Jedes Zertifikat finden
Ein Open-Source-Sensor scannt dein Netzwerk. Cloud- und CA-Connectors ziehen, was schon ausgestellt ist. Certificate Transparency fängt Schatten-Ausstellungen auf deine Domains.
So funktioniert DiscoveryNextPKI führt jedes Zertifikat, das dir gehört, in einem Inventar zusammen. Vom Sensor entdeckt, aus deinen Cloud-Accounts und CAs gezogen, aus Spreadsheets importiert, dedupliziert und mit einem einzigen Erneuerungs-Workflow versehen. Kein CA-Lock-in. Keine blinden Flecken. Keine 03:00-Uhr-Pages.
Zertifikate liegen in deinen AWS-Accounts, in deinen Sectigo- und DigiCert-Portalen, auf den Laptops, auf denen letztes Jahr certbot lief, in einer Tabelle, die niemand pflegt, und in den CT-Logs, in die du nie geschaut hast. Wir ziehen alles zusammen, deduplizieren und halten das Bild ehrlich.
Sectigo nennt sich CA-agnostisch — die eigene CA ist trotzdem die Default-Wahl. Bei DigiCert dasselbe. Wir sind strukturell agnostisch, weil wir nie selbst zur öffentlich vertrauenswürdigen CA werden. Sechs CAs, gleiches Gewicht, gleiche Automatisierung, Wechsel per Config-Änderung.
Sectigo und DigiCert sind CAs, die nebenbei einen Manager verkaufen. Diesen Interessenkonflikt werden wir nie haben — weil wir nie selbst öffentliche CA werden.
Ein Open-Source-Sensor scannt dein Netzwerk. Cloud- und CA-Connectors ziehen, was schon ausgestellt ist. Certificate Transparency fängt Schatten-Ausstellungen auf deine Domains.
So funktioniert DiscoveryWir wickeln Wiederverkauf und Erneuerung über DigiCert, Sectigo, GlobalSign, Let's Encrypt, ZeroSSL und SwissSign ab. Du behältst deine CA-Beziehungen. Wir halten den Erneuerungs-Workflow konsistent über alle hinweg.
Wie der Reseller-Layer funktioniertFür mTLS-Service-Meshes, Device-Identität, internes Code-Signing und VPN-Clients. Eine private CA für die Komponente mit der höchsten Schadensreichweite in deinem Stack — mit HSM-Isolation jedes Signing-Keys.
Private-PKI-FähigkeitenWas wir nicht tun: Wir sind keine öffentlich vertrauenswürdige CA und planen das auch nicht. WebTrust-Audits, Root-Store-Aufnahme und CA-Geschäftsdruck liegen bei unseren Reseller-Partnern. Das ist Absicht und die Quelle unserer Neutralität.
Zwischen heute und 2029 stutzt das CA/B-Forum die TLS-Gültigkeit von einem Jahr auf anderthalb Wochen. Die PQC-Migration läuft parallel.
Max. TLS-Gültigkeit auf 200 Tage. CA/B-Forum SC-081v3 in Kraft.
Gültigkeit halbiert sich erneut. ACME und CLM werden Pflicht.
47-Tage-TLS, 10-Tage-DCV-Reuse. Manueller Betrieb funktioniert nicht mehr.
ML-DSA-Hybrid-Migration. CNSA-2.0-Deadline Januar 2027.
| Sectigo SCM | DigiCert TLM | NextPKI | |
|---|---|---|---|
| Betreiber ist eigene CA | Ja (Sectigo) | Ja (DigiCert) | Nein. Neutral by design. |
| Multi-CA-Erneuerung | CA-agnostisch, aber Sectigo bevorzugt | Außerhalb DigiCert eingeschränkt | 6 CAs, gleichberechtigt |
| Discovery-Sensor | Closed Source | Closed Source | Open Source (AGPL-3.0) |
| Datenstandort | US-zentriert | US-zentriert | Nur EU |
| Private CA | Add-on | Add-on | HSM-gestützt, auditiert, inklusive |
| Preis-Modell | Pro Zertifikat + Plattformgebühr | Pro-Endpunkt-Tier | Kein Discovery-Aufschlag. Siehe Preise. |
Ehrlicher Scope, keine Preisüberraschungen, Ergebnisse in den ersten zwei Wochen. Wir nehmen gerade einen kleinen Kreis Pilot-Kunden auf.