Zertifikatsmanagement für MSPs

Zertifikatsmanagement als Managed Service anbieten

aethercert stellt für jeden Kunden einen getrennten Workspace bereit, den Sie über ein zentrales Konto verwalten. Kundenlizenzen beziehen Sie zu MSP-Konditionen und rechnen Ihren Service selbst ab. Ihre Kunden erhalten keine Rechnung von aethercert; im Support-Bereich erscheinen Ihre Kontaktdaten.

Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.

Ihre Organisation

ein Login, eine Rechnung, Ihre Preise

Kunde A

Standard-Workspace – enthaltener Platz

Kunde B

Pro-Workspace – von Ihnen gekaufte Lizenz

Kunde C

zahlt für den eigenen Plan

Jeder Kunde ist eine eigene Organisation - eigene Server, Domains und Zertifikate, nur für Sie und ihn sichtbar.

Das Geschäftsmodell

Ein Managed Service mit planbarem Betriebsaufwand

Nach dem Onboarding laufen Erneuerung und Bereitstellung automatisiert. Dadurch bleibt der laufende Aufwand auch bei einem wachsenden Kundenbestand kalkulierbar.

Sie kaufen

Eine Lizenz pro Kunde, zum Großhandelspreis

Der MSP-Tarif enthält fünf Kundenplätze der Stufe Standard. Darüber hinaus kaufen Sie Standard- oder Pro-Plätze direkt im Dashboard, sobald Sie neue Kunden gewinnen - jeder ein eigenes Jahresabonnement, zuweisbar, neu zuweisbar und einzeln kündbar.

Sie betreiben

Ein getrennter Workspace pro Kunde

Nach dem Anlegen des Workspaces installieren Sie den Agent auf den Kundenservern. Bereits vorhandene Zertifikate erscheinen mit Ablaufdatum; weitere Erneuerungen, Bereitstellungen und Service-Restarts laufen automatisiert.

Sie rechnen ab

Eigene Preise und Vertragsmodelle

Da Sie die Lizenz halten, legen Sie den Preis für Ihren Managed Service selbst fest. aethercert kontaktiert Ihre Kunden nicht und stellt ihnen keine Rechnung. Im Support-Bereich wird Ihr Unternehmen angezeigt.

Abrechnung und Kundenbeziehung klar geregelt

So sind Lizenzkosten, Abrechnung, Support und Vertragsbeziehung zwischen Ihnen, Ihren Kunden und aethercert aufgeteilt.

Was Sie uns zahlen
2.190 € pro Jahr für den MSP-Tarif, fünf Kundenplätze der Stufe Standard inklusive, plus weitere Plätze zu einem reduzierten Preis.
Was Sie Ihren Kunden berechnen
Sie entscheiden selbst: pro Server, pro Zertifikat, als Bestandteil eines bestehenden Pakets oder als Pauschale. aethercert hat keinen Einblick in Ihre Preise.
Wer den Kunden fakturiert
Sie. Eine Rechnung von uns an Sie deckt Ihren Plan und jede gehaltene Lizenz ab.
Wer den Kunden unterstützt
Sie - und das Produkt zeigt es: der Support-Bildschirm des Kunden trägt Ihren Firmennamen und Ihre Kontaktdaten.
Wer Vertragspartner des Kunden ist
Sie. Zwischen aethercert und Ihrem Kunden besteht keine kommerzielle Beziehung.
Was bei Kundenverlust passiert
Lizenz freigeben und dem nächsten Kunden zuweisen. Der Workspace fällt auf Free-Limits zurück, statt gelöscht zu werden.
Eine Konsole

Alle Kunden-Workspaces in einer Übersicht

Tarif, Verlängerungsdatum und Status der automatischen Verlängerung sind für jeden Kunden zentral einsehbar.

Wie Kunden-Workspaces funktionieren
MSP › Kunden - Stufe, Verlängerungsdatum und Auto-Renew, pro Kunde.
Mandantenfähiges Zertifikatsmanagement

Für den Betrieb mehrerer Kundenumgebungen ausgelegt

Mandantentrennung, differenzierte Mitarbeiterrechte und optionaler Kundenzugriff sind von Anfang an Bestandteil des Betriebsmodells.

Konsequente Mandantentrennung

Jeder Kunde ist eine eigene Organisation mit eigenen Domains, Servern, Zertifikaten, CAs, Mitgliedern und Audit-Protokoll. Kundendaten werden nicht lediglich innerhalb eines gemeinsamen Mandanten nach Kunden-ID gefiltert; Abfragen bleiben auf eine Organisation beschränkt.

