Warum ens0key
Der Markt bietet drei Wege, den Zertifikatslebenszyklus zu lösen — jeder mit einem Haken. ens0key wurde für die Lücke dazwischen gebaut. Hier der Vergleich nach Kategorien, ehrlich — einschließlich der Fälle, in denen wir nicht die richtige Wahl sind.
Warum jetzt: Zertifikatslaufzeiten brechen ein
Das CA/Browser-Forum-Ballot SC-081v3 (verabschiedet im April 2025) begrenzt die Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate nach festem Zeitplan. Bis 2029 bedeutet das rund das 8-Fache des heutigen Erneuerungsvolumens — jährliche Erneuerung und Tabellenkalkulation sind rechnerisch am Ende. Jede Organisation wird Automatisierung brauchen; die Frage ist nur, wie schwergewichtig sie sein muss.
Maximale Gültigkeit öffentlich vertrauenswürdiger TLS-Zertifikate. OV/EV verkürzen sich nach demselben Zeitplan.
Drei Wege, wie der Markt das löst
Enterprise-Suiten
Tiefgehend und in sehr großem Maßstab bewährt — aber typischerweise schwer: monatelange Rollouts, Professional-Services-Projekte, sechsstellige Lizenzkosten und ein erheblicher Infrastruktur-Stack darunter.
CA-gebundene Manager
Bequem, wenn Sie die Zertifikate dieses Anbieters kaufen — aber die Lifecycle-Automatisierung endet in der Regel an dessen eigener CA, die Verwaltungsebene ist meist dessen Cloud, und ein CA-Wechsel bedeutet oft einen Plattformwechsel.
DIY & Open Source
Exzellente Erneuerung auf dem Knoten, auf dem sie laufen — aber kein Inventar, kein RBAC, kein Audit-Trail. Die Zertifikate, die niemand geskriptet hat, laufen weiterhin still ab.
Die Lücke: vollständige Lifecycle-Governance, CA-agnostisch, on-prem und air-gap-tauglich — mit einem Footprint und Preis, den ein mittelgroßes Team tatsächlich stemmen kann. Genau dort sitzt ens0key.
Der Markt auf einen Blick
Ein Vergleich von Produktkategorien, nicht konkreter Anbieter — einzelne Produkte unterscheiden sich im Detail.
| Kriterium | ens0key | Enterprise-Suiten | CA-gebunden | DIY / OSS |
|---|---|---|---|---|
| Voller Lifecycle-Kreis (Discover → Verify) | ✓ | ✓ | nur eigene CA | — |
| CA-agnostisch | ✓ | ✓ | — | nur ACME |
| Eigene Issuing CA (CRL/OCSP) | ✓ eingebaut | typisch vor fremder CA | deren CA | separates Produkt |
| On-Prem / Air-Gap | ✓ | variiert | Cloud | ✓ |
| Governance (RBAC, Audit, Freigaben) | ✓ | ✓ | ✓ | — |
| Post-Deploy-Verifikation + Rollback | ✓ eingebaut | typisch geskriptet | — | selbst bauen |
| Zeit bis Produktion | Tage–Wochen | typisch Monate | Wochen | pro Knoten |
| Footprint | 1 Binary + PostgreSQL | großer Stack | SaaS | Ingenieurzeit |
Wahl nach Szenario — ehrlich
Alles zwischen den Extremen ist genau der Bereich, in den ens0key am besten passt.
Was wir kombinieren — und andere nicht
Erneuerung mit Sicherheitsnetz
Post-Deploy-TLS-Verifikation mit automatischem Rollback, fest im Produkt — der Agent beweist, dass das neue Zertifikat tatsächlich ausgeliefert wird, oder stellt das vorherige wieder her.
PKI inklusive
Eine echte Issuing CA mit CRL und OCSP-Responder — interne PKI ohne ein zweites Produkt zu kaufen und zu betreiben.
Läuft, wo Suiten nicht können
Ein Go-Binary + PostgreSQL, Lizenzprüfung vollständig offline (Ed25519), air-gap-tauglich, kein Phone-Home.
Ein erreichbarer Hersteller
Speicher- und CA-Integrationen entwickeln wir pro Kunde und Anwendungsfall — und pflegen sie, wenn Drittanbieter sich ändern. Oberfläche in EN / HR / DE.
Vergleichen Sie uns auf Ihrer eigenen Infrastruktur
- 0130 Tage Test — alle Funktionen, bis zu 10 verwaltete Zertifikate; kurz registrieren und loslegen
- 02Begleiteter POC: Ihr Netz gescannt und ein Dienst auf verifizierter Auto-Erneuerung
- 03Eine abgelaufene Lizenz hält Ihre Daten nie als Geisel — Inventar, Monitoring, Discovery und Reports laufen weiter