Plattform
Ein Modell aus Control Plane und Pull-Agenten, gebaut in Go auf PostgreSQL: bewusst langweilige Infrastruktur, die Ihr Ops-Team bereits beherrscht.
Architektur
Ein Server ist die Control Plane: REST-API, Discovery-Engine mit Scheduler, CA-Gateway und verschlüsselter Schlüsseltresor, auf einer einzigen PostgreSQL-Datenbank. Web-UI und CLI sind gleichberechtigte Clients derselben API. Agenten holen sich ihre Arbeit per mTLS vom Server ab; sie nehmen keine eingehenden Verbindungen an und funktionieren hinter NAT.
Deployment
Einsatzbereite VM-Appliances
Vorgefertigte, angepasste Appliance-Images für die drei Hypervisoren, die Ihr Rechenzentrum ohnehin betreibt: importieren, booten, und der First-Boot-Assistent auf der Konsole erledigt Netzwerk, TLS und das Admin-Konto. Upgrades sind ein eingebautes Ein-Befehl-Skript.
Ein Binary
Der Server kommt als ein einziges Go-Binary, das auch das Web-UI ausliefert. Kein JVM, kein Applikationsserver, keine externen Laufzeitabhängigkeiten.
Eine Datenbank
PostgreSQL ist die einzige zustandsbehaftete Abhängigkeit. Schema-Migrationen sind eingebettet und werden beim Start automatisch angewendet.
Container oder Bare Metal
In Minuten mit docker compose gestartet — oder als schlichter systemd-Dienst. Ihre Infrastruktur, Ihre Regeln.
On-Premises by Design
Ihre Zertifikate und privaten Schlüssel verlassen niemals Ihr Netzwerk. Es gibt kein SaaS-Backend und kein Phone-Home.
HA-fähig
Mehrere App-Replikate hinter einem Load Balancer: ein Postgres Advisory Lock hält einen Scheduler-Leader, ein Warm-Standby-Runbook deckt den Datenbank-Failover ab.
Sicherheitsmodell
Sicher ab Werk
TLS und Authentifizierung sind ab Werk Pflicht; das Scannen privater Bereiche und unsichere ACME-Endpunkte sind blockiert, solange sie nicht ausdrücklich freigeschaltet werden.
Envelope-verschlüsselte Schlüssel
Jeder private Schlüssel wird mit einem eigenen DEK unter AES-256-GCM verschlüsselt, umhüllt von einem Master-Key, bereit für KMS/HSM-Integration; die eingebaute Master-Key-Rotation umhüllt alle Geheimnisse in einer Transaktion neu.
mTLS-Agentenprotokoll
Agenten authentifizieren sich per Mutual TLS und holen ausschließlich ab: keine offenen Ports auf Ihren Servern, keine eingehenden Firewall-Regeln.
Serverseitiges RBAC
Rollen werden in der API durchgesetzt, nicht im UI — CLI und jeder API-Client unterliegen denselben Regeln.
Lückenloser Audit-Trail
Jede Änderung und jeder Anmeldeversuch wird protokolliert und ist abfragbar.
Verschlüsselte Backups
Geplante Dumps mit optionaler AES-256-GCM-Verschlüsselung auf lokale, SFTP-, SCP- oder TFTP-Repositories — und ein transaktionaler Restore.
Integrationen
ens0key fügt sich in Ihre Umgebung ein: Zertifizierungsstellen, Appliances, Speicher, Identität und Ihr SIEM.
Zertifizierungsstellen
- ▸Integrierte Issuing CA (CRL + OCSP)
- ▸ACME (RFC 8555, HTTP-01)
- ▸Microsoft ADCS (Enterprise CA)
- ▸DigiCert CertCentral
- ▸EJBCA
Geräte- & MDM-Enrollment
- ▸EST (RFC 7030, mTLS)
- ▸SCEP (RFC 8894, RSA-RA + Challenge)
Appliances & Plattformen
- ▸Cisco ISE (OpenAPI)
- ▸Cisco ESA (SSH)
- ▸Cisco WLC
- ▸Cisco IOS / Netzwerkgeräte (agentenloses SSH)
- ▸F5 BIG-IP (iControl REST)
- ▸Fortinet FortiGate
- ▸Citrix NetScaler
- ▸Microsoft IIS (HTTPS-Binding)
Cloud-Zertifikatsspeicher
- ▸Azure Key Vault
- ▸AWS ACM
- ▸GCP Certificate Manager
Zertifikatsspeicher
- ▸PEM-Verzeichnisse + Reload-Hooks
- ▸PKCS#12 (.pfx)
- ▸JKS (Java-Keystores)
- ▸IIS-Bindings
Identität
- ▸OIDC (generisch)
- ▸Microsoft Entra ID
- ▸LDAPS
- ▸Lokale Konten
Audit, SIEM & Monitoring
- ▸Syslog über UDP / TCP / TLS
- ▸Formate: RFC 5424 · CEF · JSON
- ▸Ein Ereignisstrom für Audit und SIEM
- ▸Prometheus-/metrics-Endpunkt
Benachrichtigungen
- ▸Slack-kompatible Webhooks
- ▸E-Mail (SMTP, STARTTLS/TLS)
- ▸Täglicher Ablauf-Digest
Ihre Plattform fehlt?
Neue Speicher- und CA-Integrationen entwickeln wir auf Anfrage, pro Kunde und pro Anwendungsfall. Und wenn die neue Version eines Herstellers eine bestehende Integration bricht, decken wir das mit zusätzlicher Entwicklung ab: Ihre Automatisierung läuft weiter.
Fragen zur Architektur?
Wir sind Ingenieure. Bringen Sie Ihre Topologie und Ihre Grenzfälle mit.
Mit einem Engineer sprechen