Wij ontwerpen PKI die 20 jaar meegaat
Offline root-CA, online uitgevende CA, OCSP, CRL, AIA — gebouwd op EJBCA Community of Enterprise met ECDSA P-384 / SHA3-512 als standaard. HSM-integratie via PKCS#11. RFC 5280 vanaf de basis. NIS2 en eIDAS als neveneffect, niet als bijzaak achteraf.
Van whiteboard tot certificeringsinstantie — in vijf fasen
Een gestructureerde opdracht die u brengt van „we zouden onze CA waarschijnlijk moeten moderniseren” naar een productierijpe PKI die u twee decennia lang kunt auditen, automatiseren en beheren.
Architectuurreview & dreigingsmodel
Breng uw huidige vertrouwensankers, certificaatprofielen en consumerende diensten in kaart. Beslis over offline-vs.-online-root-houding, niveau-diepte, sleutelalgoritmen en HSM-vereisten. Uitvoer: een architectuurdocument dat wordt goedgekeurd voordat er sleutels worden gegenereerd.
Root-CA-ceremonie
Air-gapped root-CA-generatie onder gecontroleerde omstandigheden. ECDSA-P-384-sleutels op een FIPS 140-2 niveau 3-HSM (of SoftHSM2 voor niet-gereguleerde niveaus). Meerpersoons-integriteitscontroles. Getuigd en vastgelegd.
Uitrol van de uitgevende CA
EJBCA-cluster achter HAProxy, MariaDB Galera voor de CA-database, OCSP-responder, CRL-publicatie via HTTP volgens RFC 5280. End-entity-profielen, certificaatprofielen en goedkeuringsworkflows geconfigureerd naar uw bedrijfsbehoefte.
Integratie & automatisering
ACME voor TLS-servercertificaten, EJBCA REST voor service-account-mTLS, Salt-beheerde certificaatdistributie. CRL-/OCSP-verspreiding onder belasting getest. Vault bewaart de enrollment-inloggegevens. Vernieuwing gebeurt voordat iemand het merkt.
Overdracht & operationeel runbook
Uw CA-team krijgt een runbook voor dagelijks beheer, incidentrespons, sleutelrotatie en disaster recovery. Driemaandelijkse gezondheidschecks. SkyQon blijft op retainer of overhandigt u de sleutels — uw keuze.
Een stack die we zelf beheren
Geen leverancierspraatje. Elk component hieronder draait in het SkyQon-productielab en is gevalideerd tegen echte workloads — niet alleen productbrochures.
Certificeringsinstantie
EJBCA-cluster (actief/actief achter HAProxy) met MariaDB Galera voor de CA-database. Sub-seconde OCSP. Jarenlang stabiel.
Cryptografie
ECDSA P-384 / SHA3-512 als moderne standaard. RSA alleen wanneer legacy-clients het vereisen. Een roadmap voor post-quantum-hybride.
Hardwarebeveiliging
HSM-integratie voor elk niveau waar sleutels nooit extraheerbaar mogen zijn. SoftHSM2 voor ontwikkelniveaus en labs.
Validatie-instantie
OCSP-responder co-located of gepeerd. CRL gepubliceerd via HTTP (RFC 5280 — een ondertekend artefact, geen transport). AIA-vervolgpaden geverifieerd.
Enrollment-protocollen
ACME voor webservercertificaten, REST voor service-accounts, CMP/SCEP voor legacy-clients (printers, netwerkapparatuur).
Compliance & audit
Auditklare logging, bewaarbeleid en bewijsverzameling. Ontworpen voor NIS2 artikel 21 vanaf dag één.
De opleveringen
- ArchitectuurdocumentVertrouwenshiërarchie, profielen, sleutelceremonieplan, naamgevingsconventie, levenscyclusbeleid.
- Werkende CAProductierijp EJBCA-cluster met HSM-ondersteunde sleutels, OCSP, CRL, AIA en geconfigureerde profielen.
- IntegratiecodeACME-automatisering, REST-clients, Salt-formules — allemaal in uw Git-repo, niet de onze.
- RunbookDagelijks beheer, incidentrespons, sleutelrotatie, DR — geschreven zoals u het voor een junior CA-beheerder zou schrijven.
- Audit-artefactenOpname van de sleutelceremonie, ondertekend acceptatietestrapport, baseline-configuratie-auditlog.
- Driemaandelijkse gezondheidscheck12 maanden lang — wij zorgen dat het ontwerp juist blijft naarmate uw omgeving evolueert.
Klaar voor een architectuurreview?
Gratis kennismakingsgesprek van 60 minuten. Wij beoordelen uw huidige PKI-situatie en zeggen u eerlijk of u een herontwerp of een bijstelling nodig hebt.