Service-Mesh-mTLS
Kurzlebige Workload-Certs für Kubernetes, Istio, Linkerd, Consul. SPIFFE/SPIRE-kompatible Ausstellung.
Öffentliche CAs können nicht ausstellen, was du hinter deinem Perimeter brauchst. Wir schon.
Anwendungsfälle, in denen eine öffentlich vertrauenswürdige CA entweder nicht ausstellen kann (nicht-öffentliche Hostnamen, interne Systeme) oder schlicht der falsche Trust-Anchor ist.
Kurzlebige Workload-Certs für Kubernetes, Istio, Linkerd, Consul. SPIFFE/SPIRE-kompatible Ausstellung.
Workstations, Laptops, IoT, Netzwerk-Hardware. Ausstellen beim Provisioning, Heartbeat-Renewal, Revoke beim Offboarding.
Signierte Builds für interne CLI-Tools, Container-Images und Skripte, die deine Engineers mit erhöhten Rechten ausführen.
Workload- und Mensch-VPN-Auth ohne Shared Secrets. An deinen IdP gebunden, pro Gerät widerrufbar.
Interne Mail-Signierung und -Verschlüsselung, gebunden an dein Directory. Neue CA/B-S/MIME-BR-Profile unterstützt.
Bring deinen Offline-Root mit, oder roll mit uns einen neuen aus. Intermediate-Rotation ist Teil des Workflows.
Ein Bug im Signing-Pfad wird zur Fehlausstellung, und eine Fehlausstellung gegen einen Trust-Root, von dem Tausende deiner Services abhängen, ist ein Incident, von dem du dich in Wochen erholst. Wir behandeln es entsprechend.
Kein Single-Engineer-Commit auf dem Signer. Zwei-Personen-Review mit ausdrücklicher Bestätigung, auch für Tippfehler.
Unabhängiges Code-Review jedes Releases des Signing-Pfads. Bericht auf Anfrage an Enterprise-Kunden unter NDA.
Alle Signing-Operationen passieren im HSM. Die Anwendung sieht nur die signierten Bytes zurück, niemals den Private Key, auch nicht im Speicher.
PKCS#11 ist das Protokoll, das Gerät deine Entscheidung. Wir testen Out-of-the-box gegen drei HSM-Klassen, weitere auf Anfrage.
Wir starten einen funktionsfähigen Signer auf SoftHSM, bringen ACME zu einem Workload und führen dich dann an das HSM heran, das du eigentlich nutzen willst.