Plattform

Ein Modell aus Control Plane und Pull-Agenten, gebaut in Go auf PostgreSQL — bewusst langweilige Infrastruktur, die Ihr Ops-Team bereits beherrscht.

Architektur

Ein Server ist die Control Plane: REST-API, Discovery-Engine mit Scheduler, CA-Gateway und verschlüsselter Schlüsseltresor, auf einer einzigen PostgreSQL-Datenbank. Web-UI und CLI sind gleichberechtigte Clients derselben API. Agenten holen sich ihre Arbeit per mTLS vom Server ab — sie nehmen keine eingehenden Verbindungen an und funktionieren hinter NAT.

Web-UI · CLI · Ihre Automatisierung
ens0key-server
REST-API
Discovery-Engine + Scheduler
CA-Gateway
Schlüsseltresor (AES-256-GCM)
PostgreSQL
ACME · DigiCert · EJBCA
ens0key-agent (Pull, mTLS)
PEM · PKCS#12 · JKS-Speicher

Deployment

Einsatzbereite VM-Appliances

VMware / ESXi · OVAMicrosoft Hyper-V · VHDXProxmox / KVM · qcow2

Vorgefertigte, angepasste Appliance-Images für die drei Hypervisoren, die Ihr Rechenzentrum ohnehin betreibt — importieren, booten, und der First-Boot-Assistent auf der Konsole erledigt Netzwerk, TLS und das Admin-Konto. Upgrades sind ein eingebautes Ein-Befehl-Skript.

Ein Binary

Der Server kommt als ein einziges Go-Binary, das auch das Web-UI ausliefert. Kein JVM, kein Applikationsserver, keine externen Laufzeitabhängigkeiten.

Eine Datenbank

PostgreSQL ist die einzige zustandsbehaftete Abhängigkeit. Schema-Migrationen sind eingebettet und werden beim Start automatisch angewendet.

Container oder Bare Metal

In Minuten mit docker compose gestartet — oder als schlichter systemd-Dienst. Ihre Infrastruktur, Ihre Regeln.

On-Premises by Design

Ihre Zertifikate und privaten Schlüssel verlassen niemals Ihr Netzwerk. Es gibt kein SaaS-Backend und kein Phone-Home.

Sicherheitsmodell

Sicher ab Werk

TLS und Authentifizierung sind ab Werk Pflicht; das Scannen privater Bereiche und unsichere ACME-Endpunkte sind blockiert, solange sie nicht ausdrücklich freigeschaltet werden.

Envelope-verschlüsselte Schlüssel

Jeder private Schlüssel wird mit einem eigenen DEK unter AES-256-GCM verschlüsselt, umhüllt von einem Master-Key — bereit für KMS/HSM-Integration.

mTLS-Agentenprotokoll

Agenten authentifizieren sich per Mutual TLS und holen ausschließlich ab: keine offenen Ports auf Ihren Servern, keine eingehenden Firewall-Regeln.

Serverseitiges RBAC

Rollen werden in der API durchgesetzt, nicht im UI — CLI und jeder API-Client unterliegen denselben Regeln.

Lückenloser Audit-Trail

Jede Änderung und jeder Anmeldeversuch wird protokolliert und ist abfragbar.

Verschlüsselte Backups

Geplante Dumps mit optionaler AES-256-GCM-Verschlüsselung auf lokale, SFTP-, SCP- oder TFTP-Repositories — und ein transaktionaler Restore.

Integrationen

ens0key fügt sich in Ihre Umgebung ein — Zertifizierungsstellen, Appliances, Speicher, Identität und Ihr SIEM.

Zertifizierungsstellen

  • Integrierte Issuing CA (CRL + OCSP)
  • ACME (RFC 8555, HTTP-01)
  • Microsoft ADCS (Enterprise CA)
  • DigiCert CertCentral
  • EJBCA

Appliances & Plattformen

  • Cisco ISE (OpenAPI)
  • Cisco ESA (SSH)
  • Cisco WLC
  • Cisco IOS / Netzwerkgeräte (agentenloses SSH)
  • F5 BIG-IP (iControl REST)
  • Microsoft IIS (HTTPS-Binding)

Zertifikatsspeicher

  • PEM-Verzeichnisse + Reload-Hooks
  • PKCS#12 (.pfx)
  • JKS (Java-Keystores)
  • IIS-Bindings

Identität

  • OIDC (generisch)
  • Microsoft Entra ID
  • LDAPS
  • Lokale Konten

Audit & SIEM

  • Syslog über UDP / TCP / TLS
  • Formate: RFC 5424 · CEF · JSON
  • Ein Ereignisstrom für Audit und SIEM

Benachrichtigungen

  • Slack-kompatible Webhooks
  • E-Mail (SMTP, STARTTLS/TLS)
  • Täglicher Ablauf-Digest

Ihre Plattform fehlt?

Neue Speicher- und CA-Integrationen entwickeln wir auf Anfrage — pro Kunde und pro Anwendungsfall. Und wenn die neue Version eines Herstellers eine bestehende Integration bricht, decken wir das mit zusätzlicher Entwicklung ab: Ihre Automatisierung läuft weiter.

Fragen zur Architektur?

Wir sind Ingenieure. Bringen Sie Ihre Topologie und Ihre Grenzfälle mit.

Mit einem Engineer sprechen