CA/Browser-Forum: ab März 2026 max. 200 Tage Zertifikat-Laufzeit

Zertifikate auf Windows-Servern
automatisch erneuern — lückenlos.

TLS/SSL-Zertifikate für IIS, RDS, Exchange, LDAPS und mehr: vollautomatisch entdecken, erneuern, deployen und überwachen. ACME-native. Governance-gesichert. BAIT- und DORA-konform.

73 % aller Windows-Zertifikate laufen ungeplant ab
€ 50 k+ Schaden pro 15 Min. ungeplanter TLS-Ausfall
DORA Art. 9 verlangt lückenlose Zertifikat-Nachweise
Architektur

Wie CertOps arbeitet — auf einen Blick

Vier Komponenten, ein geschlossener Loop. Kein manueller Eingriff im Normalbetrieb.

Windows-Server IIS · RDS · Exchange LDAPS · WinRM · SQL CertOps Orchestrator Cert-CMDB · ACME-Client · HITL CA / ACME Let's Encrypt · ZeroSSL step-ca · Sectigo/DigiCert Monitoring Prometheus · Grafana Alertmanager · Reports PowerShell-Agent Cert-Bind · HITL-Gate Evidence-Record scan / report ACME renew neues Zertifikat deploy (HITL-Gate) bind metrics / events alert Automatischer Fluss Rückkanal
Warum CertOps

Drei Gründe, warum Zertifikat-Automation keine Option mehr ist

Operator genehmigt automatische Zertifikat-Erneuerung — HITL-Gate in Aktion

Kein blinder Fleck mehr

73 % aller Windows-Zertifikate laufen ungeplant ab — weil sie nirgends zentral erfasst sind. CertOps baut automatisch ein vollständiges Cert-CMDB auf: jeder FQDN, jede SAN, jeder Ablauftermin, jedes Service-Binding — dauerhaft aktuell.

Blackbox-Exporter scannt täglich alle Endpoints

Vollautomatisch — ohne Handarbeit

30 Tage vor Ablauf löst CertOps die Erneuerung aus, deployt das neue Zertifikat und bindet es an alle betroffenen Windows-Dienste. Der Operator genehmigt per HITL-Gate — und fertig. Keine Ticket-Eskalation, keine nächtliche Notfall-Arbeit.

ACME-native: Let's Encrypt, step-ca, Sectigo/DigiCert

Audit-ready auf Knopfdruck

Jede Ausstellung, jeder Rebind, jede HITL-Freigabe erzeugt automatisch einen maschinenlesbaren Evidence-Record. BAIT-, DORA-, BSI- und ISO-27001-Berichte werden aus vorhandenen Daten generiert — keine manuelle Dokumentation.

Quarterly Compliance-Reports automatisch generiert
Dringlichkeit

Der CA/Browser-Forum-Fahrplan — Automation ist Pflicht

Die Branche verkürzt Zertifikat-Laufzeiten konsequent. Wer nicht automatisiert, steht bald vor unlösbaren Aufgaben.

Phase 1
bis 15.03.2026
398 d
DCV-Reuse 398 d

Manuell noch möglich — aber bereits aufwändig.

Heute
Phase 2
ab 15.03.2026
200 d
DCV-Reuse 200 d

Manuell grenzwertig. Automation dringend empfohlen.

In Kürze
Phase 3
ab 15.03.2027
100 d
DCV-Reuse 100 d

Manuell nicht mehr tragbar. Automation zwingend.

Noch Tage
Phase 4
ab 15.03.2029
47 d
DCV-Reuse nur 10 d

Manuell faktisch unmöglich. Vollautomatisierung alternativlos.

Endstation
So funktioniert es

Vier Schritte — vollständig automatisiert

Jeder Schritt hat einen Governance-Checkpoint. Kein blindes Ausführen.

1

Discovery

Blackbox-Exporter scannt alle Endpoints täglich. Cert-CMDB erfasst FQDN, SANs, Issuer, Ablaufdatum und Service-Binding automatisch.

