Live-mTLS-intrekking — in minder dan 60 seconden
De blikvanger van elk SkyQon-prospectgesprek. Een echt EJBCA-cluster geeft een echt certificaat uit. Een echte mTLS-beschermde dienst verleent toegang. Het certificaat wordt ingetrokken — OCSP verspreidt zich — dezelfde client wordt geweigerd. Live. Geen simulaties, geen mocks. De hele flow duurt minder dan een minuut.
Vijf stappen. Eén minuut. Echte intrekking.
Elke stap hieronder draait tegen een productierijp lab op Proxmox. De exacte commando's worden getoond zodat uw engineers ze kunnen reproduceren.
Het testcertificaat uitgeven
De actie „Certificaat uitgeven” van het dashboard stuurt een CSR naar EJBCA REST. Profiel MTLS_CLIENT, ECDSA P-384, ondertekend door SkyQon Issuing CA G2. Certificaat en sleutel binnen seconden terug.
POST /ejbca-rest-api/v1/certificate/pkcs10enroll
mTLS-toegang verifiëren
Gebruik het vers uitgegeven certificaat om een mTLS-beschermde dienst te bereiken. HAProxy verifieert de keten aan de rand (verify required, ca-file IssuingCA-G2.crt) en stuurt het verzoek door naar Nextcloud / Graylog / RKE2.
curl --cert test.pem --key test.key https://nc.skyqon.com → 200 OK
Het certificaat intrekken
Klik op „Intrekken” in het PKI Ops Dashboard, of roep EJBCA REST rechtstreeks aan. Reden: KEY_COMPROMISE. EJBCA schrijft de intrekking in zijn auditlog en werkt de weergave van de OCSP-responder onmiddellijk bij.
PUT /ejbca-rest-api/v1/certificate/{issuer}/{serial}/revoke
OCSP-verspreiding
De OCSP-responder weerspiegelt de intrekking onmiddellijk. De CRL-publicatie volgt binnen het geconfigureerde venster (doorgaans 60 minuten) — maar OCSP is het gezaghebbende realtime signaal dat HAProxy bevraagt.
openssl ocsp -issuer IssuingCA-G2.crt -cert test.pem … → revoked
Dienst weigert toegang
Voer dezelfde curl opnieuw uit. HAProxy weigert de verbinding omdat het certificaat volgens OCSP nu is ingetrokken. De applicatie ziet het verzoek nooit — de toegang is weg.
curl --cert test.pem … → 403 / connection refused
Productierijp. Geen sandbox.
Elk component draait op Proxmox VE op precies dezelfde manier als in een klantomgeving. We hebben het lab bewust tot ons demo-asset gemaakt — dus als we „beproefd in het lab” zeggen, bedoelen we het letterlijk.
EJBCA-cluster
Twee backends achter de pki.skyqon.com-VIP. ECDSA P-384 / SHA3-512. SoftHSM2-ondersteunde sleutels.
MariaDB Galera
Een Galera-cluster met drie knooppunten. HAProxy-single-writer-VIP met PROXY-protocol v2 om het client-IP te behouden.
HashiCorp Vault
Applicatiesecrets via KV-v2. AppRole-authenticatie voor de levering van niet-menselijke inloggegevens.
HAProxy
TLS-terminatie met mTLS aan de rand. verify required op de Nextcloud-/Graylog-frontend.
Salt + Woodpecker
Salt-master via nginx vooraf geplaatst voor TLS. Woodpecker CI stoot state-apply aan via salt-api.
Graylog
Eén enkele observability-bestemming. EJBCA-audit, salt-events en mislukte mTLS-handshakes — één tijdlijn.
Drie manieren om het te zien
Live-rondleiding
Plan een gesprek van 30 minuten met een SkyQon-engineer. We voeren het uit op onze infrastructuur terwijl u toekijkt en vragen stelt.
Plan een gesprekVanuit het dashboard
Het PKI Ops Dashboard stuurt de demo end-to-end aan en loopt door elke stap met de exacte commando's.
Bekijk het platform ↗Op uw eigen infrastructuur
Wij helpen u dezelfde opzet uit te rollen — een PKI-ontwerp- plus automatiseringsopdracht. Resultaat: u kunt het op een dinsdag draaien.
Meer lezen →Wilt u het live zien?
Plan een rondleiding van 30 minuten. We delen het scherm, voeren de demo end-to-end uit en beantwoorden de technische vragen die uw CA-team zal stellen.