Wir entwerfen PKI, die 20 Jahre hält
Offline-Root-CA, Online-Issuing-CA, OCSP, CRL, AIA — gebaut auf EJBCA Community oder Enterprise mit ECDSA P-384 / SHA3-512 als Standard. HSM-Integration über PKCS#11. RFC 5280 von Grund auf. NIS2 und eIDAS als Nebeneffekt, nicht als nachträglicher Gedanke.
Vom Whiteboard zur Zertifizierungsstelle — in fünf Phasen
Ein strukturiertes Engagement, das Sie von „wir sollten unsere CA wohl modernisieren“ zu einer produktionsreifen PKI bringt, die Sie zwei Jahrzehnte lang auditieren, automatisieren und betreiben können.
Architektur-Review & Bedrohungsmodell
Kartieren Sie Ihre aktuellen Vertrauensanker, Zertifikatsprofile und konsumierenden Dienste. Entscheiden Sie über Offline-vs.-Online-Root-Haltung, Tiefe der Ebenen, Schlüsselalgorithmen und HSM-Anforderungen. Ergebnis: ein Architekturdokument, das genehmigt wird, bevor Schlüssel erzeugt werden.
Root-CA-Zeremonie
Air-Gap-Erzeugung der Root-CA unter kontrollierten Bedingungen. ECDSA-P-384-Schlüssel auf einem FIPS-140-2-Level-3-HSM (oder SoftHSM2 für nicht regulierte Ebenen). Mehr-Personen-Integritätskontrollen. Bezeugt und aufgezeichnet.
Bereitstellung der Issuing-CA
EJBCA-Cluster hinter HAProxy, MariaDB Galera für die CA-Datenbank, OCSP-Responder, CRL-Veröffentlichung über HTTP gemäß RFC 5280. End-Entity-Profile, Zertifikatsprofile und Genehmigungs-Workflows nach Ihrem Geschäftsbedarf konfiguriert.
Integration & Automatisierung
ACME für TLS-Serverzertifikate, EJBCA REST für Service-Account-mTLS, Salt-verwaltete Zertifikatsverteilung. CRL-/OCSP-Verbreitung unter Last getestet. Vault hält die Enrollment-Anmeldedaten. Die Erneuerung erfolgt, bevor es jemand bemerkt.
Übergabe & Betriebs-Runbook
Ihr CA-Team erhält ein Runbook für den täglichen Betrieb, Incident Response, Schlüsselrotation und Notfallwiederherstellung. Vierteljährliche Gesundheitschecks. SkyQon bleibt im Retainer oder übergibt Ihnen die Schlüssel — Ihre Wahl.
Ein Stack, den wir selbst betreiben
Kein Hersteller-Pitch. Jede Komponente unten läuft im SkyQon-Produktionslabor und wurde gegen reale Workloads validiert — nicht nur gegen Produktbroschüren.
Zertifizierungsstelle
EJBCA-Cluster (aktiv/aktiv hinter HAProxy) mit MariaDB Galera für die CA-Datenbank. OCSP in unter einer Sekunde. Über Jahre stabil.
Kryptografie
ECDSA P-384 / SHA3-512 als moderner Standard. RSA nur, wenn Legacy-Clients es erfordern. Eine Roadmap für Post-Quantum-Hybrid.
Hardware-Sicherheit
HSM-Integration für jede Ebene, auf der Schlüssel niemals extrahierbar sein dürfen. SoftHSM2 für Entwicklungsebenen und Labore.
Validierungsinstanz
OCSP-Responder co-lokalisiert oder gepeert. CRL über HTTP veröffentlicht (RFC 5280 — ein signiertes Artefakt, kein Transport). AIA-Verfolgungspfade verifiziert.
Enrollment-Protokolle
ACME für Webserver-Zertifikate, REST für Service-Accounts, CMP/SCEP für Legacy-Clients (Drucker, Netzwerktechnik).
Compliance & Audit
Auditfähige Protokollierung, Aufbewahrungsrichtlinie und Nachweissammlung. Ausgelegt auf NIS2 Artikel 21 von Tag eins.
Die Liefergegenstände
- ArchitekturdokumentVertrauenshierarchie, Profile, Schlüsselzeremonie-Plan, Namenskonvention, Lebenszyklus-Richtlinie.
- Funktionierende CAProduktionsreifer EJBCA-Cluster mit HSM-gestützten Schlüsseln, OCSP, CRL, AIA und konfigurierten Profilen.
- IntegrationscodeACME-Automatisierung, REST-Clients, Salt-Formeln — alles in Ihrem Git-Repo, nicht unserem.
- RunbookTäglicher Betrieb, Incident Response, Schlüsselrotation, DR — geschrieben, wie Sie es für einen Junior-CA-Admin schreiben würden.
- Audit-ArtefakteAufzeichnung der Schlüsselzeremonie, signierter Abnahmetestbericht, Baseline-Konfigurations-Audit-Log.
- Vierteljährlicher Gesundheitscheck12 Monate lang — wir stellen sicher, dass das Design weiterhin passt, während sich Ihre Umgebung entwickelt.
Bereit für ein Architektur-Review?
Kostenloses 60-minütiges Erstgespräch. Wir bewerten Ihre aktuelle PKI-Lage und sagen Ihnen ehrlich, ob Sie einen Neuentwurf oder eine Feinabstimmung brauchen.