Beveiliging
Standaard isolatie, versleuteling en audit
-
Spot Suite OIDC SSO
Operators melden zich aan via Microsoft Entra met passkeys, TOTP MFA, en Entra ID-federatie. Geen gedeelde wachtwoorden tussen Spot Suite-producten.
-
Eén gedeelde applicatie
Eén Cloudflare Worker bedient alle klanten. Klantgegevens staan in één Postgres-database die subverwerker Supabase in de EU host.
-
Zo zijn klantgegevens gescheiden
Op het eigen adres van uw omgeving (uwbedrijf.automate-certificates.com) staan certificaatgegevens in een eigen schema. Een verzoek op dat adres dat niet aan een klant te koppelen is, wordt geweigerd. Er is geen terugvaloptie. Gegevens die u via app.automate-certificates.com of de API op api.automate-certificates.com aanmaakt, scanresultaten van de Azure-agent, en accounts, aanmeldsessies en API-sleutels staan in een gedeeld centraal schema, waarin elke query op organisatie wordt gefilterd.
-
EU-dataresidentie
Bij aanmelding via de website draaien klantomgevingen in de EU onder Spot Cloud B.V. (werkruimten via Azure Marketplace uitgezonderd). Certificaatinventaris en auditrecords worden in de EU opgeslagen, met drie uitzonderingen. Versleutelde privésleutels en toegangsgegevens staan in Cloudflare Workers KV, dat niet tot de EU beperkt is. De back-up die we elk uur van de database maken, staat in objectopslag van Cloudflare in West-Europa, onder de standaardjurisdictie van Cloudflare en niet onder de EU-jurisdictie. Werkruimten die via Azure Marketplace zijn gekocht, worden opgeslagen in de Azure-regio die de koper bij aankoop kiest: North Europe, West Europe of een Amerikaanse regio.
-
Privésleutelversleuteling
Privésleutels worden versleuteld met AES-256-GCM en apart van de certificaatgegevens opgeslagen. De applicatie ontsleutelt een sleutel alleen in het geheugen: om het certificaat uit te geven, te vernieuwen of uit te rollen, of als een eigenaar of beheerder de sleutel exporteert. Exports worden vastgelegd in het auditlog.
-
Alleen-toevoegen auditlogging
Elke uitgifte, implementatie en Marketplace-levenscyclusactie wordt vastgelegd met reviewer-identiteit en tijdstempel. CSV-export en webhook-levering.
-
Service principal-authenticatie
Azure tenant-scans authenticeren via een service principal met RS256 JWKS-validatie. Scoped API-sleutels voor programmatische toegang.
-
AVG · DORA · NIS2
Platformbeheersmaatregelen zijn gekoppeld aan de AVG, DORA en NIS2. Auditbewijs en het control-mappingpakket worden onder NDA gedeeld.
Beveiligingsspecificaties.
- Aanmelden Spot Suite OIDC · Entra MFA · passkeys
- Tenantscans Azure SP · RS256 JWKS-validatie
- API-toegang Scoped API-sleutels · MCP-tools
- Versleuteling AES-256-GCM in rust
- Infrastructuur Gedeelde Worker · Supabase Postgres (EU)
- Dataresidentie EU · Spot Cloud B.V.
- Audit Alleen toevoegen · CSV · webhooks
- Compliance AVG · DORA · NIS2
Doorloop het beveiligingsmodel
Boek een demo van 30 minuten over tenantisolatie, sleutelversleuteling en auditexports.