Mitarbeiter auf ihre eigenen Konten beschränkt

Weisen Sie jedem Techniker die tatsächlich betreuten Kunden zu, mit einer pro Kunde gewählten Rolle. Admin bei dem einen, Viewer bei dem anderen, unabhängig von der Rolle in Ihrer eigenen Organisation - und keine getrennten Zugangsdaten pro Kunde zu verwalten.

Einen Kunden mit bestehendem Konto übernehmen

Eine Verwaltungseinladung ist ein Einmal-Link, den der Owner des Kunden annimmt und dabei entscheidet, ob Sie alles Operative oder die volle Kontrolle erhalten. Keine Seite kann die Beziehung allein herstellen, und jede Seite kann sie ohne Zustimmung der anderen beenden.

Einzelne Kunden-Workspaces freigeben

Ein Kunden-Workspace kann einer anderen Organisation mit der Rolle Viewer, Member oder Admin freigegeben werden. Die Owner-Rolle lässt sich nicht teilen; Abrechnung, Mitgliederverwaltung und Löschung bleiben bei der verwaltenden Organisation.

Kunden, die selbst zahlen

Ein Kunde mit eigenem Standard- oder Pro-Abonnement behält dieses, wenn Sie die Verwaltung übernehmen - seine Stufe, sein Verlängerungsdatum, seine Rechnung - und verbraucht keinen Ihrer Plätze.

Onboarding ohne vorheriges Kundenkonto

Der Workspace ist direkt nach der Erstellung einsatzbereit. Sie können Domains hinzufügen, Agents registrieren und Zertifikate ausstellen, bevor der Kunde ein eigenes Konto erhält. Ein Kunden-Login ist für den verwalteten Betrieb nicht erforderlich.

Was Sie ihnen verkaufen

Leistungsumfang aus Kundensicht

Nach der Installation der Agents erhält der Kunde einen automatisierten und nachvollziehbaren Zertifikatsbetrieb.

Zertifikate laufen nicht mehr ab

Jedes für ihn ausgestellte Zertifikat erneuert sich von selbst, etwa einen Monat vor Ablauf, und installiert sich erneut in den Dienst, der es ausliefert. Ein fehlgeschlagener Versuch wird automatisch wiederholt, bevor jemand alarmiert wird.

Zentrale Bestandsübersicht

Jeder Agent meldet die bereits auf seinem Server installierten Zertifikate – unabhängig davon, wer sie ausgestellt oder eingerichtet hat. Dadurch entsteht bereits beim Onboarding eine belastbare Übersicht mit Ablaufterminen.

Windows und Linux, dort wo tatsächlich ausgeliefert wird

IIS-Bindings, Exchange, ADFS, Remotedesktop und RDS, WinRM, SQL Server, Hyper-V Replica; NGINX, Apache oder jeder Pfad mit Reload-Befehl; Citrix NetScaler und Docker-Container.

Keine eingehende Firewall-Freigabe

Der Agent baut ausgehende Verbindungen auf und nimmt keine Verbindung entgegen. Eine eingehende Regel, ein VPN oder eine öffentliche IP-Adresse sind nicht erforderlich.

Seine Schlüssel bleiben auf seinen Servern

Private Schlüssel werden auf der nutzenden Maschine erzeugt und nie übertragen. Sie halten kein Schlüsselmaterial Ihrer Kunden, und wir auch nicht.

Ein Protokoll für das Audit

Jede Ausstellung, Erneuerung, Installation und administrative Änderung wird an ein unveränderliches Protokoll angehängt, je nach Stufe 30 oder 90 Tage aufbewahrt.

Und Kunden, die einen Dienstleister suchen

Unternehmen, die sich selbstständig bei aethercert anmelden und keinen Dienstleister haben, werden für Support an eine Partnerliste verwiesen. Ihre Organisation dort einzutragen ist ein Schalter in Ihren Einstellungen plus eine kurze Beschreibung Ihres Angebots - standardmäßig aus, bis ein Owner ihn aktiviert, und zeigt die Firmen-Kontaktdaten Ihres Kontos.

Es ist ein produktinternes Verzeichnis, kein öffentlicher Marktplatz, und wie viel es wert ist, hängt davon ab, wie viele unverwaltete Kunden gerade auf der Plattform sind. Der Eintrag kostet nichts.

Häufige Fragen von IT-Dienstleistern

Als Service betreiben

Kann ich aethercert an meine eigenen Kunden weiterverkaufen?