2

Renewal (ACME)

30 Tage vor Ablauf löst der Orchestrator automatisch eine Erneuerung aus — per ACME gegen Let's Encrypt, ZeroSSL, Sectigo/DigiCert oder interne step-ca.

3

Windows-Binding (HITL)

Der PowerShell-Agent bindet das neue Zertifikat an IIS, RDS, Exchange, LDAPS etc. Für Produktivsysteme: Freigabe via HITL-Gate erforderlich.

4

Monitor & Alert

Prometheus prüft nach dem Bind den neuen Ablauftermin. Gestufte Alerts bei 30/14/7/3 Tagen. Automatischer Incident bei Renewal-Fehler.

Funktionsumfang

Was CertOps leistet

Discovery & Inventar

Automatische TLS-Probe aller konfigurierten Endpoints. Vollständiges Cert-CMDB: FQDN, SANs, Issuer, Ablaufdatum, Service-Binding — dauerhaft aktuell.

Alle Zertifikate auf einen Blick

Automatische Erneuerung

ACME-native: Let's Encrypt/ZeroSSL für public Hosts, step-ca für interne Server, Sectigo/DigiCert ACME für OV/EV. Erneuerung 30 Tage vor Ablauf.

Automatisch erneuert — 30 Tage vor Ablauf

Windows-Deployment

PowerShell-Agent bindet neues Cert automatisch an IIS, RDS/RD-Gateway, Exchange, LDAPS, WinRM, SQL Server, NPS. Dienstspezifische Hooks je Service.

IIS, RDS, LDAPS, Exchange — ohne Downtime

Governance & Audit-Trail

Jede Ausstellung und jeder Bind erzeugt einen maschinenlesbaren Evidence-Record. Produktiv-Rebind nur nach expliziter HITL-Gate-Freigabe.

Lückenloser Nachweis — jede Aktion dokumentiert

Monitoring & Alerts

Blackbox-Exporter + Prometheus: gestufte Alerts bei 30/14/7/3 Tagen vor Ablauf. Grafana-Dashboard. Automatischer Incident bei Renewal-Fehler.

Ablauf-Forecast, MTTR, Compliance-Score

Compliance-Reports

Quarterly Compliance-Reports für BAIT, DORA, BSI IT-Grundschutz und ISO 27001 — automatisch aus vorhandenen Cert-Daten generiert. Kein manuelles Zusammentragen.

BAIT-/DORA-konforme Berichte auf Anforderung

RDP-Publisher-Signing Beta

Signiert .rdp-Verbindungsdateien mit einem Code-Signing-Zertifikat (rdpsign.exe) und pflegt die GPO-Trusted-Publisher-Liste — die mstsc-Warnung "Unbekannter Herausgeber" entfällt. Ausstellung immer HITL-genehmigt.

Keine Herausgeber-Warnung mehr bei RD-Web/RemoteApp
Regulatorik

Regulatorische Anforderungen — automatisch erfüllt

CertOps liefert den Audit-Trail automatisch mit. Jede Ausstellung, jeder Rebind — maschinenlesbar, nachweisbar, berichtsfähig.

BAIT
AT 4.3 · KRITIS-Verfügbarkeit

Bankaufsichtliche IT-Anforderungen: Cert-Lifecycle-Dokumentation und automatisierte Erneuerung als Kontrolle gegen Cert-Outage. Abgelaufenes Zertifikat = Verfügbarkeits-Incident.

DORA
Art. 9 + Art. 10

Digital Operational Resilience Act: ICT Security (Art. 9) macht Key- und Certificate-Management zur Pflicht. Business Continuity (Art. 10): Cert-Outage im BCP-Scope.

BSI IT-Grundschutz
OPS.1.1.7 · APP.3.2

Patch- und Änderungsmanagement: Zertifikate als kryptographische Patches. Webserver-Sicherheit (APP.3.2): TLS-Aktualität als Grundschutzkontrolle — nachweisbar erfüllt.

ISO 27001
A.8.24 — Use of Cryptography

ISO/IEC 27001:2022: Automatisierter Key- und Certificate-Lifecycle als Anforderung. CertOps liefert die technische Umsetzung und den dokumentierten Nachweis.

