Live-mTLS-Sperrung — in unter 60 Sekunden
Der Aufhänger jedes SkyQon-Interessentengesprächs. Ein echter EJBCA-Cluster stellt ein echtes Zertifikat aus. Ein echter mTLS-geschützter Dienst gewährt Zugriff. Das Zertifikat wird gesperrt — OCSP verbreitet sich — derselbe Client wird abgewiesen. Live. Keine Simulationen, keine Mocks. Der gesamte Ablauf dauert unter einer Minute.
Fünf Schritte. Eine Minute. Echte Sperrung.
Jeder Schritt unten läuft gegen ein produktionsreifes Labor auf Proxmox. Die genauen Befehle werden gezeigt, damit Ihre Ingenieure sie reproduzieren können.
Testzertifikat ausstellen
Die Aktion „Zertifikat ausstellen“ des Dashboards sendet eine CSR an EJBCA REST. Profil MTLS_CLIENT, ECDSA P-384, signiert von SkyQon Issuing CA G2. Zertifikat und Schlüssel in Sekunden zurück.
POST /ejbca-rest-api/v1/certificate/pkcs10enroll
mTLS-Zugriff prüfen
Nutzen Sie das frisch ausgestellte Zertifikat, um einen mTLS-geschützten Dienst zu erreichen. HAProxy prüft die Kette am Rand (verify required, ca-file IssuingCA-G2.crt) und leitet die Anfrage an Nextcloud / Graylog / RKE2 weiter.
curl --cert test.pem --key test.key https://nc.skyqon.com → 200 OK
Zertifikat sperren
Klicken Sie im PKI Ops Dashboard auf „Sperren“ oder rufen Sie EJBCA REST direkt auf. Grund: KEY_COMPROMISE. EJBCA schreibt die Sperrung in sein Audit-Log und aktualisiert die Sicht des OCSP-Responders sofort.
PUT /ejbca-rest-api/v1/certificate/{issuer}/{serial}/revoke
OCSP-Verbreitung
Der OCSP-Responder spiegelt die Sperrung sofort wider. Die CRL-Veröffentlichung folgt im konfigurierten Fenster (typischerweise 60 Minuten) — aber OCSP ist das maßgebliche Echtzeitsignal, das HAProxy abfragt.
openssl ocsp -issuer IssuingCA-G2.crt -cert test.pem … → revoked
Dienst verweigert Zugriff
Führen Sie denselben curl erneut aus. HAProxy lehnt die Verbindung ab, weil das Zertifikat laut OCSP nun gesperrt ist. Die Anwendung sieht die Anfrage nie — der Zugriff ist weg.
curl --cert test.pem … → 403 / connection refused
Produktionsreif. Keine Sandbox.
Jede Komponente läuft auf Proxmox VE genauso wie in einer Kundenbereitstellung. Wir haben das Labor bewusst zu unserem Demo-Asset gemacht — wenn wir „im Labor erprobt“ sagen, meinen wir es wörtlich.
EJBCA-Cluster
Zwei Backends hinter dem VIP pki.skyqon.com. ECDSA P-384 / SHA3-512. SoftHSM2-gestützte Schlüssel.
MariaDB Galera
Ein Galera-Cluster mit drei Knoten. HAProxy-Single-Writer-VIP mit PROXY-Protokoll v2 zur Erhaltung der Client-IP.
HashiCorp Vault
Anwendungssecrets über KV-v2. AppRole-Authentifizierung für die Auslieferung nicht-menschlicher Anmeldedaten.
HAProxy
TLS-Terminierung mit mTLS am Rand. verify required am Nextcloud-/Graylog-Frontend.
Salt + Woodpecker
Salt-Master über nginx für TLS vorgeschaltet. Woodpecker CI stößt State-Apply über salt-api an.
Graylog
Eine einzige Observability-Senke. EJBCA-Audit, Salt-Ereignisse und fehlgeschlagene mTLS-Handshakes — eine Zeitleiste.
Drei Wege, es zu sehen
Live-Begehung
Buchen Sie ein 30-minütiges Gespräch mit einem SkyQon-Ingenieur. Wir führen es auf unserer Infrastruktur aus, während Sie zusehen und Fragen stellen.
Gespräch buchenAus dem Dashboard
Das PKI Ops Dashboard steuert die Demo durchgängig und führt durch jeden Schritt mit den genauen Befehlen.
Plattform ansehen ↗Auf Ihrer eigenen Infrastruktur
Wir helfen Ihnen, dasselbe Setup bereitzustellen — ein PKI-Design- plus Automatisierungs-Engagement. Ergebnis: Sie können es an einem Dienstag ausführen.
Mehr erfahren →Möchten Sie es live sehen?
Buchen Sie eine 30-minütige Begehung. Wir teilen den Bildschirm, führen die Demo durchgängig aus und beantworten die technischen Fragen, die Ihr CA-Team stellen wird.