CLM- & PKI-AUTOMATISIERUNGSPLATTFORM

Jedes Zertifikat. Eine Control Plane.

ens0key entdeckt, inventarisiert und automatisiert den Lebenszyklus jedes X.509-Zertifikats in Ihrer Organisation — und betreibt die PKI dahinter: eine eigene Issuing CA mit CRL/OCSP, Konnektoren zu externen CAs und Agenten, die Zertifikate selbstständig ausrollen und erneuern.

Dashboard: Ablauf-Heatmap, Aussteller, Schlüsselstärke
1+1
ein Go-Binary + PostgreSQL — der ganze Stack; kein JVM, kein Applikationsserver
4096
Adressen pro Discovery-Scan, ad hoc oder nach Zeitplan
mTLS
Pull-Agenten — keine eingehenden Verbindungen, NAT-tauglich
30
Tage Test — alle Funktionen, bis zu 10 ausgestellte Zertifikate

Wie es funktioniert

Vom Auffinden eines Zertifikats bis zum Beweis, dass die Erneuerung funktioniert hat: sechs Schritte, die die Plattform selbst ausführt.

01

Discover

TLS-Scans von Zielen und CIDR-Bereichen; Agenten erreichen Netze, die der Server nicht erreicht.

02

Inventory

Dedupliziert per Fingerprint, mit Beobachtungshistorie und Ownership-Metadaten.

03

Issue

Interne CA, ACME, DigiCert, EJBCA oder ADCS — plus SCEP/EST für Geräte.

04

Deploy

Agenten installieren in PEM-, PKCS#12-, JKS- und IIS-Speicher — agentenlos auf Appliances und in die Cloud.

05

Renew

Zero-Touch, nach Zeitplan, vor Ablauf.

06

Verify

Ein Dienstcheck beweist, dass das neue Zertifikat ausgeliefert wird — oder der Agent rollt zurück.

Verifikation mit automatischem Rollback ist eingebaut. Alle anderen überlassen diesen Schritt handgeschriebenen Skripten.

Was ens0key löst

Zertifikatsbedingte Ausfälle, unbekannte Schlüssel, manuelle Erneuerungen: ens0key deckt den gesamten Lebenszyklus von Maschinenidentitäten ab.

01

Zertifikatslebenszyklus

Wissen Sie, welche Zertifikate Sie haben, wo sie liegen und wann sie ablaufen — bevor sie die Produktion lahmlegen.

  • Netzwerk-Discovery von Zielen und CIDR-Bereichen, plus agentenseitige Discovery
  • Inventar, dedupliziert per SHA-256-Fingerprint, mit Beobachtungshistorie
  • Automatische Kennzeichnung: abgelaufen, läuft bald ab, self-signed, schwacher Schlüssel, SHA-1
  • Ablaufwarnungen per E-Mail-Digest und Slack-kompatiblen Webhooks
02

PKI-Automatisierung

Ausstellen, erneuern und widerrufen an einem Ort — ob die CA Ihnen gehört oder nicht.

  • Integrierte Issuing CA mit echter CRL und OCSP-Responder
  • Konnektoren für ACME (RFC 8555), DigiCert CertCentral und EJBCA
  • Verschlüsselter Schlüsseltresor: AES-256-GCM-Envelope-Verschlüsselung, KMS/HSM-fähig
  • Optionaler Freigabe-Workflow vor jeder Ausstellung
03

Vollautomatisches Deployment

Agenten bringen erneuerte Zertifikate dorthin, wo sie hingehören, und laden die betroffenen Dienste neu.

  • Pull-Agenten über mTLS — keine eingehenden Verbindungen, NAT-freundlich
  • PEM-, PKCS#12- und JKS-Zertifikatsspeicher
  • Automatische Erneuerung mit Reload-Hooks und Dienstverifikation
  • Blueprints für den Massen-Rollout über Ihre gesamte Flotte

Für wen ens0key gebaut ist

Für Operatoren gebaut

Ablauf-Heatmap, CA-Verteilung, Schlüsselstärke-Report: der Zustand Ihres Inventars auf einen Blick, in durchgestaltetem Dark- und Light-Theme.

Reports, nach denen Ihre Auditoren fragen werden — CSV/HTML-Export, per E-Mail sofort oder nach Zeitplan.
Zertifikatsdetail — Kette, SANs, Beobachtungen, Standorte und Lifecycle-Aktionen an einem Ort.

Enterprise-tauglich ab dem ersten Login

SSO & LDAP

OIDC-Anmeldung mit Microsoft-Entra-ID-Preset, LDAPS und lokalem Break-Glass-Admin.

RBAC

Viewer-, Operator- und Admin-Rollen, gemappt aus SSO/LDAP-Gruppen — serverseitig durchgesetzt.

Audit-Log

Jede Änderung und jeder Anmeldeversuch, protokolliert.

Backup & Restore

Geplante verschlüsselte Dumps auf lokale, SFTP-, SCP- oder TFTP-Repositories; transaktionaler Restore aus der Anwendung.

Passt zu dem, was Sie bereits betreiben

Integrierte Issuing CAACMESCEPESTMicrosoft ADCSDigiCertEJBCAF5 BIG-IPCisco ISECisco ESACisco WLCFortinet FortiGateCitrix NetScalerAzure Key VaultAWS ACMGCP Certificate ManagerIISEntra IDLDAPSPrometheusSyslog / SIEMAlle Integrationen

Die Dokumentation ist öffentlich, vom Appliance-Import bis zum täglichen Betrieb. Lesen Sie sie vor der Registrierung. Doku öffnen

Sehen Sie ens0key auf Ihrem eigenen Bestand

Ein Pilot braucht einen Server und eine PostgreSQL-Datenbank. Ihre ersten Bereiche scannen wir noch am selben Tag mit Ihnen.

Sprechen Sie mit uns