Funktionen
Alles in ens0key ist über die REST-API verfügbar — Web-UI und CLI sind gleichberechtigte Clients darauf.
Zertifikatslebenszyklus (CLM)
Von der ersten Discovery bis zur Außerbetriebnahme — ein vollständiges, dedupliziertes Bild Ihres Zertifikatsbestands.
Discovery
TLS-Scanning von Zielen und CIDR-Bereichen (bis zu 4096 Adressen), ad hoc und nach Zeitplan — plus agentenseitige Discovery für Netze, die der Server nicht erreicht.
Inventar
Deduplizierung per SHA-256-Fingerprint, Beobachtungshistorie (wo und wann ein Zertifikat gesehen wurde) und Quellennachweis für jeden Eintrag.
Import
PEM und PKCS#12 (.pfx) über UI, API oder CLI — gekaufte Zertifikate bereit für die On-Prem-Verteilung.
Metadaten & Sammlungen
Zentral definierte, durchsuchbare Felder (Owner, Anwendung…) und Sammlungen als gespeicherte Abfragen über das Inventar.
Kennzeichnungen
Automatische Kennzeichnung: abgelaufen, läuft bald ab, self-signed, schwacher Schlüssel, SHA-1-Signatur.
Warnungen & Benachrichtigungen
Slack-kompatible Webhooks plus E-Mail-Kanal: täglicher Ablauf-Digest und Lifecycle-Ereignismails (SMTP, STARTTLS/TLS).
Dashboard
Ablauf-Heatmap, CA-Verteilung und Schlüsselstärke-Report — der Zustand des Inventars auf einen Blick.

PKI-Automatisierung
Betreiben Sie Ihre eigene CA oder steuern Sie externe — Ausstellung, Erneuerung und Widerruf über ein Gateway.
CA-Konnektoren
Interne Issuing CA mit echter CRL und OCSP-Responder; ACME (RFC 8555, HTTP-01); DigiCert CertCentral; EJBCA — Ausstellung, Erneuerung, Widerruf.
Schlüsseltresor
Private Schlüssel, verschlüsselt im Envelope-Verfahren (AES-256-GCM, DEK pro Schlüssel), bereit für KMS/HSM-Integration.
Agenten
Pull-Orchestratoren mit mTLS: PEM/PKCS#12/JKS-Speicher, automatische Erneuerung mit Reload-Hooks, Dienstverifikation und Blueprints für den Massen-Rollout — keine eingehenden Verbindungen, NAT-tauglich.
Freigaben
Optionaler Workflow: Enrollment landet in einer Antragswarteschlange und wird erst nach Freigabe ausgestellt.

Plattform & Sicherheit
Die Kontrollen, die Ihr Security-Team erwartet — eingebaut, nicht angeflanscht.
SSO
OIDC-Anmeldung (generisch + Microsoft-Entra-ID-Preset) neben LDAPS und lokalem Admin.
RBAC
Viewer-, Operator- und Admin-Rollen, gemappt aus LDAP/SSO-Gruppen oder -Benutzern, serverseitig durchgesetzt.
Audit-Log
Jede Änderung und jeder Anmeldeversuch protokolliert.
Backup & Restore
Benannte Repositories (lokal/SFTP/SCP/TFTP), geplante oder manuelle Dumps, optionale AES-256-GCM-Verschlüsselung, transaktionaler Restore aus der Anwendung.
Web-UI
React-SPA, ausgeliefert aus demselben Binary; Dark- und Light-Theme, HR/EN, durchsuchbare In-App-Hilfe.