Ja. Sie beziehen Kundenlizenzen zu MSP-Konditionen, weisen sie den angelegten Kunden-Workspaces zu und rechnen Ihren Managed Service selbst ab. aethercert hat keine kommerzielle Beziehung zu Ihren Kunden; Preisgestaltung, Rechnung und Vertrag liegen bei Ihnen.

Ist aethercert mandantenfähig?

Ja. Jeder Kunde ist eine eigene Organisation mit eigenen Domains, Servern, Zertifikaten, CAs, Mitgliedern und Audit-Protokoll. Die Trennung erfolgt nicht nur über eine Kunden-ID innerhalb eines gemeinsamen Mandanten; Datenbankabfragen bleiben auf jeweils eine Organisation beschränkt. Zwischen den Kunden wechseln Sie mit einem zentralen Konto.

Wer bietet meinen Kunden Support?

Sie übernehmen den First-Level-Support. Im Support-Bereich des Kunden-Workspaces werden Ihr Firmenname und Ihre Kontaktdaten angezeigt. Ihren eigenen Support als direkter aethercert-Kunde erhalten Sie von uns.

Kann ich das Dashboard mit meiner eigenen Marke white-labeln?

Heute nicht. Das Dashboard, das Ihre Kunden sehen - sofern Sie ihnen überhaupt einen Login geben -, trägt die Marke von aethercert. Ihnen gehört die kommerzielle Beziehung, die Preisgestaltung und der im Workspace angezeigte Support-Kontakt. Viele Dienstleister betreiben es, ohne dem Kunden je einen Login zu geben, wodurch sich die Frage erübrigt; wenn White-Labeling für Sie entscheidend wäre, sagen Sie es uns - genau das würde es auf der Liste nach oben bringen.

Wie bepreise ich den Service für meine Kunden?

Sie entscheiden selbst, ob Sie pro Server, pro Zertifikat, im Rahmen eines bestehenden Servicepakets oder pauschal abrechnen. aethercert hat keinen Einblick in Ihre Preisgestaltung und kontaktiert Ihre Kunden nicht dazu.

Wie viele Kunden kann ich verwalten?

Es gibt keine Obergrenze für Kunden-Workspaces. Fünf Kundenplätze der Stufe Standard sind im MSP-Tarif enthalten, weitere Standard- oder Pro-Plätze kaufen Sie im Dashboard dazu, sobald Sie neue Kunden gewinnen. Jeder ist ein eigenes Jahresabonnement mit eigenem Verlängerungsdatum - Kapazität folgt also Ihrem Portfolio, nicht einer Vertragsverhandlung.

Onboarding und Tagesgeschäft

Wie lange dauert das Onboarding eines Kunden?

Nach dem Anlegen des Workspaces installieren Sie den Agent mit erhöhten Rechten auf den Kundenservern. Ein Multi-Provisioning-Token kann für denselben Installationsbefehl auf mehreren Hosts verwendet werden. Sobald sich die Agents melden, erscheinen vorhandene Zertifikate mit ihrem Ablaufdatum im Dashboard.

Kann ich einen Kunden übernehmen, der aethercert bereits nutzt?

Ja, über eine Verwaltungseinladung. Sie senden einen Einmal-Link, ein Owner der Organisation nimmt ihn an und wählt, wie weit die Vereinbarung reicht - alles Operative oder volle Kontrolle. Keine Seite kann die Beziehung allein herstellen, und jede Seite kann sie später ohne Zustimmung der anderen beenden. Das bestehende Abonnement bleibt bei ihm und verbraucht keinen Ihrer Plätze.

Kann ich meine Mitarbeiter auf ihre eigenen Konten beschränken?

Ja. Standardmäßig arbeitet jeder in Ihrer Organisation in jedem Kunden-Workspace, aber jede Person kann stattdessen bestimmten Kunden zugewiesen werden, mit einer pro Kunde gewählten Rolle - Admin beim einen, Viewer beim anderen, unabhängig von der Rolle in Ihrer eigenen Organisation.

Bekommt mein Kunde einen eigenen Login?

Nur wenn Sie das möchten. Manche Dienstleister betreiben den Workspace vollständig selbst, ohne dass sich der Kunde je anmeldet. Andere laden den Kunden als Viewer ein, damit er seinen eigenen Zertifikatsstatus sieht, ohne etwas zu ändern, oder als Admin, wenn er selbst konfigurieren soll. Beide Modelle nutzen dasselbe Rollensystem.

Was passiert, wenn ein Kunde die Beziehung beendet?

Die Lizenz kann freigegeben und einem anderen Kunden zugewiesen werden. Der Workspace wird nicht gelöscht, sondern auf die Limits des Free-Tarifs zurückgestuft. Bereits installierte Zertifikate und gespeicherte Daten bleiben bestehen. Mit dem Trennen des Workspaces endet die Verwaltungsbeziehung und der Kunde erhält die alleinige Kontrolle zurück.

