PKI-Design & Implementierung

Wir entwerfen PKI, die 20 Jahre hält

Offline-Root-CA, Online-Issuing-CA, OCSP, CRL, AIA — gebaut auf EJBCA Community oder Enterprise mit ECDSA P-384 / SHA3-512 als Standard. HSM-Integration über PKCS#11. RFC 5280 von Grund auf. NIS2 und eIDAS als Nebeneffekt, nicht als nachträglicher Gedanke.

Wie wir arbeiten

Vom Whiteboard zur Zertifizierungsstelle — in fünf Phasen

Ein strukturiertes Engagement, das Sie von „wir sollten unsere CA wohl modernisieren“ zu einer produktionsreifen PKI bringt, die Sie zwei Jahrzehnte lang auditieren, automatisieren und betreiben können.

Architektur-Review & Bedrohungsmodell

Kartieren Sie Ihre aktuellen Vertrauensanker, Zertifikatsprofile und konsumierenden Dienste. Entscheiden Sie über Offline-vs.-Online-Root-Haltung, Tiefe der Ebenen, Schlüsselalgorithmen und HSM-Anforderungen. Ergebnis: ein Architekturdokument, das genehmigt wird, bevor Schlüssel erzeugt werden.

Root-CA-Zeremonie

Air-Gap-Erzeugung der Root-CA unter kontrollierten Bedingungen. ECDSA-P-384-Schlüssel auf einem FIPS-140-2-Level-3-HSM (oder SoftHSM2 für nicht regulierte Ebenen). Mehr-Personen-Integritätskontrollen. Bezeugt und aufgezeichnet.

Bereitstellung der Issuing-CA

EJBCA-Cluster hinter HAProxy, MariaDB Galera für die CA-Datenbank, OCSP-Responder, CRL-Veröffentlichung über HTTP gemäß RFC 5280. End-Entity-Profile, Zertifikatsprofile und Genehmigungs-Workflows nach Ihrem Geschäftsbedarf konfiguriert.

Integration & Automatisierung

ACME für TLS-Serverzertifikate, EJBCA REST für Service-Account-mTLS, Salt-verwaltete Zertifikatsverteilung. CRL-/OCSP-Verbreitung unter Last getestet. Vault hält die Enrollment-Anmeldedaten. Die Erneuerung erfolgt, bevor es jemand bemerkt.

Übergabe & Betriebs-Runbook

Ihr CA-Team erhält ein Runbook für den täglichen Betrieb, Incident Response, Schlüsselrotation und Notfallwiederherstellung. Vierteljährliche Gesundheitschecks. SkyQon bleibt im Retainer oder übergibt Ihnen die Schlüssel — Ihre Wahl.

Technik, die wir einsetzen

Ein Stack, den wir selbst betreiben

Kein Hersteller-Pitch. Jede Komponente unten läuft im SkyQon-Produktionslabor und wurde gegen reale Workloads validiert — nicht nur gegen Produktbroschüren.

Zertifizierungsstelle

EJBCA CommunityEJBCA EnterpriseRFC 5280

EJBCA-Cluster (aktiv/aktiv hinter HAProxy) mit MariaDB Galera für die CA-Datenbank. OCSP in unter einer Sekunde. Über Jahre stabil.

Kryptografie

ECDSA P-384SHA3-512RSA-4096

ECDSA P-384 / SHA3-512 als moderner Standard. RSA nur, wenn Legacy-Clients es erfordern. Eine Roadmap für Post-Quantum-Hybrid.

Hardware-Sicherheit

PKCS#11SoftHSM2ThalesEntrust nShield

HSM-Integration für jede Ebene, auf der Schlüssel niemals extrahierbar sein dürfen. SoftHSM2 für Entwicklungsebenen und Labore.

Validierungsinstanz

OCSPCRLAIA

OCSP-Responder co-lokalisiert oder gepeert. CRL über HTTP veröffentlicht (RFC 5280 — ein signiertes Artefakt, kein Transport). AIA-Verfolgungspfade verifiziert.

Enrollment-Protokolle

ACMEEJBCA RESTCMPSCEP

ACME für Webserver-Zertifikate, REST für Service-Accounts, CMP/SCEP für Legacy-Clients (Drucker, Netzwerktechnik).

Compliance & Audit

NIS2eIDASCA/B BRETSI

Auditfähige Protokollierung, Aufbewahrungsrichtlinie und Nachweissammlung. Ausgelegt auf NIS2 Artikel 21 von Tag eins.

Alles auf einen Blick

Das PKI Ops Dashboard

Die Betriebskonsole, die wir auf unserer eigenen CA betreiben — und mit dem Engagement übergeben. Eine Live-Ansicht des gesamten Trust-Bestands, mit den zwei täglichen Aktionen, auf die es ankommt (ausstellen, sperren), einen Klick entfernt — abgesichert über Ihren Identity-Provider statt über geteilte CA-Konsolen-Passwörter.

Live-CA-Vertrauensbaum

Root-, Zwischen- und ausstellende CAs plus die separate Management-Vertrauenswurzel — das Modell mit zwei Vertrauenswurzeln sichtbar gemacht, jede CA mit Live-Status.

Zertifikatsinventar

Jedes Zertifikat mit Status, Ablaufhorizont und Erneuerungslinie — filtern Sie aktiv, ablaufend oder gesperrt, und sehen Sie die Erneuerungsabdeckung auf einen Blick.

Ausstellen & Sperren mit einem Klick

Vom CSR zum signierten Zertifikat über EJBCA REST in Sekunden; Sperrung mit Sperrgründen, für OCSP in unter einer Minute sichtbar.

Service-Gesundheit

CA, OCSP-Responder, CRL-Frische, Vault und die Log-Senke — eine Live-Statuszeile pro Abhängigkeit, damit ein stiller Ausfall nie unsichtbar bleibt.

Audit-Feed

Jede Ausstellung, Sperrung und Admin-Aktion aus dem Audit-Log der CA, direkt ins Dashboard gestreamt — die Beweiskette, nach der Ihr Auditor fragt.

SSO-geschützt

OpenID Connect über Keycloak mit AD-Gruppen-gemappten Rollen. Operatoren berühren die CA-Konsole nie direkt, und es gibt keine geteilten Passwörter.

Was Sie erhalten

Die Liefergegenstände

  • ArchitekturdokumentVertrauenshierarchie, Profile, Schlüsselzeremonie-Plan, Namenskonvention, Lebenszyklus-Richtlinie.
  • Funktionierende CAProduktionsreifer EJBCA-Cluster mit HSM-gestützten Schlüsseln, OCSP, CRL, AIA und konfigurierten Profilen.
  • IntegrationscodeACME-Automatisierung, REST-Clients, Salt-Formeln — alles in Ihrem Git-Repo, nicht unserem.
  • RunbookTäglicher Betrieb, Incident Response, Schlüsselrotation, DR — geschrieben, wie Sie es für einen Junior-CA-Admin schreiben würden.
  • Audit-ArtefakteAufzeichnung der Schlüsselzeremonie, signierter Abnahmetestbericht, Baseline-Konfigurations-Audit-Log.
  • Vierteljährlicher Gesundheitscheck12 Monate lang — wir stellen sicher, dass das Design weiterhin passt, während sich Ihre Umgebung entwickelt.

Bereit für ein Architektur-Review?

Kostenloses 60-minütiges Erstgespräch. Wir bewerten Ihre aktuelle PKI-Lage und sagen Ihnen ehrlich, ob Sie einen Neuentwurf oder eine Feinabstimmung brauchen.