Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

HashiCorp Vault PKI mit CertSecure Manager unter Unternehmenskontrolle bringen

Zertifikatslebenszyklusmanagement

Die Integration der HashiCorp Vault PKI in die Unternehmensführung erfordert die Ergänzung der PKI Secrets Engine von Vault um eine zentrale Ermittlungsebene, CA-übergreifende Transparenz, richtlinienbasierte Zertifikatsausstellung, automatische Verlängerung und revisionssichere Protokollierung. CertSecure Manager stellt diese Ebene bereit und schließt damit die Governance-Lücken, die Vault von vornherein nicht lösen konnte.

Betritt man ein modernes Unternehmen mit einer Cloud-nativen Architektur, findet man HashiCorp Vault mit hoher Wahrscheinlichkeit irgendwo in der Vertrauenskette. Was als Geheimnismanager für Kubernetes-Bereitstellungen begann, hat sich in den letzten Jahren still und leise zur ausstellenden Zertifizierungsstelle für einen Großteil des internen mTLS-Datenverkehrs, Service-Mesh-Identitäten, kurzlebigen Workloads und kurzlebigen TLS-Zertifikate in DevOps-Umgebungen entwickelt. Die Vault PKI Secrets Engine ist schnell, API-gesteuert, beliebig skriptfähig und eng in die Tools integriert, die Plattformteams bereits schätzen.

Das Plattformteam kann auf Anfrage die Zertifikate pro Mountpunkt auflisten. Das Sicherheitsteam verfügt über Tabellen mit Zertifikaten von öffentlichen Zertifizierungsstellen und von Microsoft ADCS. Die beiden Datensätze stimmen nie überein. Wenn die nächste 47-tägige Verkürzung der TLS-Gültigkeitsdauer eintritt oder das Unternehmen mit der Planung der Migration nach der Quantenmigration beginnt, ist die Hälfte der von Vault ausgestellten Zertifikate eine Blackbox.

Dies ist kein Problem von Vault. Vault erfüllt genau seinen Zweck: Es stellt Zertifikate schnell und mit kryptografisch sicheren Richtlinien aus, abgestimmt auf das jeweilige Team oder die jeweilige Arbeitslast. Das Problem liegt darin, dass Vault nie als zentrale Plattform für das Zertifikatslebenszyklusmanagement im Unternehmen konzipiert wurde . Es ist eine Zertifizierungsstelle (CA), kein Zertifikatslebenszyklusmanagement-System (CLM).

CertSecure Manager schließt diese Lücke. In diesem Blogbeitrag erläutern wir detailliert die Funktionsweise der Integration im Detail, die zusätzlichen Funktionen von Vault sowie die spezifischen Automatisierungs- und Beratungsmuster, die wir bei Kunden einsetzen, um von Vault ausgestellte Zertifikate in denselben Governance-, Transparenz- und Erneuerungsprozess wie die übrigen Zertifikate des Unternehmens zu integrieren.

Kurzantwort: Was bewirkt die Integration von Vault PKI und CertSecure Manager?

HashiCorp Vault PKI ist eine Cloud-native Zertifizierungsstelle, die für die API-basierte, hocheffiziente Ausstellung kurzlebiger Zertifikate entwickelt wurde. CertSecure Manager fungiert als Governance-Schicht über Vault und bietet eine zentrale Erkennung über alle Mounts und Cluster hinweg, CA-übergreifende Transparenz neben ADCS und öffentlichen CAs, richtlinienbasierte Zertifikatsausstellung , automatische Verlängerung für Bereitstellungsziele sowie revisionssichere Compliance-Nachweise, die Vault allein nicht liefern kann.

Wichtige Erkenntnisse

  • HashiCorp Vault ist eine ausgezeichnete Cloud-native Zertifizierungsstelle, aber sie wurde nie als zentrale Plattform für die Verwaltung des Zertifikatslebenszyklus im Unternehmen konzipiert; jeder Cluster und jede Einbindung verwaltet sein eigenes, voneinander getrenntes Inventar.
  • Die Trust Pulse Survey von DigiCert (2. Juli 2025) ergab, dass 45 Prozent der Unternehmen im vergangenen Jahr Ausfallzeiten im Zusammenhang mit Zertifikaten erlebten, und 37.5 Prozent konnten einen Ausfall genau auf ein abgelaufenes Zertifikat zurückführen – genau die Art von Fehler, die eine blinde Vault-Installation reproduzieren kann.
  • Der vom CA/Browser Forum vorgelegte Wahlvorschlag SC-081v3 (angenommen am 14. April 2025) sieht eine schrittweise Verlängerung der maximalen Gültigkeitsdauer öffentlicher TLS-Zertifikate vor: von 200 Tagen (März 2026) über 100 Tage (März 2027) auf 47 Tage (März 2029). Dadurch vervielfachen sich die Kosten für jede Lücke in der Transparenz der Vault-Erneuerung.
  • CertSecure Manager authentifiziert sich über AppRole bei Vault, indem er jede Zertifikatvorlage einer spezifischen, überwachten Vault-Rolle zuordnet und anschließend eine zentrale Erkennung, eine einheitliche Übersicht, eine richtlinienbasierte Ausstellung, eine automatische Verlängerung und eine Audit-Aggregation hinzufügt.
  • Die Teams für Plattform, Sicherheit und Compliance sind jeweils für eine bestimmte Aktion im Integrationsprozess verantwortlich; die untenstehende Verantwortlichkeits-/Aktionsmatrix und die Tabelle der Voraussetzungen für die jeweilige Aktion zeigen genau, was jedes Team wann tut.

Zusammenfassung für die Teams Plattform, Sicherheit und Compliance

Wenn Sie eine dieser Funktionen leiten, finden Sie hier die in diesem Artikel unterstützte Entscheidung und die entsprechende Kurzanleitung.

  • Plattformteams: Bevor Sie CertSecure Manager verbinden, vergewissern Sie sich, dass für jeden Vault-Cluster und jede PKI-Einbindung im Geltungsbereich eine AppRole mit minimalem Zugriffsrecht konfiguriert ist.
  • Sicherheitsteams: Die von Vault ausgestellten Zertifikate sollten als Teil desselben Bestands wie ADCS- und öffentliche CA-Zertifikate behandelt werden, nicht als ein separates, schwerer zu überblickendes Portfolio.
  • PKI-Teams: Nutzen Sie den Schritt der Vorlagen-zu-Rollen-Zuordnung, um sich überschneidende Vault-Rollen zu rationalisieren, bevor Sie die Integration auf weitere Cluster ausweiten.
  • Compliance-Teams: Bestätigen Sie, dass Sie für von Vault ausgestellte Zertifikate prüferfertige Nachweise ohne manuelles Abgleichprojekt erstellen können.

Kurzcheckliste zur Einsatzbereitschaft

Nutzen Sie diese Checkliste, um zu beurteilen, ob Ihre Vault PKI-Implementierung tatsächlich reguliert ist und nicht nur Zertifikate schnell ausgestellt werden.

  • Es wurde bestätigt, dass jeder Vault-Cluster und jede PKI-Einbindung dokumentiert ist und dass keine unentdeckten oder Schatten-Einbindungen Zertifikate außerhalb des bekannten Inventars ausstellen.
  • Verifizierte, von Vault ausgestellte Zertifikate werden im selben Dashboard wie ADCS- und öffentliche CA-Zertifikate angezeigt, eine manuelle Abstimmung ist nicht erforderlich.
  • Es wurde geprüft, ob die Erneuerung von Vault-Zertifikaten vollständig automatisiert ist oder weiterhin von einem Skript oder Runbook auf Kundenseite abhängt.
  • Es wurde ermittelt, ob eine mit der Integration verknüpfte AppRole über einen umfassenderen Zugriff auf die Vault-Richtlinien verfügt als die spezifischen Mounts und Rollen, die sie benötigt.
  • Bestätigte Prüfnachweise für von Vault ausgestellte Zertifikate können erstellt werden, ohne die Rohdaten von Vault manuell abzurufen.

Für wen ist die Integration von Vault PKI und CertSecure Manager relevant?

Die Governance der Vault-PKI ist nicht die Aufgabe eines einzelnen Teams. Das Plattformteam, das für Vault zuständig ist, das PKI-Team, das die Zertifikatsrichtlinie verantwortet, das Sicherheitsteam, das die CA-übergreifende Transparenz sicherstellt, und das Compliance-Team, das die Prüfnachweise verwaltet, haben jeweils spezifische Aufgaben, um eine erfolgreiche Integration zu gewährleisten. Jedes der unten aufgeführten Teams hat eine spezifische, nicht delegierbare Verantwortung.

