Certificate Lifecycle Management

Erneuerung, Rotation, Audit,
automatisiert.

Ab 2029 leben TLS-Zertifikate nur noch 47 Tage. Manuelle Prozesse skalieren nicht. NextPKI orchestriert den Lebenszyklus über jede CA, mit Policy-Gate vor jedem Issue.

ACME · REST API · manuelle ApprovalDigiCert · Sectigo · Let's Encrypt · GlobalSign · ZeroSSL · SwissSignPro Domain, pro Team, pro Risiko-Klasse
Zertifikats-LebenszyklusEin durchgängiger Prozess je Zertifikat1AusstellenCA-Request2ÜberwachenAblauf-Tracking3ErneuernAuto · T-144AusrollenDeploy + ReloadAnstehende ErneuerungenAuto anapi.example.comin 14 Tagenapp.example.comin 41 Tagencdn.example.com✓ erneuertErneuerung 14 Tage vor Ablauf · ACME · API · manuell
Protokolle ACME · REST API · manuelle Approval
Public CAs DigiCert · Sectigo · Let's Encrypt · GlobalSign · ZeroSSL · SwissSign
Policies Pro Domain, pro Team, pro Risiko-Klasse
Audit Vollständiger Issue-Trail
Lifecycle in der Praxis

Vom Antrag bis zur Rotation, durchgängig automatisiert.

Jedes Zertifikat folgt einer dokumentierten Policy. Jeder Schritt ist nachvollziehbar.

01

Auto-Renewal über ACME

Standardpfad für ~80 % aller Workloads: NextPKI agiert als ACME-Client gegenüber jeder unterstützten CA.

02

REST API & Connector-Plugins

Für CAs ohne ACME (DigiCert CertCentral, Sectigo, GlobalSign Reseller) gibt es robuste API-Integrationen mit Retry und Rate-Limit.

03

Manueller Approval-Gate

Zwei-Personen-Freigabe für EV-Zertifikate, Domain-Validation per E-Mail oder Slack, Audit-Trail per Default.

04

Policy als Code

Welche Domain darf welche CA nutzen, welche Key-Größe, welche SAN-Liste, als YAML versionierbar.

05

Algorithm-Agility

Heute ECDSA, morgen ML-DSA. Policy-Migration ohne Code-Änderung in Ihren Workloads.

06

Renewal-Timing aktiv gesteuert

Berücksichtigt Maintenance-Windows, Rate-Limits der CA und Geschäfts-kritische Zeiträume.

Rollout in 4 Phasen

Pilot, Skalierung, Auto-Mode.

Wir starten klein, mit einer Domain und einem Team, und ziehen das Modell schrittweise auf das ganze Portfolio.

01
Woche 1 Pilot-Domain

Eine kontrollierte Reichweite, eine CA. End-to-end-Renewal verifizieren, Alerts kalibrieren.

02
Woche 2 Policy-Modell

Risiko-Klassen, Approval-Wege, Ownership, im Code, nicht im Kopf.

03
Woche 3-4 Multi-CA-Connector

Weitere CAs anbinden, Reseller-Accounts authentifizieren, Quota-Verwaltung aktivieren.

04
Ab Monat 2 Auto-Mode

Renewal läuft hands-off. Menschen werden nur noch bei Policy-Verletzungen oder neuen Workloads gerufen.

Lifecycle übernehmen

Kurze Laufzeiten erfordern einen automatisierten Lebenszyklus.

Sprechen Sie mit uns, wenn die ersten ACME-Skripte schon kratzen und Renewal-Vergessen Hauptursache für Incidents ist.