PKI-Design & Implementierung

Wir entwerfen PKI, die 20 Jahre hält

Offline-Root-CA, Online-Issuing-CA, OCSP, CRL, AIA — gebaut auf EJBCA Community oder Enterprise mit ECDSA P-384 / SHA3-512 als Standard. HSM-Integration über PKCS#11. RFC 5280 von Grund auf. NIS2 und eIDAS als Nebeneffekt, nicht als nachträglicher Gedanke.

Wie wir arbeiten

Vom Whiteboard zur Zertifizierungsstelle — in fünf Phasen

Ein strukturiertes Engagement, das Sie von „wir sollten unsere CA wohl modernisieren“ zu einer produktionsreifen PKI bringt, die Sie zwei Jahrzehnte lang auditieren, automatisieren und betreiben können.

Architektur-Review & Bedrohungsmodell

Kartieren Sie Ihre aktuellen Vertrauensanker, Zertifikatsprofile und konsumierenden Dienste. Entscheiden Sie über Offline-vs.-Online-Root-Haltung, Tiefe der Ebenen, Schlüsselalgorithmen und HSM-Anforderungen. Ergebnis: ein Architekturdokument, das genehmigt wird, bevor Schlüssel erzeugt werden.

Root-CA-Zeremonie

Air-Gap-Erzeugung der Root-CA unter kontrollierten Bedingungen. ECDSA-P-384-Schlüssel auf einem FIPS-140-2-Level-3-HSM (oder SoftHSM2 für nicht regulierte Ebenen). Mehr-Personen-Integritätskontrollen. Bezeugt und aufgezeichnet.

Bereitstellung der Issuing-CA

EJBCA-Cluster hinter HAProxy, MariaDB Galera für die CA-Datenbank, OCSP-Responder, CRL-Veröffentlichung über HTTP gemäß RFC 5280. End-Entity-Profile, Zertifikatsprofile und Genehmigungs-Workflows nach Ihrem Geschäftsbedarf konfiguriert.

Integration & Automatisierung

ACME für TLS-Serverzertifikate, EJBCA REST für Service-Account-mTLS, Salt-verwaltete Zertifikatsverteilung. CRL-/OCSP-Verbreitung unter Last getestet. Vault hält die Enrollment-Anmeldedaten. Die Erneuerung erfolgt, bevor es jemand bemerkt.

Übergabe & Betriebs-Runbook

Ihr CA-Team erhält ein Runbook für den täglichen Betrieb, Incident Response, Schlüsselrotation und Notfallwiederherstellung. Vierteljährliche Gesundheitschecks. SkyQon bleibt im Retainer oder übergibt Ihnen die Schlüssel — Ihre Wahl.

Technik, die wir einsetzen

Ein Stack, den wir selbst betreiben

Kein Hersteller-Pitch. Jede Komponente unten läuft im SkyQon-Produktionslabor und wurde gegen reale Workloads validiert — nicht nur gegen Produktbroschüren.

🔐

Zertifizierungsstelle

EJBCA CommunityEJBCA EnterpriseRFC 5280

EJBCA-Cluster (aktiv/aktiv hinter HAProxy) mit MariaDB Galera für die CA-Datenbank. OCSP in unter einer Sekunde. Über Jahre stabil.

🔑

Kryptografie

ECDSA P-384SHA3-512RSA-4096

ECDSA P-384 / SHA3-512 als moderner Standard. RSA nur, wenn Legacy-Clients es erfordern. Eine Roadmap für Post-Quantum-Hybrid.

🛡️

Hardware-Sicherheit

PKCS#11SoftHSM2ThalesEntrust nShield

HSM-Integration für jede Ebene, auf der Schlüssel niemals extrahierbar sein dürfen. SoftHSM2 für Entwicklungsebenen und Labore.

📡

Validierungsinstanz

OCSPCRLAIA

OCSP-Responder co-lokalisiert oder gepeert. CRL über HTTP veröffentlicht (RFC 5280 — ein signiertes Artefakt, kein Transport). AIA-Verfolgungspfade verifiziert.

🔁

Enrollment-Protokolle

ACMEEJBCA RESTCMPSCEP

ACME für Webserver-Zertifikate, REST für Service-Accounts, CMP/SCEP für Legacy-Clients (Drucker, Netzwerktechnik).

📋

Compliance & Audit

NIS2eIDASCA/B BRETSI

Auditfähige Protokollierung, Aufbewahrungsrichtlinie und Nachweissammlung. Ausgelegt auf NIS2 Artikel 21 von Tag eins.

Was Sie erhalten

Die Liefergegenstände

  • ArchitekturdokumentVertrauenshierarchie, Profile, Schlüsselzeremonie-Plan, Namenskonvention, Lebenszyklus-Richtlinie.
  • Funktionierende CAProduktionsreifer EJBCA-Cluster mit HSM-gestützten Schlüsseln, OCSP, CRL, AIA und konfigurierten Profilen.
  • IntegrationscodeACME-Automatisierung, REST-Clients, Salt-Formeln — alles in Ihrem Git-Repo, nicht unserem.
  • RunbookTäglicher Betrieb, Incident Response, Schlüsselrotation, DR — geschrieben, wie Sie es für einen Junior-CA-Admin schreiben würden.
  • Audit-ArtefakteAufzeichnung der Schlüsselzeremonie, signierter Abnahmetestbericht, Baseline-Konfigurations-Audit-Log.
  • Vierteljährlicher Gesundheitscheck12 Monate lang — wir stellen sicher, dass das Design weiterhin passt, während sich Ihre Umgebung entwickelt.

Bereit für ein Architektur-Review?

Kostenloses 60-minütiges Erstgespräch. Wir bewerten Ihre aktuelle PKI-Lage und sagen Ihnen ehrlich, ob Sie einen Neuentwurf oder eine Feinabstimmung brauchen.