Warum ens0key

Der Markt bietet drei Wege, den Zertifikatslebenszyklus zu lösen — jeder mit einem Haken. ens0key wurde für die Lücke dazwischen gebaut. Hier der Vergleich nach Kategorien, ehrlich — einschließlich der Fälle, in denen wir nicht die richtige Wahl sind.

Warum jetzt: Zertifikatslaufzeiten brechen ein

Das CA/Browser-Forum-Ballot SC-081v3 (verabschiedet im April 2025) begrenzt die Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate nach festem Zeitplan. Bis 2029 bedeutet das rund das 8-Fache des heutigen Erneuerungsvolumens — jährliche Erneuerung und Tabellenkalkulation sind rechnerisch am Ende. Jede Organisation wird Automatisierung brauchen; die Frage ist nur, wie schwergewichtig sie sein muss.

Bis März 2026398 Tage
Heute200 Tage
Ab März 2027100 Tage
Ab März 202947 Tage

Maximale Gültigkeit öffentlich vertrauenswürdiger TLS-Zertifikate. OV/EV verkürzen sich nach demselben Zeitplan.

Drei Wege, wie der Markt das löst

Enterprise-Suiten

Tiefgehend und in sehr großem Maßstab bewährt — aber typischerweise schwer: monatelange Rollouts, Professional-Services-Projekte, sechsstellige Lizenzkosten und ein erheblicher Infrastruktur-Stack darunter.

CA-gebundene Manager

Bequem, wenn Sie die Zertifikate dieses Anbieters kaufen — aber die Lifecycle-Automatisierung endet in der Regel an dessen eigener CA, die Verwaltungsebene ist meist dessen Cloud, und ein CA-Wechsel bedeutet oft einen Plattformwechsel.

DIY & Open Source

Exzellente Erneuerung auf dem Knoten, auf dem sie laufen — aber kein Inventar, kein RBAC, kein Audit-Trail. Die Zertifikate, die niemand geskriptet hat, laufen weiterhin still ab.

Die Lücke: vollständige Lifecycle-Governance, CA-agnostisch, on-prem und air-gap-tauglich — mit einem Footprint und Preis, den ein mittelgroßes Team tatsächlich stemmen kann. Genau dort sitzt ens0key.

Der Markt auf einen Blick

Ein Vergleich von Produktkategorien, nicht konkreter Anbieter — einzelne Produkte unterscheiden sich im Detail.

Kriteriumens0keyEnterprise-SuitenCA-gebundenDIY / OSS
Voller Lifecycle-Kreis (Discover → Verify)nur eigene CA
CA-agnostischnur ACME
Eigene Issuing CA (CRL/OCSP)✓ eingebauttypisch vor fremder CAderen CAseparates Produkt
On-Prem / Air-GapvariiertCloud
Governance (RBAC, Audit, Freigaben)
Post-Deploy-Verifikation + Rollback✓ eingebauttypisch geskriptetselbst bauen
Zeit bis ProduktionTage–Wochentypisch MonateWochenpro Knoten
Footprint1 Binary + PostgreSQLgroßer StackSaaSIngenieurzeit

Wahl nach Szenario — ehrlich

Mittelgroßer Bestand (Hunderte bis einige Tausend Zertifikate), on-prem oder hybridens0key
Air-gapped, regulierte oder Cloud-verbotene Umgebungenens0key
Interne PKI und öffentliche Zertifikate unter einem Dach, ohne dediziertes PKI-Teamens0key
Globaler Bestand mit 10.000+ Zertifikaten, Multi-Cloud, dediziertes PKI-Teameine Enterprise-Suite ist vertretbar
Alle Zertifikate von einer öffentlichen CA, cloud-only, keine interne PKIein CA-gebundener Manager kann genügen

Alles zwischen den Extremen ist genau der Bereich, in den ens0key am besten passt.

Was wir kombinieren — und andere nicht

Erneuerung mit Sicherheitsnetz

Post-Deploy-TLS-Verifikation mit automatischem Rollback, fest im Produkt — der Agent beweist, dass das neue Zertifikat tatsächlich ausgeliefert wird, oder stellt das vorherige wieder her.

PKI inklusive

Eine echte Issuing CA mit CRL und OCSP-Responder — interne PKI ohne ein zweites Produkt zu kaufen und zu betreiben.

Läuft, wo Suiten nicht können

Ein Go-Binary + PostgreSQL, Lizenzprüfung vollständig offline (Ed25519), air-gap-tauglich, kein Phone-Home.

Ein erreichbarer Hersteller

Speicher- und CA-Integrationen entwickeln wir pro Kunde und Anwendungsfall — und pflegen sie, wenn Drittanbieter sich ändern. Oberfläche in EN / HR / DE.

Vergleichen Sie uns auf Ihrer eigenen Infrastruktur

  • 0130 Tage Test — alle Funktionen, bis zu 10 verwaltete Zertifikate; kurz registrieren und loslegen
  • 02Begleiteter POC: Ihr Netz gescannt und ein Dienst auf verifizierter Auto-Erneuerung
  • 03Eine abgelaufene Lizenz hält Ihre Daten nie als Geisel — Inventar, Monitoring, Discovery und Reports laufen weiter