Funktion / Rolle (Role) *Warum es wichtig istAktionselement
PlattformteamsBesitzen Sie die Vault-Topologie, die AppRole-Konfiguration und den Netzwerkpfad zu jedem Cluster. Die Integration kann nicht funktionieren, wenn der Gültigkeitsbereich der AppRole zu weit gefasst ist (Verwaltungs- oder Root-Adjacent-Berechtigungen anstelle des engen Gültigkeitsbereichs Lesen/Auflisten/Ausstellen/Widerrufen) oder wenn die Vault-Listener-Zertifikate selbstsigniert und vom CertSecure Manager nicht als vertrauenswürdig eingestuft werden. Ein Schatten-Vault-Mount, der Zertifikate außerhalb des bekannten Inventars ausstellt, stellt einen Verstoß gegen die Plattform-Governance dar, der den gesamten Bestand einem unüberwachten Ablauf aussetzt.Aktivieren Sie AppRole auf jedem Vault-Cluster im Geltungsbereich und definieren Sie einen Prozess zur Ausgabe von role_id/secret_id. Beschränken Sie jede AppRole auf die minimalen Mounts und Rollen, die CertSecure Manager tatsächlich benötigt. Validieren Sie den HTTPS-Zugriff auf jedem Vault-Listener mithilfe eines CA-Bundle-vertrauenswürdigen Zertifikats. Dokumentieren Sie alle PKI-Mounts, Rollen und Allowed-Domains-Richtlinien in Entwicklungs-, Staging-, Produktions- und regulierten Clustern, bevor die Integration beginnt. Weisen Sie jedem Cluster und Mount einen benannten Besitzer zu.
PKI- und ZertifikatsteamsEigene Zuordnung von Vorlagen zu Rollen: Jede CertSecure Manager-Vorlage muss einer bekannten, geprüften und richtlinienkonformen Vault-Rolle entsprechen. Überlappende Vault-Rollen mit nahezu identischen zulässigen Domänen sind die häufigste Fehlerquelle bei der Vorlagenzuordnung. Eine der falschen Rolle zugeordnete Vorlage stellt Zertifikate aus, die nicht den Unternehmensrichtlinien entsprechen, ohne dass eine Warnung zum Ausstellungszeitpunkt erfolgt. Die Rationalisierung vor der Skalierung der Integration ist der Punkt, an dem sich die Expertise des PKI-Teams am meisten auszahlt.Erstellen Sie ein Inventar aller vorhandenen Vault-Rollen und kennzeichnen Sie sich überschneidende oder ungenutzte Rollen zur Konsolidierung vor der Vorlagenzuordnung. Ordnen Sie jede CertSecure Manager-Vorlage einer geprüften, richtlinienkonformen Vault-Rolle zu. Verwenden Sie den Zuordnungsprozess pro Mountpunkt und pro Rolle, um die Vault-Rollendefinitionen an die Unternehmenszertifikatsrichtlinie anzupassen. Stellen Sie sicher, dass die Ausstellung von Testzertifikaten aus jeder zugeordneten Vorlage die korrekten Attribute erzeugt, bevor Sie den Produktivbetrieb aufnehmen. Verfolgen Sie die Anforderungen an die Migration des CA-Schlüsselalgorithmus. PQC-Bereitschaft Dienste als Post-Quanten-Standards erfordern die Ablösung von RSA- und Elliptic-Curve-Credentials (NIST FIPS 203/204/205, finalisiert am 13. August 2024).
SicherheitsteamsEigene CA-übergreifende Transparenz und Genehmigungsrichtlinie: Ohne CertSecure Manager verfügen Sicherheitsteams über Tabellenkalkulationen mit öffentlichen CA- und ADCS-Zertifikaten und haben keinen Einblick in von Vault ausgestellte Zertifikate. Das bedeutet, dass sie selbst einfachste Unternehmensfragen zu Ablaufdaten, Algorithmusverteilung oder der Einhaltung von Wildcard-SAN-Richtlinien nicht beantworten können. Die native Richtliniendurchsetzung von Vault (nur Token- und Rollenebene, keine Genehmigungsprüfung, keine Kennzeichnung mit Geschäftskontext) ist für Sicherheitsanforderungen wie die Vier-Augen-Prüfung von Zertifikaten mit hohem Wert oder die explizite Genehmigung für SANs in Produktionszahlungsdomänen unzureichend.Konfigurieren Sie Genehmigungsworkflows und rollenbasierte Zugriffskontrolle (RBAC) für hochwertige Zertifikatvorlagen, die über die nativen Vault-Vorgaben hinausgehen; stellen Sie sicher, dass von Vault ausgestellte Zertifikate im selben Erkennungs- und Ablaufüberwachungsbereich wie ADCS- und öffentliche CA-Zertifikate enthalten sind; verwenden Sie das CA-übergreifende Dashboard von CertSecure Manager, um Fragen zu Ablauf, Algorithmus und SAN-Richtlinien zu beantworten, die zuvor eine manuelle Abstimmung erforderten; integrieren CBOM Secure für vollständige Transparenz des kryptografischen Status jenseits der Zertifikatsschicht
Compliance-TeamsEigene Erstellung von prüferfähigen Nachweisen für von Vault ausgestellte Zertifikate: Das Prüftool von Vault erzeugt zwar äußerst detaillierte JSON-Protokolle, doch Prüfer benötigen keine Rohdaten der Vault-Protokolle. Sie wollen vielmehr Belege dafür, dass risikoreiche Zertifikate von wem, wann und aus welchem ​​geschäftlichen Grund über alle relevanten Zertifizierungsstellen hinweg genehmigt wurden. Ohne ein einheitliches Transaktionsprotokoll führen Compliance-Teams vierteljährliche Abgleichsprojekte durch, bei denen sie Daten manuell aus Vault, ADCS und öffentlichen Portalen von Zertifizierungsstellen extrahieren. Dieser Abgleich selbst ist häufig unvollständig.Bestätigen Sie, dass das einheitliche Transaktionsprotokoll des CertSecure Managers die Nachweisanforderungen von SOC 2, PCI DSS, ISO/IEC 27001 und HIPAA erfüllt; integrieren Sie die Verwaltung von Vault-ausgestellten Zertifikaten in das vierteljährliche Compliance-Nachweispaket; vergewissern Sie sich, dass CA-übergreifende Prüfnachweise auf Anfrage ohne manuelles Abgleichprojekt erstellt werden können; ordnen Sie die Phasen des CA/B Forum SC-081v3 (200 Tage März 2026, 100 Tage März 2027, 47 Tage März 2029) internen Compliance-Meilensteinen für die Automatisierung der Erneuerung zu.
CISOSDie Governance von Vault PKI stellt ein Risiko auf Vorstandsebene dar: Laut einer DigiCert Trust Pulse-Umfrage (2. Juli 2025) verzeichneten 45 Prozent der Unternehmen im Vorjahr zertifikatsbedingte Ausfallzeiten, und 37.5 Prozent führten einen Ausfall auf ein abgelaufenes Zertifikat zurück. Ein von Vault ausgestelltes Zertifikat, das außerhalb des Plattformteams für niemanden einsehbar ist, ist genau die Schwachstelle, die diese Ausfallzeiten verursacht. Da CA/B Forum SC-081v3 die Gültigkeit öffentlicher TLS-Zertifikate bis März 2029 auf 47 Tage reduziert, birgt jede Vault-Installation ohne zentrale Transparenz ein Ausfallrisiko von etwa achtmal jährlich anstatt zweimal jährlich.Die Integration der Vault-PKI-Governance als strategisches CLM-Programm mit Verantwortlichkeit auf C-Level-Ebene finanzieren; vorschreiben, dass die Vollständigkeit des von Vault ausgestellten Zertifikatsinventars als KPI auf Vorstandsebene neben der Anzahl der Schwachstellen und der Patch-Abdeckung gemeldet wird; evaluieren PKI als Service Für Organisationen, die eine vollständig verwaltete PKI-Schicht mit integrierter Disaster Recovery und 24/7-Überwachung benötigen; vorschreiben, dass die Planung der Post-Quantum-Algorithmusmigration für Vault-CA-Schlüsselalgorithmen in die jährliche PKI-Programmüberprüfung einbezogen wird; den Fortschritt der PQC-Migration über das PQC Kompetenzzentrum

Checkliste für die PKI-Governance von Vault: Problem, Geschäftsauswirkungen, empfohlene Maßnahmen und Verantwortlicher

Nutzen Sie diese Checkliste, um festzustellen, welche Governance-Lücken bei Vault PKI in Ihrer Umgebung relevant sind, die geschäftlichen Auswirkungen jeder Lücke zu verstehen und die Verantwortlichkeit für die Behebung festzulegen, bevor ein unentdeckter Ablauf oder ein Auditbefund die Lücke unter Druck aufdeckt.

