. Nach dem Pairing ist der Key für die Control Plane nicht mehr sichtbar.
- Check-in-Secret für den Connector Der Connector meldet damit ausschließlich seinen Status und die erkannten Vorlagen an aethercert – kein Zertifikatsmaterial.
Vollständige Einrichtung: Zertifizierungsstellen, CA-Connector installieren, Eine interne/private CA anbinden.
PKI automatisieren, CA privat halten
Ab dem Standard-Tarif verfügbar. Koppeln Sie einen Connector und weisen Sie ihm ein Zertifikat zu; die folgenden Erneuerungen laufen automatisch.
Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.