Platforma

Model control plane + pull agenti, izgrađen u Gou na PostgreSQL-u — namjerno dosadna infrastruktura koju vaš ops tim već zna voditi.

Arhitektura

Jedan poslužitelj je control plane: REST API, discovery engine s rasporedom, CA gateway i kriptirani trezor ključeva, nad jednom PostgreSQL bazom. Web UI i CLI ravnopravni su klijenti istog API-ja. Agenti povlače posao s poslužitelja preko mTLS-a — ne primaju dolazne konekcije i rade iza NAT-a.

Web UI · CLI · vaša automatizacija
ens0key-server
REST API
Discovery engine + raspored
CA gateway
Trezor ključeva (AES-256-GCM)
PostgreSQL
ACME · DigiCert · EJBCA
ens0key-agent (pull, mTLS)
PEM · PKCS#12 · JKS spremišta

Deployment

Ready-to-go VM appliancei

VMware / ESXi · OVAMicrosoft Hyper-V · VHDXProxmox / KVM · qcow2

Unaprijed izgrađene, prilagođene appliance slike za tri hipervizora koja vaš data centar već vrti — importirajte, bootajte, a konzolni first-boot wizard riješi mrežu, TLS i admin račun. Nadogradnje su ugrađena skripta na jednu naredbu.

Jedna binarna datoteka

Poslužitelj dolazi kao jedna Go binarna datoteka koja poslužuje i web UI. Bez JVM-a, bez aplikacijskog servera, bez vanjskih runtime ovisnosti.

Jedna baza

PostgreSQL je jedina stateful ovisnost. Migracije sheme ugrađene su i primjenjuju se automatski pri pokretanju.

Kontejneri ili bare metal

Pokrenite ga docker composeom u par minuta, ili kao običan systemd servis. Vaša infrastruktura, vaša pravila.

On-premises po dizajnu

Vaši certifikati i privatni ključevi nikad ne napuštaju vašu mrežu. Nema SaaS backenda i nema javljanja kući.

Sigurnosni model

Siguran po defaultu

TLS i autentikacija obavezni su odmah; skeniranje privatnih raspona i nesigurni ACME endpointi blokirani su dok ih izričito ne omogućite.

Envelope enkripcija ključeva

Svaki privatni ključ kriptiran je vlastitim DEK-om pod AES-256-GCM, umotanim master ključem — spremno za KMS/HSM integraciju.

mTLS protokol agenata

Agenti se autentificiraju obostranim TLS-om i uvijek samo povlače: bez otvorenih portova na vašim serverima, bez dolaznih firewall pravila.

RBAC na serveru

Uloge se provode u API-ju, ne u UI-ju — CLI i svaki API klijent podliježu istim pravilima.

Potpuni audit trag

Svaka izmjena i svaki pokušaj prijave bilježe se i mogu se pretraživati.

Kriptirani backupovi

Raspoređeni dumpovi s opcionalnom AES-256-GCM enkripcijom na lokalne, SFTP, SCP ili TFTP repozitorije — i transakcijski restore.

Integracije

ens0key se prilagođava vašem okruženju, ne obrnuto — certifikacijska tijela, applianci, spremišta, identitet i vaš SIEM.

Certifikacijska tijela

  • Ugrađeni izdavateljski CA (CRL + OCSP)
  • ACME (RFC 8555, HTTP-01)
  • Microsoft ADCS (Enterprise CA)
  • DigiCert CertCentral
  • EJBCA

Appliancei i platforme

  • Cisco ISE (OpenAPI)
  • Cisco ESA (SSH)
  • Cisco WLC
  • Cisco IOS / mrežni uređaji (agentless SSH)
  • F5 BIG-IP (iControl REST)
  • Microsoft IIS (HTTPS binding)

Spremišta certifikata

  • PEM direktoriji + reload hookovi
  • PKCS#12 (.pfx)
  • JKS (Java keystoreovi)
  • IIS bindinzi

Identitet

  • OIDC (generički)
  • Microsoft Entra ID
  • LDAPS
  • Lokalni računi

Audit i SIEM

  • Syslog preko UDP-a / TCP-a / TLS-a
  • Formati RFC 5424 · CEF · JSON
  • Jedan tok događaja za audit i SIEM

Obavijesti

  • Webhookovi kompatibilni sa Slackom
  • E-mail (SMTP, STARTTLS/TLS)
  • Dnevni digest isteka

Ne vidite svoju platformu?

Nove integracije spremišta i CA-ova razvijamo na zahtjev — po kupcu i po use caseu. A kad nova verzija nekog vendora slomi postojeću integraciju, pokrivamo to dodatnim razvojem: vaša automatizacija nastavlja raditi.

Pitanja o arhitekturi?

Inženjeri smo. Donesite svoju topologiju i svoje rubne slučajeve.

Razgovarajte s inženjerom