ProblemAuswirkungen auf das GeschäftEmpfohlene MaßnahmeEigentümer
Von Vault ausgestellte Zertifikate sind im zentralen Unternehmensinventar nicht sichtbar.Sicherheitsteams können Fragen zu Ablaufdatum, Algorithmus oder SAN-Richtlinien für die von Vault bereitgestellte Hälfte der IT-Infrastruktur nicht beantworten; jede Prüfung erfordert einen manuellen Datenabgleich; die 47-tägige Gültigkeitsverkürzung gemäß SC-081v3 führt dazu, dass unüberwachte Vaults etwa achtmal pro Jahr ein Ausfallrisiko darstellen.Verbinden Sie jeden Vault-Cluster über AppRole mit CertSecure Manager; führen Sie eine zentrale Erkennung aller PKI-Mounts und -Cluster durch; erweitern Sie die Erkennung um netzwerkbasiertes TLS-Scanning, um Zertifikate zu erfassen, die außerhalb der Datensätze des ausstellenden Mounts bereitgestellt werden; gleichen Sie die Seriennummern mit dem von Vault ausgegebenen Inventar ab, um Bereitstellungsorte zu kennzeichnen.Plattformteam + PKI-Team
Die AppRole-Berechtigung war zu weit gefasst und gewährte Verwaltungs- oder Root-nahe Vault-Funktionen.Kompromittierte Anmeldeinformationen für die CertSecure Manager-Integration können zu administrativem Vault-Zugriff führen; eine zu weit gefasste AppRole-Richtlinie ist der häufigste Sicherheitsfehler bei der Integration und nach der Inbetriebnahme am schwersten zu erkennen.Jede AppRole sollte Lesezugriff auf PKI-Mount-Metadaten, Zugriff auf ausgestellte Zertifikate und die Berechtigung zum Ausstellen/Widerrufen von Zertifikaten nur für die jeweiligen Rollen im Geltungsbereich haben. Sollte nach dem Go-Live eine AppRole mit zu weit gefasstem Geltungsbereich entdeckt werden, muss die secret_id umgehend aktualisiert und die Richtlinie verschärft werden.Plattform-Team
Vorlage wurde aufgrund nahezu identischer allowed_domains der falschen Vault-Rolle zugeordnet.Zertifikate, die auf Basis einer fehlerhaft zugeordneten Vorlage ausgestellt wurden, entsprechen nicht den Unternehmensrichtlinien und können ohne vorherige Warnung zu Compliance-Verstößen oder Fehlern bei der Anwendungsauthentifizierung führen.Erstellen Sie vor der Vorlagenzuordnung ein Inventar aller Vault-Rollen und kennzeichnen Sie sich überschneidende oder nahezu identische „allowed_domains“. Validieren Sie jede Vorlagen-Rollen-Zuordnung mit einer Testausgabe und Attributprüfung. Deaktivieren Sie die betroffene Vorlage und führen Sie eine erneute Zuordnung durch, falls nach der Produktivsetzung ein Zuordnungsfehler auftritt.PKI-Team
Die Verantwortung für die Erneuerung liegt beim Verbraucher, ohne zentrale Aufsicht.Zertifikatsausfälle treten an der Schnittstelle zwischen Vaults modernem Ausstellungsmodell und der Legacy-Infrastruktur auf, die von Vault ausgestellte Zertifikate nutzt; das PKI-Team ist für einen Ausfall verantwortlich, den es nicht vorhersehen konnte; bei einer Gültigkeitsdauer von 47 Tagen wird jede Abhängigkeit von der Erneuerung auf Kundenseite achtmal pro Jahr zu einem Ausfallrisiko.Konfigurieren Sie die automatische Erneuerung aller im Inventar befindlichen, von Vault ausgestellten Zertifikate im CertSecure Manager; legen Sie Erneuerungsauslöser bei 75 Prozent der Gültigkeitsdauer für kurzlebige Zertifikate und 30 Tage vor Ablauf für längerlebige Zertifikate fest; konfigurieren Sie die Übertragung an das richtige Bereitstellungsziel über den entsprechenden Connector (F5, IIS, NGINX, Kubernetes Secrets, Azure Key Vault).PKI-Team + Plattformteam
Für die Prüfung von Vault-ausgestellten Zertifikaten ist ein manueller Abgleich erforderlich.Die Compliance-Teams führen vierteljährliche Projekte durch, in denen sie Rohdaten aus Vault-Protokollen, ADCS-Datensätzen und Exporten aus dem öffentlichen CA-Portal abrufen und manuell zusammenführen. Der Abgleich selbst ist häufig unvollständig; Prüfer stellen fest, dass das Nachweisformat nicht den Anforderungen von SOC 2, PCI DSS, ISO/IEC 27001 und HIPAA entspricht.Verwenden Sie das manipulationssichere Transaktionsprotokoll von CertSecure Manager als einheitliche Prüfnachweisquelle für alle von Zertifizierungsstellen ausgestellten Zertifikate. Stellen Sie sicher, dass das Protokoll Vault-Korrelationskennungen, die Identität des Anforderers, die verwendete Vorlage, die Genehmigungskette und Felder zum Geschäftskontext enthält. Validieren Sie das Protokollformat vor dem nächsten Prüfzyklus anhand der Nachweisanforderungen jedes Compliance-Frameworks.Compliance-Team + PKI-Team
Shadow Vault-Montagen, die Zertifikate außerhalb des bekannten Inventars ausstellenZertifikate von nicht erkannten Mounts sind für die Erneuerungsüberwachung, Widerrufsprozesse, die Klassifizierung mittels Post-Quantum-Algorithmen und Prüfprotokolle unsichtbar; ein abgelaufenes Zertifikat von einem Schatten-Mount führt zu einem Dienstausfall ohne Vorwarnung und ohne klare Zuordnung der Zuständigkeit.Führen Sie einen netzwerkbasierten TLS-Scan in allen internen Netzwerkbereichen durch und gleichen Sie die Seriennummern mit dem von Vault ausgegebenen Zertifikatsbestand ab. Zertifikate, die im Netzwerk gefunden werden, aber nicht im Bestand enthalten sind, deuten auf eine Bereitstellung von einer unbekannten Mount- oder CA-Quelle hin. Eskalieren Sie nicht aufgelöste Schattenzertifikate zur Klärung der Zuständigkeit an das Plattformteam.Sicherheitsteam + Plattformteam
Vault CA-Schlüsselalgorithmen, die nicht anhand von Meilensteinen nach der Quantenabschaffung klassifiziert wurdenNIST FIPS 203/204/205 (finalisiert am 13. August 2024) fordern den Ersatz von RSA- und Elliptic-Curve-Zertifikaten; CNSA 2.0 verlangt von NSS-nahen Systemen die Verwendung quantenresistenter Algorithmen bis 2030; Vault-Zwischen-CA-Schlüsselalgorithmen, die nicht inventarisiert und klassifiziert sind, können in der Roadmap für die Migration nach der Quantenautomatisierung nicht priorisiert werden.Fügen Sie jedem von Vault ausgestellten Zertifikat im Bestand (RSA-2048, ECDSA P-256 usw.) eine Algorithmenklassifizierung hinzu und ordnen Sie jedes Zertifikat seinem NIST-Status für die Zeit nach der Quantenabschaffung zu; führen Sie eine strukturierte PQC-Bereitschaftsbewertung durch PQC-Bereitschaft Dienste; Meilensteine ​​der Algorithmusabschaffung verfolgen durch die PQC KompetenzzentrumSicherheitsarchitekt + PKI-Team
Keine vierteljährliche Überprüfung der Zuordnung von Vorlagen zu Rollen nach der ersten InbetriebnahmeDie Vault-Rollendefinitionen ändern sich im Laufe der Zeit, da die Richtlinien für zulässige Domänen aktualisiert, neue Rollen hinzugefügt und alte Rollen als veraltet markiert werden. Die zum Zeitpunkt der Inbetriebnahme korrekten Vorlagenzuordnungen von CertSecure Manager können unbemerkt von den aktuellen Vault-Rollendefinitionen abweichen, was zu Richtlinienabweichungen ohne Warnmeldung führt.Führen Sie vierteljährliche Überprüfungen aller Vorlagen-Rollen-Zuordnungen anhand der aktuellen Vault-Rollendefinitionen durch; stellen Sie sicher, dass der Anwendungsbereich der AppRole-Richtlinie weiterhin dem Prinzip der minimalen Berechtigungen entspricht; aktualisieren Sie die Vorlagenzuordnungen umgehend, wenn sich die zugrunde liegende Vault-Rollendefinition ändert; fügen Sie die Aktualisierung der Vorlagenzuordnungen dem vierteljährlichen Nachweis über die Einhaltung der Vorschriften bei.PKI-Team + Plattformteam

Warum HashiCorp Vault PKI zur Cloud-nativen Zertifizierungsstelle geworden ist

Bevor wir auf die Diskrepanz eingehen, sollten wir genau verstehen, warum so viele Unternehmen überhaupt so viel PKI über Vault betreiben. Drei Eigenschaften der Vault-PKI-Engine machten sie zur idealen Ergänzung für Cloud-native Infrastrukturen.