Kompatibilität

Unterstützte Windows-Dienste

Acht dienstspezifische PowerShell-Hooks — jeder nutzt die native Windows-Binding-API.

Dienst Bindungs-Methode Neustart
IIS (Web, OWA, SharePoint) WebAdministration PowerShell Optional / IISReset
RDS / RD-Gateway WMI TermServices + netsh TermService Restart
LDAPS (Domain Controller) NTDS\Personal Store NTDS-Dienst Restart (~10 s)
Exchange (IIS+SMTP+IMAP+POP) Enable-ExchangeCertificate (EMS) IISReset
WinRM HTTPS WSMan-Listener + netsh WinRM Restart
SQL Server WMI / Registry SQL-Dienst Restart
NPS netsh nps Kein Restart
RDP-Publisher-Signing (RD-Web/RemoteApp) Beta rdpsign.exe + GPO-Thumbprint-Liste Kein Restart
Partnermodell

Reseller- & MSP-Modell

IT-Systemhäuser und MSP setzen CertOps ein und resellen es white-label an ihre Kunden — Sparkassen, Kommunen, KMUs. Der Controller läuft on-premise beim Reseller (volle Datensouveränität). Intelego liefert Software, Updates und Governance.

CertOps MSP-Modell: ein IT-Systemhaus betreibt CertOps für viele Endkunden
200
Endkunden-Sub-Scopes je Lizenz
4.9×
Customer ROI (Kundenwert / Lizenzpreis)
€ 0
Infrastrukturkosten bei Intelego

On-Prem White-Label

Controller in Reseller-Infrastruktur. Daten verlassen das Haus nicht. Ideal für BAIT- und Sparkassen-Anforderungen mit strikter Datensouveränität.

  • Unbegrenzte Endpoints
  • Bis 200 Endkunden-Sub-Scopes
  • Eigenes Branding

Ihre Marge, Ihre Kunden

Reseller rechnet selbst mit Endkunden ab — zu eigenen Konditionen. Intelego liefert Software, Updates, Support und Compliance-Dokumentation im Hintergrund.

  • Isolierte Inventar-DBs je Kunde
  • Isolierte Cert-Stores
  • Eigene Preisgestaltung

Intelego im Hintergrund

Software-Updates, Sicherheits-Patches, neue Service-Hooks und Compliance-Report-Templates werden von Intelego gepflegt und ausgeliefert. Kein internes Entwicklerteam nötig.

  • Updates und Patches inklusive
  • Neue Service-Hooks ohne Mehrkosten
  • Governance-Dokumentation mitgeliefert
Preise

Transparent. Monatlich kündbar. Kein Vendor-Lock-in.

PoC
€ 0 / 30 Tage
Loop beweisen — ohne Risiko
  • Bis 10 Endpoints
  • Vollständiger Controller-Stack
  • Windows-Agent + 1 Service-Hook
  • Intelego begleitet Setup
  • Kein Vertrag, kein Automatismus
PoC starten →
Per-Endpoint
Für Direktkunden — zzgl. € 1.990 Setup · Minimum 10 Endpoints
10 – 25 Endpoints € 25/Ep/Mo
26 – 100 Endpoints € 14/Ep/Mo
101 – 500 Endpoints € 9/Ep/Mo
  • Intelego-managed Controller
  • Monitoring-Dashboard (Grafana)
  • Compliance-Report inklusive
  • Alle Service-Hooks inklusive
  • Monatlich kündbar
Anfragen →

Alle Preise netto zzgl. MwSt. · Monatlich kündbar · EU-Hosting · DSGVO-konform · Angebot ausschließlich für Unternehmer, Gewerbetreibende, Behörden und juristische Personen des öffentlichen Rechts (§ 14 BGB) — kein Verbrauchergeschäft (§ 13 BGB)

CertOps — digitales Zertifikats-Schild schützt Windows-Infrastruktur
Sicherheit by Design

Jeder Produktiv-Rebind hinter einem HITL-Gate. Private Keys verlassen das Haus nicht. EU-Hosting. DSGVO-konform.

FAQ

Häufige Fragen

Funktioniert CertOps mit unserem bestehenden ADCS?