Brauche ich Zertifikats-Expertise, um das zu verkaufen?

Weniger, als Sie erwarten würden. Let's Encrypt ist bei jedem Workspace eingerichtet und braucht keine Konfiguration, und die Deployment-Ziele sind Vorlagen - IIS, Exchange, Remotedesktop, NGINX, Apache, ein Load Balancer - statt etwas, das Sie pro Kunde skripten müssten. Ihre Expertise wird gebraucht, um zu wissen, welche Systeme eines Kunden überhaupt TLS bedienen - Wissen, das Sie über Ihre Kunden bereits haben.

Die Plattform im Hintergrund

Auf welchen Systemen kann aethercert Zertifikate verwalten?

Unter Windows installiert der Agent Zertifikate im Certificate Store und aktualisiert je nach Deployment-Ziel IIS-Bindings, Exchange-Dienste, ADFS, RDP- oder RDS-Konfigurationen, WinRM-HTTPS-Listener, SQL Server, Skype for Business beziehungsweise Lync und Hyper-V Replica. Unter Linux schreibt er Zertifikat und Schlüssel in die konfigurierten Pfade und lädt NGINX, Apache oder andere Dienste neu. Citrix NetScaler und laufende Docker-Container werden ebenfalls unterstützt.

Ist eingehender Zugriff auf das Kundennetzwerk erforderlich?

Nein. Der Agent baut ausschließlich ausgehende HTTPS-Verbindungen auf. Eine eingehende Firewall-Regel, ein VPN oder eine öffentliche IP-Adresse sind nicht erforderlich; der Betrieb hinter NAT wird unterstützt.

Wo liegen die privaten Schlüssel meiner Kunden?

Auf den jeweiligen Kundenservern. Der Agent erzeugt bei jeder Ausstellung und Erneuerung einen neuen privaten Schlüssel auf dem verwendenden Host und überträgt ihn nicht. aethercert speichert nur Metadaten wie Seriennummer, Fingerabdruck und Gültigkeitszeitraum. Weder Sie noch aethercert verwahren Schlüsselmaterial des Kunden.

Kann es mir zeigen, welche Zertifikate ein Kunde bereits hat?

Ja, und das ist oft der schnellste Weg, den Wert des Service zu belegen. Jeder Agent inventarisiert die auf seinem Server bereits installierten Zertifikate - egal wer sie wann dort platziert hat - und meldet sie mit Ablaufdatum. Er liest nur diese eine Maschine und öffnet nie einen privaten Schlüssel. Erneuern kann er ein nicht selbst ausgestelltes Zertifikat nicht, aber es zu übernehmen bedeutet, ein Zertifikat für dieselben Namen anzulegen.

Kann ich aethercert in mein RMM oder Monitoring einbinden?

Monitoring-Integrationen sind verfügbar. Jeder Workspace im Pro-Tarif stellt Flottenmetriken im Prometheus-Format für CheckMK, Grafana und andere kompatible Systeme bereit. Relevante Ereignisse können per Webhook, Syslog/CEF oder SNMP-Trap weitergeleitet werden. Für die Provisionierung gibt es noch keine öffentliche API; Workspaces und Zertifikate werden im Dashboard angelegt.

Wo wird es gehostet, und spielt das für meine Kunden eine Rolle?

Deutschland - die Anwendung bei Hetzner in Nürnberg, die Datenbank bei Supabase in Frankfurt, mit Cloudflare als TLS-terminierendem Proxy davor, der Traffic verarbeitet, nicht Speicherung. Für Kunden, die fragen, wohin ihre Daten gehen: Speicherung und Verarbeitung bleiben im Land. Ihre Schlüssel und Zertifikate verlassen ohnehin nie ihre eigenen Maschinen.

Mehr in der Dokumentation zu Kunden-Workspaces und auf der Preisseite. Etwas hier nicht beantwortet, das für Sie entscheidend ist? Fragen Sie - Sie sprechen dabei mit einer einzelnen Person.

Mit einem Kunden starten

Abonnieren Sie den MSP-Tarif, legen Sie einen Kunden-Workspace an und installieren Sie die Agents auf den ersten Kundensystemen. Fünf Kundenplätze im Standard-Tarif sind enthalten.

Während der Skalierungsphase ist aethercert nur auf Einladung verfügbar. Hinterlassen Sie Ihre E-Mail-Adresse; wir melden uns persönlich bei Ihnen.