API-basierte Ausgabe mit Latenz im Subsekundenbereich. Ein Vault-Schreibvorgang pki_int/issue/ Der Aufruf liefert innerhalb von Millisekunden ein vollständiges Zertifikat und einen privaten Schlüssel. Im Vergleich dazu wartet ein Entwickler bei einem herkömmlichen, ticketbasierten Workflow mit Microsoft ADCS unter Umständen Stunden oder Tage auf ein manuell genehmigtes Zertifikat – der Vorteil liegt auf der Hand. Workloads, die auf Kubernetes skaliert werden, können schlichtweg nicht auf manuelle Genehmigungszyklen warten.

Kurzlebige, temporäre Zertifikate entsprechen dem Zero-Trust-Ansatz. Vault empfiehlt Zertifikate mit einer Gültigkeitsdauer von Stunden oder Tagen statt Jahren. Dies passt zum Zero-Trust-Sicherheitsmodell , bei dem die kontinuierliche Validierung langfristige Annahmen ersetzt. Ein Pod, der nur 40 Minuten existiert, benötigt kein einjähriges Zertifikat.

Die nahtlose Integration in die Cloud-native Toolchain ist gewährleistet. cert-manager, Consul Service Mesh, Nomad, Terraform und zahlreiche CI/CD-Plattformen unterstützen Vault PKI nativ. Die Anbindung von Vault an die Plattformebene ist für die meisten Teams eine Frage der Konfiguration und erfordert keine individuelle Integration.

Das typische Muster, das wir bei Kunden beobachten, ist eine Offline- Root-CA (manchmal ADCS-basiert, manchmal EJBCA, manchmal eine hardwarebasierte Root-CA) mit einem oder mehreren Vault-Clustern, die pro Umgebung oder Geschäftseinheit eine Zwischen-PKI-Einbindung betreiben. Vault fungiert dabei als Ausgabeschicht mit hohem Durchsatz, während die Root-CA buchstäblich in einem Tresor untergebracht ist.

Es handelt sich um eine Architektur, die wir empfehlen. Das Problem ist, was nach dieser ersten Entwurfsphase geschieht.

Wo Vault PKI allein für das Unternehmen nicht ausreicht

Die gleichen Eigenschaften, die Vault auf der Workload-Ebene so hervorragend machen, erweisen sich auf der Ebene der Unternehmensführung als Schwächen. Wir beobachten fünf wiederkehrende Lücken in unseren Beratungsprojekten.

Laut der am 2. Juli 2025 veröffentlichten DigiCert Trust Pulse Survey gaben 45 Prozent der Unternehmen an, im vergangenen Jahr aufgrund von Zertifikatsproblemen Ausfallzeiten erlebt zu haben. 37.5 Prozent dieser Unternehmen konnten einen Ausfall konkret auf ein abgelaufenes Zertifikat zurückführen . Ein von Vault ausgestelltes Zertifikat, das im gesamten Unternehmen nicht sichtbar ist, stellt genau die Art von Schwachstelle dar, die solche Ausfallzeiten verursacht.

Der Druck, diese Schwachstelle zu beheben, nimmt ebenfalls zu. Der vom CA/Browser Forum am 14. April 2025 verabschiedete Gesetzesentwurf SC-081v3 sieht eine schrittweise Verlängerung der maximalen Gültigkeitsdauer öffentlicher TLS- Zertifikate vor: von derzeit 398 Tagen auf 200 Tage (März 2026), 100 Tage (März 2027) und schließlich 47 Tage (März 2029). Bei dieser Verlängerungsfrequenz birgt jede Vault-Installation ohne zentrale Überwachung und automatische Verlängerung ein Ausfallrisiko von etwa acht statt zwei Mal pro Jahr.

LückeWarum es passiertLösung
Die Sicht endet an der Gewölbegrenze.Jeder Vault-Cluster und jede PKI-Einbindung innerhalb dieses Clusters verwaltet ein eigenes Inventar ausgestellter Zertifikate. Eine Abfrage von `/pki_int/certs` liefert die Seriennummern für diese eine Einbindung. Es gibt keine native Föderation zwischen den Clustern und keine Zusammenfassung aller von Vault ausgestellten Zertifikate für Entwicklungs-, Staging- und Produktionsumgebungen. Berücksichtigt man zusätzlich die Zertifikate der öffentlichen Zertifizierungsstelle und die von Microsoft ADCS ausgestellten Zertifikate, verfügt das Unternehmen über mindestens drei voneinander unabhängige Inventare ohne gemeinsames Identifikationsschema.Sicherheitsteams können selbst einfachste Unternehmensfragen nicht beantworten. Wie viele Zertifikate laufen in den nächsten dreißig Tagen ab? Welche Dienste verwenden noch SHA-1 oder 2048-Bit-Authentifizierung? RSAWo sind die Zertifikate mit Wildcard-SANs, die das Compliance-Team im letzten Quartal beanstandet hat? Jede dieser Fragen erfordert einen manuellen Abgleich von Systemen, die nie für die Kommunikation untereinander konzipiert wurden.
Entdeckungslücken jenseits des ausstellenden Bereichs steigenSelbst innerhalb eines einzelnen Vault-Clusters sind der ausstellende Datensatz und der Bereitstellungsdatensatz nicht miteinander verknüpft. Vault weiß, dass es ein Zertifikat für eine Rolle ausgestellt hat. Es weiß jedoch nicht, auf welchem ​​Host es ausgestellt wurde. Bescheinigung Letztendlich hängt es davon ab, welcher Load Balancer das Zertifikat bereitstellt oder ob der Kunde es Monate später noch verwendet. Wenn der Kundendienst ein Zertifikat auf zehn Endpunkten bereitstellt, sieht Vault nur eine Ausstellung.Wenn ein Sicherheitsvorfall eine Folgenabschätzung erfordert („Wir müssen alle Zertifikate mit der alten SAN-Richtlinie widerrufen“), muss das Team Vault-Daten mit Netzwerkermittlungen, Endpunktscans und Erfahrungswerten kombinieren, um jeden einzelnen Ort zu finden, an dem das Zertifikat tatsächlich verwendet wird. Genau diese Art von fragmentierter Vorgehensweise kann aus einem scheinbar unbedeutenden Befund ein mehrwöchiges Behebungsprojekt machen.
Die Verlängerung liegt in der Verantwortung des Verbrauchers, nicht des Emittenten.Die Designphilosophie von Vault überlässt die Zertifikatserneuerung dem Nutzer. Das Plattformteam konfiguriert die Workload so, dass vor Ablauf des aktuellen Zertifikats ein neues angefordert wird, und Vault stellt es problemlos aus. Bei Kubernetes mit cert-manager funktioniert dies einwandfrei. Bei älteren Java-Anwendungen, die auf einer VM in einer anderen Geschäftseinheit laufen, richtet sich die Erneuerung jedoch nach den Vorgaben eines vor drei Jahren erstellten Runbooks – vorausgesetzt, dieses Runbook existiert überhaupt noch.Zertifikatsausfälle treten an der Schnittstelle zwischen Vaults modernem Ausstellungsmodell und der älteren Infrastruktur auf, die von Vault ausgestellte Zertifikate nutzt. Dem PKI-Team wird die Schuld für einen Ausfall gegeben, zu dem es keinerlei Einblick hatte.
Kein nativer Genehmigungsworkflow oder teamübergreifende rollenbasierte ZugriffskontrolleVault setzt Richtlinien auf Token- und Rollenebene durch. Besitzt ein Token die Berechtigung zum Aktualisieren von pki_int/issue/web-server, kann es Webserver-Zertifikate ausstellen. Es gibt keine native Genehmigungsprüfung, keine Vier-Augen-Prüfung und keine Kennzeichnung mit Geschäftskontext bei der Ausstellung. Die Liste der zulässigen Domänen (allowed_domains) der Vault-Rolle ist die einzige Richtliniengrenze und ist binär: Entweder stimmt der SAN mit der Zulassungsliste überein, oder die Ausstellung schlägt fehl.Dies funktioniert für das Plattformteam, das Vault verantwortet. Es funktioniert jedoch nicht für das Sicherheitsteam, das beispielsweise durchsetzen muss, dass „hochwertige Zertifikate vor der Ausstellung einer Sicherheitsprüfung unterzogen werden“ oder „jedes Zertifikat mit einem SAN, das mit der Produktionszahlungsdomäne übereinstimmt, eine explizite Genehmigung erfordert“. Diese Kontrollmechanismen müssen oberhalb von Vault angesiedelt sein.
Die Nachweise für Prüfungen und die Einhaltung von Vorschriften sind fragmentiert.Das Audit-Tool von Vault erstellt ein außerordentlich detailliertes Protokoll aller Vorgänge. Dieses Protokoll wird im JSON-Schema von Vault geschrieben und ist unabhängig von den Audit-Trails aller anderen Zertifizierungsstellen in der Umgebung. Es enthält keinerlei geschäftlichen Kontext. Auditoren benötigen keine unformatierten Vault-Protokolle, sondern Nachweise darüber, von wem, wann und aus welchem ​​geschäftlichen Grund risikoreiche Zertifikate über alle relevanten Zertifizierungsstellen hinweg genehmigt wurden.Compliance-Teams führen vierteljährliche Abgleichsprojekte durch, um die von den Prüfern benötigten Nachweise zu erbringen. Dazu extrahieren sie Daten aus Vault, ADCS und den öffentlichen CA-Managementportalen und fügen diese manuell zusammen. Dies ist betrieblich aufwendig und führt häufig zu der peinlichen Erkenntnis, dass der Abgleich selbst unvollständig ist.

