Plattform
Ein Modell aus Control Plane und Pull-Agenten, gebaut in Go auf PostgreSQL — bewusst langweilige Infrastruktur, die Ihr Ops-Team bereits beherrscht.
Architektur
Ein Server ist die Control Plane: REST-API, Discovery-Engine mit Scheduler, CA-Gateway und verschlüsselter Schlüsseltresor, auf einer einzigen PostgreSQL-Datenbank. Web-UI und CLI sind gleichberechtigte Clients derselben API. Agenten holen sich ihre Arbeit per mTLS vom Server ab — sie nehmen keine eingehenden Verbindungen an und funktionieren hinter NAT.
Deployment
Einsatzbereite VM-Appliances
Vorgefertigte, angepasste Appliance-Images für die drei Hypervisoren, die Ihr Rechenzentrum ohnehin betreibt — importieren, booten, und der First-Boot-Assistent auf der Konsole erledigt Netzwerk, TLS und das Admin-Konto. Upgrades sind ein eingebautes Ein-Befehl-Skript.
Ein Binary
Der Server kommt als ein einziges Go-Binary, das auch das Web-UI ausliefert. Kein JVM, kein Applikationsserver, keine externen Laufzeitabhängigkeiten.
Eine Datenbank
PostgreSQL ist die einzige zustandsbehaftete Abhängigkeit. Schema-Migrationen sind eingebettet und werden beim Start automatisch angewendet.
Container oder Bare Metal
In Minuten mit docker compose gestartet — oder als schlichter systemd-Dienst. Ihre Infrastruktur, Ihre Regeln.
On-Premises by Design
Ihre Zertifikate und privaten Schlüssel verlassen niemals Ihr Netzwerk. Es gibt kein SaaS-Backend und kein Phone-Home.
Sicherheitsmodell
Sicher ab Werk
TLS und Authentifizierung sind ab Werk Pflicht; das Scannen privater Bereiche und unsichere ACME-Endpunkte sind blockiert, solange sie nicht ausdrücklich freigeschaltet werden.
Envelope-verschlüsselte Schlüssel
Jeder private Schlüssel wird mit einem eigenen DEK unter AES-256-GCM verschlüsselt, umhüllt von einem Master-Key — bereit für KMS/HSM-Integration.
mTLS-Agentenprotokoll
Agenten authentifizieren sich per Mutual TLS und holen ausschließlich ab: keine offenen Ports auf Ihren Servern, keine eingehenden Firewall-Regeln.
Serverseitiges RBAC
Rollen werden in der API durchgesetzt, nicht im UI — CLI und jeder API-Client unterliegen denselben Regeln.
Lückenloser Audit-Trail
Jede Änderung und jeder Anmeldeversuch wird protokolliert und ist abfragbar.
Verschlüsselte Backups
Geplante Dumps mit optionaler AES-256-GCM-Verschlüsselung auf lokale, SFTP-, SCP- oder TFTP-Repositories — und ein transaktionaler Restore.
Integrationen
ens0key fügt sich in Ihre Umgebung ein — Zertifizierungsstellen, Appliances, Speicher, Identität und Ihr SIEM.
Zertifizierungsstellen
- ▸Integrierte Issuing CA (CRL + OCSP)
- ▸ACME (RFC 8555, HTTP-01)
- ▸Microsoft ADCS (Enterprise CA)
- ▸DigiCert CertCentral
- ▸EJBCA
Appliances & Plattformen
- ▸Cisco ISE (OpenAPI)
- ▸Cisco ESA (SSH)
- ▸Cisco WLC
- ▸Cisco IOS / Netzwerkgeräte (agentenloses SSH)
- ▸F5 BIG-IP (iControl REST)
- ▸Microsoft IIS (HTTPS-Binding)
Zertifikatsspeicher
- ▸PEM-Verzeichnisse + Reload-Hooks
- ▸PKCS#12 (.pfx)
- ▸JKS (Java-Keystores)
- ▸IIS-Bindings
Identität
- ▸OIDC (generisch)
- ▸Microsoft Entra ID
- ▸LDAPS
- ▸Lokale Konten
Audit & SIEM
- ▸Syslog über UDP / TCP / TLS
- ▸Formate: RFC 5424 · CEF · JSON
- ▸Ein Ereignisstrom für Audit und SIEM
Benachrichtigungen
- ▸Slack-kompatible Webhooks
- ▸E-Mail (SMTP, STARTTLS/TLS)
- ▸Täglicher Ablauf-Digest
Ihre Plattform fehlt?
Neue Speicher- und CA-Integrationen entwickeln wir auf Anfrage — pro Kunde und pro Anwendungsfall. Und wenn die neue Version eines Herstellers eine bestehende Integration bricht, decken wir das mit zusätzlicher Entwicklung ab: Ihre Automatisierung läuft weiter.
Fragen zur Architektur?
Wir sind Ingenieure. Bringen Sie Ihre Topologie und Ihre Grenzfälle mit.
Mit einem Engineer sprechen