PKI-ontwerp & implementatie

Wij ontwerpen PKI die 20 jaar meegaat

Offline root-CA, online uitgevende CA, OCSP, CRL, AIA — gebouwd op EJBCA Community of Enterprise met ECDSA P-384 / SHA3-512 als standaard. HSM-integratie via PKCS#11. RFC 5280 vanaf de basis. NIS2 en eIDAS als neveneffect, niet als bijzaak achteraf.

Hoe wij werken

Van whiteboard tot certificeringsinstantie — in vijf fasen

Een gestructureerde opdracht die u brengt van „we zouden onze CA waarschijnlijk moeten moderniseren” naar een productierijpe PKI die u twee decennia lang kunt auditen, automatiseren en beheren.

Architectuurreview & dreigingsmodel

Breng uw huidige vertrouwensankers, certificaatprofielen en consumerende diensten in kaart. Beslis over offline-vs.-online-root-houding, niveau-diepte, sleutelalgoritmen en HSM-vereisten. Uitvoer: een architectuurdocument dat wordt goedgekeurd voordat er sleutels worden gegenereerd.

Root-CA-ceremonie

Air-gapped root-CA-generatie onder gecontroleerde omstandigheden. ECDSA-P-384-sleutels op een FIPS 140-2 niveau 3-HSM (of SoftHSM2 voor niet-gereguleerde niveaus). Meerpersoons-integriteitscontroles. Getuigd en vastgelegd.

Uitrol van de uitgevende CA

EJBCA-cluster achter HAProxy, MariaDB Galera voor de CA-database, OCSP-responder, CRL-publicatie via HTTP volgens RFC 5280. End-entity-profielen, certificaatprofielen en goedkeuringsworkflows geconfigureerd naar uw bedrijfsbehoefte.

Integratie & automatisering

ACME voor TLS-servercertificaten, EJBCA REST voor service-account-mTLS, Salt-beheerde certificaatdistributie. CRL-/OCSP-verspreiding onder belasting getest. Vault bewaart de enrollment-inloggegevens. Vernieuwing gebeurt voordat iemand het merkt.

Overdracht & operationeel runbook

Uw CA-team krijgt een runbook voor dagelijks beheer, incidentrespons, sleutelrotatie en disaster recovery. Driemaandelijkse gezondheidschecks. SkyQon blijft op retainer of overhandigt u de sleutels — uw keuze.

Techniek die wij inzetten

Een stack die we zelf beheren

Geen leverancierspraatje. Elk component hieronder draait in het SkyQon-productielab en is gevalideerd tegen echte workloads — niet alleen productbrochures.

Certificeringsinstantie

EJBCA CommunityEJBCA EnterpriseRFC 5280

EJBCA-cluster (actief/actief achter HAProxy) met MariaDB Galera voor de CA-database. Sub-seconde OCSP. Jarenlang stabiel.

Cryptografie

ECDSA P-384SHA3-512RSA-4096

ECDSA P-384 / SHA3-512 als moderne standaard. RSA alleen wanneer legacy-clients het vereisen. Een roadmap voor post-quantum-hybride.

Hardwarebeveiliging

PKCS#11SoftHSM2ThalesEntrust nShield

HSM-integratie voor elk niveau waar sleutels nooit extraheerbaar mogen zijn. SoftHSM2 voor ontwikkelniveaus en labs.

Validatie-instantie

OCSPCRLAIA

OCSP-responder co-located of gepeerd. CRL gepubliceerd via HTTP (RFC 5280 — een ondertekend artefact, geen transport). AIA-vervolgpaden geverifieerd.

Enrollment-protocollen

ACMEEJBCA RESTCMPSCEP

ACME voor webservercertificaten, REST voor service-accounts, CMP/SCEP voor legacy-clients (printers, netwerkapparatuur).

Compliance & audit

NIS2eIDASCA/B BRETSI

Auditklare logging, bewaarbeleid en bewijsverzameling. Ontworpen voor NIS2 artikel 21 vanaf dag één.

Eén overzicht

Het PKI Ops Dashboard

De operationele console die we op onze eigen CA draaien — en met de opdracht overdragen. Een live beeld van het volledige trust-landschap, met de twee dagelijkse acties die ertoe doen (uitgeven, intrekken) één klik verwijderd, beveiligd via uw identity provider in plaats van gedeelde CA-consolewachtwoorden.

Live CA-vertrouwensboom

Root-, tussen- en uitgevende CA's plus de aparte management-vertrouwensroot — het model met twee vertrouwensroots zichtbaar gemaakt, elke CA met live status.

Certificaatinventaris

Elk certificaat met status, verloophorizon en vernieuwingslijn — filter actief, verlopend of ingetrokken, en zie de vernieuwingsdekking in één oogopslag.

Uitgeven & intrekken met één klik

Van CSR naar ondertekend certificaat via EJBCA REST in seconden; intrekking met redencodes, binnen een minuut zichtbaar voor OCSP.

Servicegezondheid

CA, OCSP-responder, CRL-versheid, Vault en de log-sink — één live statusregel per afhankelijkheid, zodat een stille storing nooit onzichtbaar is.

Auditfeed

Elke uitgifte, intrekking en beheeractie uit het auditlog van de CA, live in het dashboard — het bewijsspoor waar uw auditor om vraagt.

Beveiligd met SSO

OpenID Connect via Keycloak met AD-groep-gemapte rollen. Operators raken de CA-console nooit direct aan, en er zijn geen gedeelde wachtwoorden.

Wat u krijgt

De opleveringen

  • ArchitectuurdocumentVertrouwenshiërarchie, profielen, sleutelceremonieplan, naamgevingsconventie, levenscyclusbeleid.
  • Werkende CAProductierijp EJBCA-cluster met HSM-ondersteunde sleutels, OCSP, CRL, AIA en geconfigureerde profielen.
  • IntegratiecodeACME-automatisering, REST-clients, Salt-formules — allemaal in uw Git-repo, niet de onze.
  • RunbookDagelijks beheer, incidentrespons, sleutelrotatie, DR — geschreven zoals u het voor een junior CA-beheerder zou schrijven.
  • Audit-artefactenOpname van de sleutelceremonie, ondertekend acceptatietestrapport, baseline-configuratie-auditlog.
  • Driemaandelijkse gezondheidscheck12 maanden lang — wij zorgen dat het ontwerp juist blijft naarmate uw omgeving evolueert.

Klaar voor een architectuurreview?

Gratis kennismakingsgesprek van 60 minuten. Wij beoordelen uw huidige PKI-situatie en zeggen u eerlijk of u een herontwerp of een bijstelling nodig hebt.