Zertifikatsverwaltung

Verhindern Sie Zertifikatsausfälle, optimieren Sie IT-Vorgänge und erreichen Sie Agilität mit unserer Zertifikatsverwaltungslösung.

Wie CertSecure Manager in HashiCorp Vault PKI integriert wird

CertSecure Manager schließt diese Lücken, indem es als Orchestrierungs- und Governance-Schicht über Vault positioniert ist. Die Integration ist auf Vault-Seite bewusst schlank gehalten: Wir fordern unsere Kunden nicht auf, Vault-Richtlinien auf störende Weise zu ändern oder bestehende Automatisierungen zu ersetzen. Die Integration nutzt dieselbe REST-API-Schnittstelle, die Vault allen anderen Nutzern zur Verfügung stellt.

Voraussetzungen vor der Integration

Bevor Sie CertSecure Manager mit einem Vault-Cluster verbinden, vergewissern Sie sich, dass die folgenden Voraussetzungen erfüllt sind. Andernfalls wird aus einer eigentlich einfachen Integration eine Fehlersuche.

  • Die AppRole-Authentifizierungsmethode von Vault ist auf jedem Cluster im Geltungsbereich aktiviert, wobei ein Prozess zur Ausgabe von role_id und secret_id bereits vom Plattformteam definiert wurde.
  • Eine dokumentierte Bestandsaufnahme aller PKI-Mounts, Rollen und allowed_domains-Richtlinien in den Bereichen Entwicklung, Staging, Produktion sowie in allen regulierten oder geschäftsbereichsspezifischen Clustern.
  • HTTPS-Zugriff auf Netzwerkebene vom CertSecure Manager zu jedem Vault-Listener, validiert mit einem CA-Bundle-vertrauenswürdigen Zertifikat anstelle eines selbstsignierten Zertifikats.
  • Für jeden Vault-Cluster und jede PKI-Einbindung gibt es einen benannten Verantwortlichen, damit die Vorlagenzuordnung und die Richtlinienausrichtung von jemandem freigegeben werden können.

Authentifizierung über AppRole

CertSecure Manager authentifiziert sich bei jedem Vault-Cluster mithilfe der AppRole-Authentifizierungsmethode . Wir verzichten bewusst auf Root-Token und speichern keine langlebigen Bearer-Token in der CertSecure Manager-Konfiguration. Das AppRole-Muster verwendet eine `role_id` (die zusammen mit der Integrationskonfiguration gespeichert werden kann) und eine kurzlebige `secret_id` (die über einen sicheren Secret-Zero-Prozess bereitgestellt wird). CertSecure Manager tauscht diese beiden zu Beginn jeder Sitzung gegen ein Vault-Token aus. Das Token ist durch eine konfigurierbare Gültigkeitsdauer (TTL) begrenzt und wird automatisch erneuert, solange die Integration aktiv ist.

Die an diese AppRole gebundene Vault-Richtlinie ist exakt auf die Anforderungen von CertSecure Manager beschränkt: Lesezugriff auf die PKI-Mount-Metadaten, Zugriff auf die Liste der ausgestellten Zertifikate sowie die Berechtigung zum Ausstellen und Widerrufen von Zertifikaten für die festgelegten Rollen. Nicht mehr. Das bedeutet, dass eine Kompromittierung der CertSecure Manager-Integration nicht zu administrativen Zugriffsrechten auf Vault führen kann.

Multi-Cluster-, Multi-Umgebungs-Topologie

Die meisten unserer Kunden betreiben separate Vault-Cluster für Entwicklung, Staging und Produktion, teilweise mit zusätzlichen Clustern für regulierte Workloads oder spezifische Geschäftsbereiche. CertSecure Manager unterstützt dies nativ. Jeder Vault-Cluster wird als eigenständiges CA-Ziel mit eigenen AppRole-Anmeldeinformationen, eigenem Netzwerkpfad ( HTTPS mit einem CA-Bundle-validierten Zertifikat auf dem Vault-Listener) und eigenen Mounts und Rollen konfiguriert.

Das ist wichtiger, als es zunächst klingt. Es bedeutet, dass dieselbe CertSecure Manager-Bereitstellung die Zertifikatsausstellung im gesamten Unternehmen steuern kann, ohne die Umgebungen zu vermischen. Eine Anfrage, die an die Produktionsvorlage gerichtet ist, landet im Produktions-Vault-Cluster. Es gibt systembedingt keine umgebungsübergreifenden Datenlecks.

Zuordnung pro Montage, pro Rolle

Innerhalb jedes Clusters ordnet CertSecure Manager seine Zertifikatvorlagen bestimmten Vault-PKI-Mounts und -Rollen zu. Eine Vorlage mit dem Namen „Interner Webserver – Produktion“ könnte beispielsweise der Rolle „pki_int_prod/issue/web-server“ im Produktions-Vault-Cluster zugeordnet werden, wobei alle zugrunde liegenden Richtlinien der Rolle (zulässige Domänen, maximale Gültigkeitsdauer, Schlüsseltypbeschränkungen) erhalten bleiben.

Diese Zuordnung ist der entscheidende Punkt, an dem sich die Expertise unserer Berater auszahlt. Wir passen die Vorlagen an die tatsächlichen Ausstellungsmuster des Kunden an, beseitigen sich überschneidende Rollen und gleichen die Vault-Rollendefinitionen mit der Zertifikatsrichtlinie des Unternehmens ab. Nach Abschluss der Integration entspricht jede Vorlage, die der Anforderer im CertSecure Manager-Portal sieht, einer bekannten, geprüften und richtlinienkonformen Vault-Rolle.

Welche Schichten baut CertSecure Manager auf der Vault PKI auf?

Hier liegt der Mehrwert der Beratung. Die Integration selbst ist unkompliziert. Die Transformation findet in der Art und Weise statt, wie CertSecure Manager mit Vault als Backend zusammenarbeitet.

1. Zentralisierte Erkennung über alle Tresorhalterungen und Cluster hinweg

CertSecure Manager listet regelmäßig alle konfigurierten PKI-Einbindungen in allen konfigurierten Vault-Clustern auf. Für jede Einbindung ruft er die Liste der ausgestellten Zertifikatsseriennummern ab, erfasst die vollständigen Zertifikatsmetadaten und integriert diese in das zentrale Inventar. Das Ergebnis ist ein einzelner, abfragbarer und deduplizierter Datensatz aller Zertifikate, die Vault jemals in dieser Umgebung ausgestellt hat.

Wir erweitern dies um eine netzwerkbasierte Erkennung. Der TLS-Scanner von CertSecure Manager durchsucht die Netzwerkbereiche der Clients, identifiziert tatsächlich im Produktivbetrieb verwendete Zertifikate und gleicht deren Seriennummern mit dem von Vault ausgestellten Zertifikatsbestand ab. Wird ein von Vault ausgestelltes Zertifikat an einem bisher unbekannten Endpunkt erkannt, wird es automatisch mit dem Bereitstellungsort verknüpft. Befindet sich ein von Vault ausgestelltes Zertifikat im Bestand, wird aber nie im Netzwerk beobachtet, wird es zur Überprüfung und Bereinigung markiert. Die Erkennungslücke wird somit geschlossen.

2. Einheitliche Übersicht über Vault, ADCS und öffentliche Zertifizierungsstellen

Von Vault ausgestellte Zertifikate werden im selben Dashboard wie Microsoft ADCS , DigiCert, Entrust, Let's Encrypt und alle anderen vom Kunden verwendeten Zertifizierungsstellen angezeigt. Ablaufdaten, Inhaberkennzeichnung, Algorithmusverteilung und SAN-basierte Suche funktionieren für das gesamte Zertifikatsinventar. Das Abgleichprojekt entfällt, da nichts mehr abzugleichen ist; jedes Zertifikat, unabhängig von der ausstellenden Zertifizierungsstelle, befindet sich im selben Datensatz.

Dies ist das mit Abstand wichtigste Ergebnis der Integration. Sicherheitsteams können endlich die Fragen beantworten, die sie schon immer beantworten mussten.

