Sicherheit

Isolation, Verschlüsselung und Audit standardmäßig

  • Spot Suite OIDC SSO

    Operatoren melden sich über Microsoft Entra mit Passkeys, TOTP-MFA und Entra-ID-Föderation an. Keine gemeinsamen Passwörter zwischen Spot Suite-Produkten.

  • Eine gemeinsame Anwendung

    Ein einziger Cloudflare Worker bedient alle Kunden. Kundendaten liegen in einer Postgres-Datenbank, die der Unterauftragsverarbeiter Supabase in der EU betreibt.

  • So sind Kundendaten getrennt

    Unter der eigenen Adresse Ihrer Umgebung (ihrefirma.automate-certificates.com) liegen Zertifikatsdaten in einem eigenen Schema. Eine Anfrage an diese Adresse, die sich keinem Kunden zuordnen lässt, wird abgelehnt. Eine Ausweichlösung gibt es nicht. Daten, die Sie über app.automate-certificates.com oder die API unter api.automate-certificates.com anlegen, Scan-Ergebnisse des Azure-Agents sowie Konten, Anmeldesitzungen und API-Schlüssel liegen in einem gemeinsamen zentralen Schema, in dem jede Abfrage nach Organisation gefiltert wird.

  • EU-Datenresidenz

    Bei Registrierung über die Website laufen Kundenumgebungen in der EU unter Spot Cloud B.V. (ausgenommen Arbeitsbereiche aus Azure Marketplace). Der Zertifikatsbestand und die Audit-Aufzeichnungen werden in der EU gespeichert, mit drei Ausnahmen. Verschlüsselte private Schlüssel und Zugangsdaten liegen in Cloudflare Workers KV, das nicht auf Standorte in der EU beschränkt ist. Unsere stündliche Sicherung der Datenbank liegt im Objektspeicher von Cloudflare in Westeuropa, unter der Standard-Jurisdiktion von Cloudflare und nicht unter der EU-Jurisdiktion. Arbeitsbereiche, die über Azure Marketplace gekauft werden, liegen in der Azure-Region, die der Käufer beim Kauf wählt: North Europe, West Europe oder eine US-Region.

  • Verschlüsselung privater Schlüssel

    Private Schlüssel werden mit AES-256-GCM verschlüsselt und getrennt von den Zertifikatsdaten gespeichert. Die Anwendung entschlüsselt einen Schlüssel nur im Arbeitsspeicher: um sein Zertifikat auszustellen, zu erneuern oder bereitzustellen, oder wenn ein Inhaber oder Admin ihn exportiert. Exporte werden im Audit-Log festgehalten.

  • Append-Only-Audit-Protokollierung

    Jede Ausstellung, Bereitstellung und Marketplace-Lebenszyklus-Aktion wird mit Prüferidentität und Zeitstempel aufgezeichnet. CSV-Export und Webhook-Zustellung.

  • Service-Principal-Authentifizierung

    Azure-Mandanten-Scans authentifizieren sich über einen Service Principal mit RS256-JWKS-Validierung. Bereichsbezogene API-Schlüssel für programmatischen Zugriff.

  • DSGVO · DORA · NIS2

    Plattformkontrollen sind auf DSGVO, DORA und NIS2 abgebildet. Auditnachweise und das Control-Mapping-Paket werden unter NDA geteilt.

Sicherheitsspezifikationen.

  • Anmeldung Spot Suite OIDC · Entra MFA · Passkeys
  • Mandanten-Scans Azure SP · RS256-JWKS-Validierung
  • API-Zugriff Bereichsbezogene API-Schlüssel · MCP-Tools
  • Verschlüsselung AES-256-GCM im Ruhezustand
  • Infrastruktur Gemeinsamer Worker · Supabase Postgres (EU)
  • Datenresidenz EU · Spot Cloud B.V.
  • Audit Nur anhängen · CSV · Webhooks
  • Compliance DSGVO · DORA · NIS2

Das Sicherheitsmodell durchgehen

Buchen Sie eine 30-minütige Demo zu Mandantenisolation, Schlüsselverschlüsselung und Audit-Exporten.