Private PKI

Ihre eigene CA,
betriebsreif und revisionssicher.

mTLS zwischen Microservices, Geräte-Identitäten im Feld, interne Code-Signing-Roots: NextPKI bringt Ihnen eine Private CA mit HSM-Anbindung, Rotation und Audit, als Service oder On-Prem.

mTLS · IoT · Workload Identity · Code SigningHSM-backed · YubiHSM · CloudHSM · NitrokeyStundenkurz bis 10-Jahres-Roots
Root CAOffline · HSMIssuing CATLSIssuing CAIdentityTLSmTLSS/MIMECodesrv-01TLS · 90dusr-08S/MIME · 1yiot-44mTLS · 30dsvc-12Code · 1ysrv-02TLS · 90d+ Zertifikat ausstellen
Use-Cases mTLS · IoT · Workload Identity · Code Signing
Schlüssel HSM-backed · YubiHSM · CloudHSM · Nitrokey
Lifecycle Stundenkurz bis 10-Jahres-Roots
Crypto ECDSA · Ed25519 · ML-DSA-ready
Wofür eine Private PKI

Vertrauen, das Sie selbst kontrollieren.

Wo öffentliche CAs nicht passen, weil Geräte offline sind, weil Rotation zu schnell ist, oder weil Compliance es so will.

01

Service-Mesh & mTLS

Kurzlebige Worker-Zertifikate für Istio, Linkerd, Consul Connect oder eigene gRPC-Stacks. Rotation alle paar Stunden, transparent für die Workloads.

02

IoT-Geräte-Identitäten

Provisioning-Hooks für Fertigung, Geräte-Renewal über das Feld, Sperrlisten mit OCSP-Stapling, auch für Geräte mit minimaler Konnektivität.

03

Interner S/MIME

Mitarbeitende bekommen pro Endgerät eine S/MIME-Identität, abgeleitet aus dem IDP, ohne CSV-Upload bei der Public CA.

04

Code- & Container-Signing

Signaturen für interne Build-Pipelines, Container-Images, Firmware-Images. Vollständig auditierbar, mit Time-Stamping.

05

HSM oder Software-Keys

Root- und Issuing-Keys in YubiHSM, CloudHSM oder Nitrokey HSM 2. Software-Fallback nur für Dev-Umgebungen.

06

Migration aus AD CS

Bestehende Microsoft-PKI als Brücke betreiben, Schritt für Schritt auf NextPKI heben, ohne Big-Bang.

Architektur in einer Stunde verstanden

Klar getrennte Layer, nichts versteckt.

Wir machen kein Magie-Layer aus PKI. Stattdessen vier saubere Bausteine, die jedes Audit besteht.

01
Root Offline, HSM-backed

Lebt 10-20 Jahre. Verlässt das HSM nie. Wird nur für Issuing-CA-Rotationen aktiviert.

02
Issuing Online, kurzlebig

Pro Workload-Class eine Issuing-CA. Rotiert jährlich, online erreichbar für die Renewal-API.

03
Workload Kurzlebige Zertifikate

Stunden bis Tage. Erneuert automatisch über ACME oder Workload-Identity-Token (SPIFFE-kompatibel).

04
Audit Append-only Log

Jede Issue, jede Revoke, jede Policy-Änderung, signiert und Manipulationsfest archiviert.

Private PKI planen

Eine Vertrauenshierarchie, die Sie dauerhaft beherrschen.

Wir setzen Ihre Private PKI gemeinsam auf, mit klarer Übergabe an Ihr Team. Cloud-Service oder On-Prem. Sie entscheiden.