3. Richtliniengesteuerte Ausgabe, zugeordnet zu Vault-Rollen

Die Vorlagen von CertSecure Manager enthalten Richtlinien, die von Vault-Rollen nicht nativ unterstützt werden: Genehmigungsworkflows, rollenbasierte Zugriffskontrollen für bestimmte Anforderer, benutzerdefinierte Felder für den Geschäftskontext und Validierungslogik, die ausgeführt wird, bevor die Anfrage Vault erreicht. Eine Zertifikatsanfrage, die gegen die Richtlinien der Vorlage verstößt, wird auf der Ebene von CertSecure Manager abgelehnt. Eine erfolgreiche Anfrage wird in einen Vault-Aufruf mit den exakt erforderlichen Parametern übersetzt.

Die Vault-Rolle wird zur Mindestrichtlinie, nicht zur Obergrenze. CertSecure Manager kann die Ausstellungskriterien für bestimmte Vorlagen über die durch die zugrunde liegende Vault-Rolle erlaubten Grenzen hinaus verschärfen, ohne die Vault-Konfiguration zu verändern.

4. Automatisierte Verlängerungs-Orchestrierung und -Bereitstellung

Hier schließt sich die Lücke bei der Zertifikatserneuerung. CertSecure Manager überwacht jedes von Vault ausgestellte Zertifikat im Bestand und plant die Erneuerung zu einem konfigurierbaren Zeitpunkt innerhalb der Zertifikatslebensdauer. Typischerweise erfolgt die Erneuerung bei kurzlebigen Zertifikaten bei 75 % ihrer Gültigkeitsdauer oder bei längerlebigen Zertifikaten 30 Tage vor deren Ablauf. Sobald die Erneuerung ausgelöst wird, stellt CertSecure Manager ein neues Zertifikat für dieselbe Vault-Rolle aus, ruft das neue Zertifikat ab und überträgt es über den entsprechenden Connector an das Zielsystem: F5 BIG-IP, IIS, Apache, NGINX, Tomcat, Kubernetes Secrets, Azure Key Vault oder einen benutzerdefinierten Connector für Umgebungen außerhalb der Standardbibliothek.

Der Kunde muss seine Vertragsverlängerung nicht mehr selbst verwalten. Das PKI-Team erhält einen zentralen Überblick über alle laufenden, alle erfolgreichen und alle fehlgeschlagenen Vertragsverlängerungen, bei denen ein Eingreifen erforderlich ist.

5. Zusammenführung von Prüfungsergebnissen und Nachweisen zur Einhaltung der Vorschriften

CertSecure Manager führt ein vollständiges, manipulationssicheres Transaktionsprotokoll aller vermittelten Zertifikatsvorgänge. Wird ein solcher Vorgang über Vault geleitet, enthält das Protokoll von CertSecure Manager die Vault-Korrelationskennungen, die Identität des Anforderers, die verwendete Vorlage, die Genehmigungskette (falls zutreffend) und die Felder zum Geschäftskontext. Prüfer erhalten so genau die benötigten Nachweise, vorformatiert für SOC 2- , PCI DSS- , ISO/IEC 27001- und HIPAA-Prüfungen – ohne den vierteljährlichen Abgleich.

Häufige Fehler und Hinweise zum Zurücksetzen

Der häufigste Integrationsfehler besteht darin, die Vault-Richtlinie der AppRole zu weit zu fassen und ihr Verwaltungs- oder Root-nahe Berechtigungen anstelle der für die Integration erforderlichen eingeschränkten Berechtigungen (Lesen/Auflisten/Ausstellen/Widerrufen) zu gewähren. Wird eine zu weit gefasste AppRole nach der Inbetriebnahme entdeckt, rotieren Sie die secret_id, passen Sie die Richtlinie an die spezifischen Mounts und Rollen an und stellen Sie die Anmeldeinformationen neu aus, anstatt die umfassende Berechtigung beizubehalten. Ein weiterer häufiger Fehler ist die Zuordnung einer CertSecure Manager-Vorlage zur falschen Vault-Rolle, meist weil zwei Rollen nahezu identische allowed_domains haben. Ist ein Rollback erforderlich, deaktivieren Sie die betroffene Vorlage, ordnen Sie sie dem geprüften Rolleninventar neu zu und aktivieren Sie sie wieder, sobald die Zuordnung durch eine Testausstellung bestätigt wurde.

Zu verfolgende Erfolgsmetriken

Verfolgen Sie den Anteil der von Vault ausgestellten Zertifikate, die nun im zentralen Bestand sichtbar sind, im Vergleich zum Stand vor der Integration; die Anzahl der im Netzwerk gefundenen Zertifikate, die nicht in den Ausstellungsdatensätzen von Vault enthalten waren, um zu messen, wie schnell die Erkennungslücke geschlossen wird; den Anteil der Erneuerungen, die nun vollständig automatisiert sind, im Vergleich zu denen, die weiterhin über ein Skript oder Runbook auf Kundenseite abgewickelt werden; und die Zeit, die für die Erstellung eines vollständigen, CA-übergreifenden Prüfnachweispakets benötigt wird, im Vergleich zum vorherigen manuellen Abgleichprozess. Berichten Sie diese Daten vierteljährlich zusammen mit dem öffentlichen TLS-Gültigkeitsplan des CA/Browser-Forums, der bis 2029 schrittweise ausläuft.

CapabilityVault PKI alleinMit CertSecure Manager
SichtbarkeitDie Sichtbarkeit ist auf jede Vault-Halterung und jeden Cluster beschränkt.Zentralisierte Bestandsverwaltung für jeden Cluster, jede Montage und jede andere Zertifizierungsstelle in der Umgebung
BewertungDie Ermittlung endet mit der Ausstellung, ohne Verbindung zu den Einsatzorten.TLS-Netzwerkscans wurden mit Vault-Ausgabedatensätzen korreliert, um jede Bereitstellung abzubilden.
ErneuerungDie Verlängerung wurde dem Verbraucher ohne zentrale Aufsicht überlassen.Geplante, richtliniengesteuerte Erneuerung und automatisierte Bereitstellungsziele
Genehmigung & RBACKein nativer Genehmigungsworkflow oder teamübergreifende rollenbasierte Zugriffskontrolle (RBAC) bei VaultVorlagenbasierte Genehmigungen, rollenbasierte Zugriffskontrolle (RBAC) und benutzerdefinierte Geschäftskontextfelder werden vor der Ausstellung durchgesetzt.
AuditsPrüfnachweise sind über Vault und andere Zertifizierungsstellen verstreut.Einheitliche, revisionssichere Transaktionsprotokolle, die mit wichtigen Compliance-Rahmenwerken kompatibel sind
Krypto-AgilitätDie Umstellung von Algorithmen oder CAs erfordert die Kontaktaufnahme mit jedem einzelnen Verbraucher.Die Template-Bindung auf der CLM-Ebene ermöglicht zugrundeliegende CA-Änderungen ohne Auswirkungen auf den Verbraucher.

Warum das gerade jetzt wichtig ist

Der Druck auf Zertifikatsverwaltungsunternehmen nimmt so stark zu, dass traditionelle, fragmentierte Modelle nicht überleben können. Browserhersteller streben immer kürzere Gültigkeitsdauern von TLS-Zertifikaten an ; das 47-Tage-Ziel wird derzeit intensiv diskutiert. Die Anzahl maschineller Identitäten wächst weiterhin etwa zehnmal schneller als die menschlicher Identitäten. Die erste Welle der praktischen Migration nach der Quantencomputer-Ära geht von der Forschung in die Beschaffungsgespräche über. Und die regulatorischen Rahmenbedingungen für kryptografische Bestände, die durch Regierungsverordnungen, NIST-Richtlinien und die Vorgaben zur Vorbereitung auf die Zeit nach der Quantencomputer-Ära geprägt sind, zwingen Unternehmen dazu, Nachweise zu erbringen, die sie derzeit nicht erbringen können.

In all diesen Szenarien überleben nur die Unternehmen ohne Unterbrechung, die über eine einheitliche, automatisierte Zertifikatslebenszyklus-Ebene verfügen. Vault allein ist die eine Hälfte dieses Bildes. CertSecure Manager ist die andere Hälfte.

Die Rolle von Encryption Consulting beschränkt sich dabei nicht nur auf die Softwarebereitstellung. Unsere Berater entwerfen die Vault-Topologie, entwickeln die Integration, kalibrieren die Vorlagen anhand der tatsächlichen Ausstellungsmuster des Kunden, schulen die Plattform- und Sicherheitsteams und begleiten den gesamten Prozess bis zur operativen Übergabe. Die Integration ist das Mittel zum Zweck; das Ergebnis ist ein Zertifikatsprogramm, das das Unternehmen tatsächlich schützen kann.

Zertifikatsverwaltung

Verhindern Sie Zertifikatsausfälle, optimieren Sie IT-Vorgänge und erreichen Sie Agilität mit unserer Zertifikatsverwaltungslösung.

