Jedes Zertifikat finden
Ein Sensor mit offengelegtem Quellcode scannt dein Netzwerk. Cloud- und CA-Connectors ziehen, was schon ausgestellt ist. Certificate Transparency fängt Schatten-Ausstellungen auf deine Domains.
So funktioniert DiscoveryNextPKI führt jedes Zertifikat, das dir gehört, in einem Inventar zusammen. Vom Sensor entdeckt, aus deinen Cloud-Accounts und CAs gezogen, aus Spreadsheets importiert, dedupliziert und mit einem einzigen Erneuerungs-Workflow versehen. Kein CA-Lock-in. Keine blinden Flecken. Keine Notfälle mitten in der Nacht.
Zertifikate liegen in deinen AWS-Accounts, in deinen Sectigo- und DigiCert-Portalen, auf den Laptops, auf denen letztes Jahr certbot lief, in einer Tabelle, die niemand pflegt, und in den CT-Logs, in die du nie geschaut hast. Wir ziehen alles zusammen, deduplizieren und halten das Bild ehrlich.
Sectigo nennt sich CA-agnostisch, die eigene CA ist trotzdem die Default-Wahl. Bei DigiCert dasselbe. Wir sind strukturell agnostisch, weil wir nie selbst zur öffentlich vertrauenswürdigen CA werden. Sechs CAs, gleiches Gewicht, gleiche Automatisierung, Wechsel per Config-Änderung.
Sectigo und DigiCert sind CAs, die nebenbei einen Manager verkaufen. Diesen Interessenkonflikt werden wir nie haben, weil wir nie selbst öffentliche CA werden.
Ein Sensor mit offengelegtem Quellcode scannt dein Netzwerk. Cloud- und CA-Connectors ziehen, was schon ausgestellt ist. Certificate Transparency fängt Schatten-Ausstellungen auf deine Domains.
So funktioniert DiscoveryWir wickeln Wiederverkauf und Erneuerung über DigiCert, Sectigo, GlobalSign, Let's Encrypt, ZeroSSL und SwissSign ab. Du behältst deine CA-Beziehungen. Wir halten den Erneuerungs-Workflow konsistent über alle hinweg.
Wie der Reseller-Layer funktioniertFür mTLS-Service-Meshes, Device-Identität, internes Code-Signing und VPN-Clients. Eine private CA für die Komponente mit der höchsten Schadensreichweite in deinem Stack, mit HSM-Isolation jedes Signing-Keys.
Private-PKI-FähigkeitenWas wir nicht tun: Wir sind keine öffentlich vertrauenswürdige CA und planen das auch nicht. WebTrust-Audits, Root-Store-Aufnahme und CA-Geschäftsdruck liegen bei unseren Reseller-Partnern. Das ist Absicht und die Quelle unserer Neutralität.
Zwischen heute und 2029 stutzt das CA/B-Forum die TLS-Gültigkeit von einem Jahr auf anderthalb Wochen. Die PQC-Migration läuft parallel.
Max. TLS-Gültigkeit auf 200 Tage. CA/B-Forum SC-081v3 in Kraft.
Gültigkeit halbiert sich erneut. ACME und CLM werden Pflicht.
47-Tage-TLS, 10-Tage-DCV-Reuse. Manueller Betrieb funktioniert nicht mehr.
ML-DSA-Hybrid-Migration. CNSA-2.0-Deadline Januar 2027.
| Sectigo SCM | DigiCert TLM | NextPKI | |
|---|---|---|---|
| Betreiber ist eigene CA | Ja (Sectigo) | Ja (DigiCert) | Nein. Neutral by design. |
| Multi-CA-Erneuerung | CA-agnostisch, aber Sectigo bevorzugt | Außerhalb DigiCert eingeschränkt | 6 CAs, gleichberechtigt |
| Discovery-Sensor | Closed Source | Closed Source | Source Available |
| Datenstandort | US-zentriert | US-zentriert | Nur EU |
| Private CA | Add-on | Add-on | HSM-gestützt, auditiert, inklusive |
| Preis-Modell | Pro Zertifikat + Plattformgebühr | Pro-Endpunkt-Tier | Kein Discovery-Aufschlag. Siehe Preise. |
Ehrlicher Scope, keine Preisüberraschungen, Ergebnisse in den ersten zwei Wochen. Wir nehmen gerade einen kleinen Kreis Pilot-Kunden auf.