Ja. CertOps unterstützt zwei CA-Pfade: Wenn ein Microsoft Active Directory Certificate Services bereits vorhanden ist, verwendet CertOps den ADCS-Adapter (NDES/SCEP via certreq). Ist kein ADCS vorhanden, übernimmt die mitgelieferte step-ca als private ACME-CA. Beide Pfade können parallel laufen — ADCS für AD-joined Hosts, step-ca für externe oder nicht-Domain-Hosts.

Was passiert, wenn eine Erneuerung fehlschlägt?

CertOps versendet gestufte Alerts bei 30 / 14 / 7 / 3 Tagen vor Ablauf — unabhängig davon, ob eine Erneuerung ausgelöst wurde. Ein Renewal-Fehler erzeugt automatisch einen Incident im Service-Desk. Das Zertifikat läuft nie still ab: Entweder die Erneuerung gelingt, oder ein Alarm eskaliert rechtzeitig an den zuständigen Operator.

Wo liegen unsere Zertifikatsdaten — verlassen sie unser Haus?

Im Standard-Modell (On-Prem White-Label) läuft der gesamte Controller-Stack — Orchestrator, Cert-Inventar-DB, step-ca, Prometheus/Grafana — auf einem eigenen Linux-Server in der Reseller-Infrastruktur. Private Keys, FQDN-Inventar und Compliance-Reports verlassen das Haus nicht. Intelego liefert Software und Updates, hat aber keinen Zugriff auf die laufende Instanz.

Müssen wir Let's Encrypt oder eine öffentliche CA verwenden?

Nein. Für interne Windows-Server (nicht öffentlich erreichbar) verwendet CertOps die mitgelieferte step-ca als private ACME-CA — vollständig on-premise, ohne externe CA-Abhängigkeit. Let's Encrypt und ZeroSSL sind optional für öffentlich erreichbare Hosts. OV/EV-Zertifikate (z.B. für Sparkassen-Branding) werden via Sectigo oder DigiCert ACME unterstützt.

Wie wird ein produktiver Cert-Rebind abgesichert?

Jeder Produktiv-Rebind durchläuft ein HITL-Gate (Human-in-the-Loop). Der Windows-Agent prüft vor dem Bind ob das Gate freigegeben ist — ist es nicht, wird nicht gebunden. Die Freigabe erfolgt durch einen autorisierten Operator (Cockpit oder Matrix-Chat). Jede Freigabe und jeder Bind erzeugt einen maschinenlesbaren Evidence-Record für den Audit-Trail.

Welche Windows-Dienste werden für automatisches Binding unterstützt?

CertOps unterstützt alle gängigen Windows-Dienste mit zertifikatsabhängiger Konfiguration: IIS (inkl. OWA, SharePoint), RDS / RD-Gateway, LDAPS (Domain Controller), Exchange (IIS + SMTP + IMAP + POP), WinRM HTTPS, SQL Server und NPS. Jeder Dienst hat einen eigenen PowerShell-Hook der die dienstspezifische Bindungs-API verwendet.

Was ist RDP-Publisher-Signing — und wofür brauche ich das?

Windows zeigt beim Öffnen einer .rdp-Verbindungsdatei die Warnung "Unbekannter Herausgeber", wenn die Datei nicht signiert ist — typisch bei RD-Web/RemoteApp-Portalen, die .rdp-Dateien automatisch für Endbenutzer generieren. CertOps stellt dafür ein Code-Signing-Zertifikat aus (private CA, HITL-genehmigt), signiert die Dateien mit rdpsign.exe und pflegt die GPO-Trusted-Publisher-Liste. Danach zeigt mstsc den echten Herausgebernamen statt der Warnung. Status: Beta — Code ist implementiert, Rollout erfolgt schrittweise pro Kunde.

Jetzt den Loop live sehen

Wir beweisen Discovery → Erneuerung → Binding → Monitoring
an Ihren Windows-Servern — in 30 Tagen, ohne Risiko, ohne Vertrag.

Kein Vendor-Lock-in EU-Hosting DSGVO-konform Private Keys verlassen Ihr Haus nicht