Wie Verschlüsselungsberatung helfen kann

Die Integration von Vault-Zertifikaten in die Unternehmensverwaltung ist selten allein eine Frage der Tools; es geht vielmehr um Topologie, Richtlinien und Betriebsabläufe. Encryption Consulting kombiniert die CertSecure Manager -Plattform mit einer praxisorientierten Beratung, die die Integration vom Konzept bis zu einem für das Unternehmen abgesicherten Zertifikatsprogramm begleitet.

  • Bewertung und Ermittlung: Wir beginnen mit der Kartierung Ihrer bestehenden Vault-Infrastruktur, jedes Clusters, jeder PKI-Einbindung, jeder Rolle, zusammen mit Ihrem ADCS- und Public-CA-Bestand, sodass Sie ein vollständiges, dedupliziertes Bild davon erhalten, wo Zertifikate ausgestellt und wo sie tatsächlich eingesetzt werden.
  • Topologie- und Template-Design: Unsere Berater entwerfen die Vault-Topologie, rationalisieren sich überschneidende Rollen und kalibrieren CertSecure Manager-Templates anhand Ihrer tatsächlichen Ausstellungsmuster, um jede Vault-Rolle mit Ihrer unternehmensweiten Zertifikatsrichtlinie in Einklang zu bringen.
  • Integration und Automatisierung: Wir richten die AppRole-basierte Integration ein, verbinden die Erneuerungsorchestrierung mit den richtigen Bereitstellungskonnektoren (F5, IIS, NGINX, Kubernetes, Azure Key Vault und darüber hinaus) und konfigurieren richtliniengesteuerte Genehmigungsworkflows oberhalb von Vault.
  • Aktivierung und Übergabe: Wir schulen Ihre Plattform- und Sicherheitsteams, dokumentieren das Betriebsmodell und bleiben während der gesamten operativen Übergabe engagiert, damit das Programm auch lange nach der Inbetriebnahme reibungslos läuft und für kürzere Gültigkeitszeiträume sowie die Migration nach der Quantenmigration bereit bleibt.

Ob Ihre Vault-Implementierung neu ist oder bereits über den ursprünglichen Umfang hinausgewachsen ist – unser PKI- Beratungsteam entwickelt ein passendes Angebot für Ihre Umgebung. Kontaktieren Sie uns für eine individuelle Demo oder um die Integration Ihrer Vault-Zertifikate in einen einheitlichen, automatisierten Zertifikatslebenszyklus zu besprechen.

Diese Vorgehensweise erstreckt sich über Zertifikate hinaus. Unsere CBOM Secure- Plattform führt denselben Erkennungsprozess für die gesamte kryptografische Infrastruktur eines Unternehmens durch, nicht nur für die von Vault ausgestellten Zertifikate. Da die Zertifikatsautomatisierung im CertSecure Manager CA-unabhängig ist, schafft die Integration von Vault heute auch die nötige Krypto-Agilität für Teams im Hinblick auf den Übergang zur Post-Quanten-Technologie. Unsere Roadmap zur Vorbereitung auf die Post-Quanten-Technologie und unser PQC Center of Excellence unterstützen Sie bei der Planung dieser Migration parallel zu den oben beschriebenen Maßnahmen zur Vault-Governance.

Tabelle „Voraussetzungen für Maßnahmen“

Verwenden Sie diese Tabelle, um jeder Voraussetzung die Bedeutung und die entsprechende Maßnahme zuzuordnen, bevor Sie CertSecure Manager mit Vault verbinden.

VoraussetzungWarum es wichtig istAction
AppRole-Authentifizierungsmethode aktiviertCertSecure Manager kann sich ohne einen eingeschränkten, nicht-Root-Anmeldeinformationspfad nicht bei Vault authentifizieren.Aktivieren Sie AppRole auf jedem Vault-Cluster im Geltungsbereich und definieren Sie einen Prozess zur Ausgabe von role_id/secret_id.
Dokumentiertes Inventar der Montage- und RollenfunktionenFür die Template-Zuordnung ist die Kenntnis aller vorhandenen PKI-Mounts, Rollen und allowed_domains-Richtlinien erforderlich.Exportieren und überprüfen Sie die aktuelle Vault PKI-Konfiguration über alle Cluster hinweg, bevor Sie Vorlagen zuordnen.
Validierter Netzwerkpfad zu jedem Vault-ListenerVerhindert Integrationsfehler, die durch nicht vertrauenswürdige oder selbstsignierte TLS-Zertifikate am Vault-API-Endpunkt verursacht werden.Bestätigen Sie den HTTPS-Zugriff mithilfe eines CA-Bundle-validierten Zertifikats auf jedem Vault-Listener im Gültigkeitsbereich.
Benannte Eigentümerschaft pro Cluster und MountDie Rationalisierung von Vorlagen und die Angleichung von Richtlinien erfordern eine verantwortliche Genehmigungsinstanz.Weisen Sie jedem Vault-Cluster und jeder PKI-Einbindung einen Verantwortlichen zu, bevor die Integration beginnt.

Vorher und Nachher: ​​Wie sich der operative Arbeitsablauf verändert

AktivitätVor der IntegrationNach der Integration
ZertifikatssichtbarkeitJede Vault-Halterung sowie ADCS und öffentliche CAs werden in separaten, voneinander unabhängigen Inventaren erfasst.Alle Zertifikate aller Zertifizierungsstellen sind in einem zentralen, deduplizierten Verzeichnis sichtbar.
BereitstellungserkennungVault weiß, welches Zertifikat es ausgestellt hat, aber nicht, wo das Zertifikat letztendlich gelandet ist.Die netzwerkbasierte Suche gleicht Live-Endpunkte mit dem von Vault bereitgestellten Inventar ab.
ErneuerungDie Verantwortung für die Vertragsverlängerung liegt beim Verbraucher, ohne zentrale Kontrolle über Erfolg oder Misserfolg.Geplante, richtliniengesteuerte Erneuerung, zentral orchestriert und an das richtige Bereitstellungsziel weitergeleitet
Genehmigung und RBACVault setzt lediglich Richtlinien auf Token- und Rollenebene durch, ohne Genehmigungsgateway oder Geschäftskontext-Tagging.Vorlagenbasierte Genehmigungen, rollenbasierte Zugriffskontrolle (RBAC) und Geschäftskontextfelder werden durchgesetzt, bevor eine Anfrage Vault erreicht.
PrüfnachweisDie Prüfer setzten die Daten aus den Rohdaten der Vault-Protokolle und separaten CA-Aufzeichnungen in jedem Überprüfungszyklus zusammen.Einheitliche, für Auditoren geeignete Transaktionsprotokolle werden kontinuierlich über alle Zertifizierungsstellen im Geltungsbereich hinweg generiert.

Eigentümer- und Aktionsmatrix des Teams

TeamVerantwortungSchlüsselaktion
Plattform-TeamBesitzt die Vault-Topologie, die AppRole-Konfiguration und den Netzwerkpfad zu jedem Cluster.Beschränken Sie den Umfang jeder AppRole auf die minimalen Mounts und Rollen, die CertSecure Manager tatsächlich benötigt.
PKI-TeamVerantwortlich für die Zuordnung von Vorlagen zu Rollen und die Rationalisierung sich überschneidender Vault-RollenRichten Sie jede CertSecure Manager-Vorlage an einer geprüften, richtlinienkonformen Vault-Rolle aus.
Sicherheits TeamBesitzt Richtlinien für die übergreifende CA-Transparenz und Genehmigung, die über die nativen Vault-Funktionen hinausgehen.Genehmigungsworkflows und rollenbasierte Zugriffskontrolle (RBAC) für hochwertige Zertifikatvorlagen konfigurieren
Compliance-TeamIst neben allen anderen Zertifizierungsstellen auch für die Erstellung von Prüfnachweisen für von Vault ausgestellte Zertifikate verantwortlich.Bestätigen Sie, dass das einheitliche Transaktionsprotokoll die Nachweisanforderungen von SOC 2, PCI DSS, ISO/IEC 27001 und HIPAA erfüllt.

Was macht man als nächstes

  • Plattformteams: Verwenden Sie die obenstehende Tabelle der Voraussetzungen für die einzelnen Aktionen, um zu bestätigen, dass AppRole und Netzwerkzugriff bereit sind, bevor Sie Vault verbinden.
  • PKI-Teams: In diesem Quartal werden die vorhandenen Vault-Rollen erfasst und sich überschneidende oder ungenutzte Rollen zur Konsolidierung vor der Vorlagenzuordnung gekennzeichnet.
  • Sicherheitsteams: Bestätigen, dass von Vault ausgestellte Zertifikate im selben Discovery- und RBAC-Bereich wie ADCS- und öffentliche CA-Zertifikate enthalten sind.
  • Compliance-Teams: Prüfen Sie, ob Ihr nächstes Audit die von Vault ausgestellten Zertifikatsnachweise aus dem einheitlichen Protokoll und nicht aus der rohen Vault-Ausgabe abrufen kann.

