Von state.apply bis gesperrt in unter 60 Sekunden
Salt für deklarative Konfiguration. Vault für die Secret-Auslieferung. HAProxy für TLS-Terminierung. mTLS für Service-zu-Service-Authentifizierung. Woodpecker CI verbindet alles. Das Ergebnis: eine Zero-Trust-Laufzeit, in der Zugriff per Zertifikat gewährt, in Echtzeit beobachtbar und in unter einer Minute widerrufbar ist.
Identität ist der einzige Perimeter
Netzwerkgrenzen sind durchlässig. VPNs fügen Latenz hinzu, ohne echtes Vertrauen zu schaffen. Die einzige dauerhafte Antwort ist mTLS: Jeder Dienst hält ein Zertifikat, jede Verbindung ist beidseitig authentifiziert, und die Sperrung verbreitet sich in Sekunden — nicht nach einer Quartalsprüfung.
Was wir ersetzen
- Benutzername + Passwort für interne DienstePhishbar, in Logs auslesbar, nie widerrufen, wenn ein Mitarbeiter geht.
- Statische API-Schlüssel in UmgebungsvariablenLeben ewig in der Git-Historie, in Container-Images und Slack-DMs.
- „Vertrauenswürdige“ IP-BereicheVPN-Gateways und NAT-Traversal nehmen an, das Netzwerk sei die Vertrauensgrenze. Ist es nicht.
- Manuelle ZertifikatserneuerungenKalendererinnerungen, die um 02:00 Uhr an einem Feiertag verpasst werden.
Was wir liefern
- mTLS überallJeder interne Dienst authentifiziert Clients per Zertifikat. EJBCA-ausgestellt, kurzlebig, widerrufbar.
- Vault als Credential-BrokerAppRole plus dynamische Secrets. Apps holen Anmeldedaten beim Start und speichern sie nie.
- Salt als KonfigurationssubstratDeklarativer Zustand mit grain-basiertem Opt-in. CI stößt an; es umgeht nie.
- Live-SperrungSperren Sie ein Zertifikat in EJBCA — OCSP verbreitet sich in Sekunden — und Clients verlieren den Zugriff. Bei jedem Interessentengespräch vorführbar.
Die Komponenten, miteinander verdrahtet
Eine vereinfachte Sicht auf den Zero-Trust-Referenz-Stack von SkyQon. Jeder Block ist etwas, das wir auf Ihren realen Workloads bereitstellen, konfigurieren und betreiben.
Salt-Master + Minions
Salt für das Konfigurationsmanagement. Hosts entscheiden sich über ein pipeline_env-Grain für automatisiertes State-Apply — Root-CA- und HSM-Hosts sind per Design ausgeschlossen. salt-api wird über nginx für die TLS-Terminierung vorgeschaltet (Workaround für den cherrypy-Chain-Bug in Salt 3006).
Vault + AppRole
KV-v2 für Anwendungssecrets, AppRole für nicht-menschliche Authentifizierung, CIDR-gebundene Tokens, Datei-Audit-Log. Pipelines holen Secrets zur Laufzeit — keine langlebigen Anmeldedaten in CI-Configs.
HAProxy + PROXY-v2
TLS-Terminierung, SNI-basiertes Routing, mTLS-Prüfung am Rand. PROXY-Protokoll v2 zu den Backends, damit die Client-IP erhalten bleibt — entscheidend für Galera-Authentifizierung und Audit-Trails.
EJBCA + ACME + REST
Das CA-Backend stellt Serverzertifikate über ACME und Service-Account-mTLS über REST aus. Zwei Vertrauensanker (Issuing G2 + Management) — explizit getrennt, nie vermischt.
Woodpecker CI
Pipeline-Runner, die linten, test-rendern und dann state.apply über salt-api anstoßen. Vault-Anmeldedaten werden pro Lauf über AppRole geholt — das Token wird am Schrittende widerrufen.
Praxiserprobt, nicht bleeding edge
Jede Komponente läuft bei SkyQon in Produktion und wurde gegen die Fallstricke gehärtet, die Sie sonst um 03:00 Uhr entdecken würden.
Konfiguration
Deklarativer Zustand, idempotente Anwendung, per Host-Grain abgesichert, damit Sicherheitsgrenzen nicht versehentlich umgangen werden.
Secrets
Kurzlebige Tokens, CIDR-gebundene Rollen, Datei-Audit-Log und dynamische Secrets, wenn das Backend es unterstützt.
Edge / Proxy
TLS-Terminierung mit SNI-Routing, mTLS-Prüfung am Rand, PROXY v2 zur Erhaltung der Client-IPs durch TCP-Modus-Listener.
CI / CD
Selbst gehostetes Gitea + Woodpecker. Pipelines linten, rendern und stoßen über salt-api an. Kein Produktionszugriff ohne bestandenen PR.
Container / VM
Proxmox-gehostete LXC für zustandsbehaftete Dienste, RKE2 für zustandslose Workloads. mTLS-geschützter Ingress und Inter-Pod-Verkehr.
Observability
Eine einzige Observability-Senke. Alle Pipeline-Ereignisse, alle CA-Audit-Ereignisse, alle fehlgeschlagenen mTLS-Handshakes — eine Abfrage, eine Zeitleiste.
Möchten Sie die Live-Sperr-Demo sehen?
Sie ist der Höhepunkt jedes Interessentengesprächs. Zertifikat ausstellen, auf einen mTLS-geschützten Dienst zugreifen, Zertifikat sperren, zusehen, wie der Zugriff verschwindet — alles in unter 60 Sekunden.