Fazit

HashiCorp Vault ist eine hervorragende Zertifizierungsstelle für Cloud-native Workloads. Es ist jedoch keine Plattform für das Zertifikatslebenszyklusmanagement in Unternehmen und war auch nie als solche konzipiert. Genau in dieser Lücke entstehen Ausfälle, Compliance-Mängel werden festgestellt und Schattenzertifikatbestände wachsen unbemerkt an, bis jemand gezwungen ist, sich darum zu kümmern.

CertSecure Manager schließt diese Lücke mit einer Vault-Integration, die alle Vorteile von Vault bewahrt (Geschwindigkeit, API-basierte Ausstellung, nahtlose Integration in Cloud-native Tools) und gleichzeitig die Funktionen für Erkennung, Transparenz, Richtliniendurchsetzung, automatisierte Erneuerung und Audit-Nachweise bietet, die Unternehmen tatsächlich benötigen. In Kombination mit der PKI-Beratung von Encryption Consulting entsteht so ein Vault-basiertes Zertifikatsprogramm, das skalierbar ist, reibungslose Audits ermöglicht und auch die nächste Verkürzung der Zertifikatsgültigkeit problemlos übersteht.

Wenn Ihre Vault-Implementierung ihren ursprünglichen Umfang überschritten hat oder Sie die Kosten einer fragmentierten Zertifikatsinventur in Vault und dem Rest Ihrer CA-Infrastruktur zu spüren bekommen, fordern Sie eine persönliche Demo an oder kontaktieren Sie unser PKI-Beratungsteam, um den Umfang eines Projekts zu besprechen.

Häufig gestellte Fragen

Was ist die wichtigste Erkenntnis aus der Einführung der unternehmensweiten Kontrolle über HashiCorp Vault PKI mit CertSecure Manager?

HashiCorp Vault ist eine hervorragende Cloud-native Zertifizierungsstelle, war aber nie als zentrale Plattform für das Zertifikatslebenszyklusmanagement von Unternehmen konzipiert. CertSecure Manager fungiert als Governance-Schicht über Vault und erweitert dieses um zentralisierte Erkennung, CA-übergreifende Transparenz, richtlinienbasierte Zertifikatsausstellung, automatische Verlängerung und revisionssichere Protokollierung, ohne dass dafür grundlegende Änderungen an Vault selbst erforderlich sind.

Warum ist das für PKI-Teams in Unternehmen wichtig?

Die DigiCert Trust Pulse Survey (2. Juli 2025) ergab, dass 45 Prozent der Unternehmen im vergangenen Jahr aufgrund von Zertifikatsproblemen Ausfallzeiten verzeichneten und 37.5 Prozent einen Ausfall konkret auf ein abgelaufenes Zertifikat zurückführen konnten. Ein von Vault ausgestelltes Zertifikat, das außerhalb des Plattformteams für niemanden einsehbar ist, stellt genau die Art von Schwachstelle dar, die solche Ausfallzeiten verursacht – insbesondere, wenn es an einem Ort eingesetzt wird, den das ausstellende Team nicht überwacht hat.

Welche Teams sind für die Umsetzung dieser Vorgaben verantwortlich?

Die Plattformteams sind für die Vault-Topologie, die AppRole-Konfiguration und den Netzwerkpfad zu jedem Cluster verantwortlich; die PKI-Teams für die Zuordnung von Vorlagen zu Rollen und die Bereinigung sich überschneidender Vault-Rollen; die Sicherheitsteams für die CA-übergreifende Transparenz und die Genehmigungsrichtlinien, die über die nativen Vault-Vorgaben hinausgehen; und die Compliance-Teams für die Erstellung einheitlicher Prüfnachweise. Die obige Verantwortlichkeits-/Aufgabenmatrix zeigt die Aufschlüsselung nach Team.

Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?

Ohne ein zentrales Zertifikatsverzeichnis können Sicherheitsteams grundlegende Fragen nicht beantworten, beispielsweise wie viele Zertifikate in den nächsten 30 Tagen ablaufen oder welche Dienste noch veraltete Algorithmen verwenden. Jedes Audit wird so zu einem manuellen Datenabgleich, bei dem Daten aus Vault, ADCS und öffentlichen CA-Portalen mühsam zusammengetragen werden müssen. Die manuelle Nachverfolgung von Zertifikatserneuerungen führt außerdem zu Ausfällen an der Schnittstelle zwischen dem modernen Ausstellungsmodell von Vault und der bestehenden Infrastruktur, die die Zertifikate nutzt.

Wie kann Automatisierung das Risiko von Zertifikatsausfällen verringern?

Die automatisierte Zertifikatserneuerung wird vom CertSecure Manager gesteuert – und nicht von einer einzelnen Anwendung oder einem drei Jahre alten Runbook. Dieser überwacht den Ablauf jedes von Vault ausgestellten Zertifikats und stellt das erneuerte Zertifikat automatisch dem richtigen Ziel bereit. Dadurch wird die häufigste Ursache für Vault-bedingte Ausfälle beseitigt: eine veraltete Anwendung, die nie in einen zuverlässigen Erneuerungsprozess eingebunden war.

Welche Kennzahlen sollten Teams nach der Integration verfolgen?

Verfolgen Sie den Anteil der von Vault ausgestellten Zertifikate, die jetzt im zentralen Bestand sichtbar sind, im Vergleich zum Stand vor der Integration, die Anzahl der im Netzwerk gefundenen Zertifikate, die nicht in den Ausstellungsdatensätzen von Vault enthalten waren, den Anteil der nun vollständig automatisierten Verlängerungen und die Zeit, die für die Erstellung eines vollständigen, CA-übergreifenden Prüfnachweispakets benötigt wird. Berichten Sie diese Ergebnisse vierteljährlich.

Wie hängt das mit der 47-tägigen TLS-Zertifikatsbereitschaft zusammen?

Der CA/Browser Forum-Abstimmungsantrag SC-081v3 sieht eine schrittweise Verlängerung der maximalen Gültigkeitsdauer öffentlicher TLS-Zertifikate von 200 Tagen (März 2026) über 100 Tage (März 2027) auf 47 Tage (März 2029) vor – eine etwa achtfache Erhöhung der Erneuerungshäufigkeit. Jede Vault-Installation ohne zentrale Überwachung und automatische Erneuerung birgt daher ein proportional höheres Betriebs- und Ausfallrisiko, da sich der Erneuerungsrhythmus beschleunigt.

Wie sollte dies in Multi-Cloud- oder Hybrid-Vault-Umgebungen gehandhabt werden?

CertSecure Manager konfiguriert jeden Vault-Cluster – unabhängig davon, ob er in einer bestimmten Cloud, lokal oder in einer Hybridumgebung ausgeführt wird – als separates Zertifizierungsstellenziel mit eigenen AppRole-Anmeldeinformationen, Netzwerkpfad und eigenen Mounts und Rollen. Dadurch wird ein Datenleck zwischen verschiedenen Umgebungen verhindert: Eine Anfrage an eine Produktionsvorlage wird ausschließlich an den Produktions-Vault-Cluster gesendet, unabhängig davon, wie viele Cluster an anderer Stelle vorhanden sind.

Welche Voraussetzungen müssen vor der Implementierung erfüllt sein?

Bevor Sie CertSecure Manager mit Vault integrieren, stellen Sie sicher, dass die AppRole-Authentifizierungsmethode auf allen relevanten Clustern aktiviert ist, dass Sie über eine dokumentierte Bestandsaufnahme der vorhandenen PKI-Mounts, Rollen und allowed_domains-Richtlinien verfügen, dass der HTTPS-Zugriff von CertSecure Manager auf Netzwerkebene auf jeden Vault-Listener validiert ist und dass für jeden Vault-Cluster und -Mount ein benannter Besitzer existiert. Andernfalls kann die Template-Zuordnung nicht zuverlässig erstellt werden.

Was sollte vierteljährlich für die Vault PKI-Governance aktualisiert werden?

Vierteljährlich: Überprüfen Sie, ob der Anwendungsbereich der AppRole-Richtlinie dem Prinzip der minimalen Berechtigungen für jeden Cluster entspricht; bestätigen Sie, dass die Zuordnung von Vorlagen zu Rollen weiterhin mit den aktuellen Vault-Rollendefinitionen übereinstimmt; überprüfen Sie den Anteil der von Vault ausgestellten Zertifikate mit automatischer Erneuerung im Vergleich zur Abhängigkeit auf Kundenseite; führen Sie Netzwerkscans durch und gleichen Sie diese mit den Vault-Ausstellungsdatensätzen ab, um neue Schatten-Mounts zu erkennen; und klassifizieren Sie alle neuen von Vault ausgestellten Zertifikate anhand der NIST-Meilensteine ​​für die Post-Quantum-Abschaffung (FIPS 203/204/205, finalisiert am 13. August 2024). Informationen zur Migrationsplanung nach der Abschaffung finden Sie im PQC Center of Excellence.