Beveiliging

Standaard isolatie, versleuteling en audit

  • Spot Suite OIDC SSO

    Operators melden zich aan via Microsoft Entra met passkeys, TOTP MFA, en Entra ID-federatie. Geen gedeelde wachtwoorden tussen Spot Suite-producten.

  • Eén gedeelde applicatie

    Eén Cloudflare Worker bedient alle klanten. Klantgegevens staan in één Postgres-database die subverwerker Supabase in de EU host.

  • Zo zijn klantgegevens gescheiden

    Op het eigen adres van uw omgeving (uwbedrijf.automate-certificates.com) staan certificaatgegevens in een eigen schema. Een verzoek op dat adres dat niet aan een klant te koppelen is, wordt geweigerd. Er is geen terugvaloptie. Gegevens die u via app.automate-certificates.com of de API op api.automate-certificates.com aanmaakt, scanresultaten van de Azure-agent, en accounts, aanmeldsessies en API-sleutels staan in een gedeeld centraal schema, waarin elke query op organisatie wordt gefilterd.

  • EU-dataresidentie

    Bij aanmelding via de website draaien klantomgevingen in de EU onder Spot Cloud B.V. (werkruimten via Azure Marketplace uitgezonderd). Certificaatinventaris en auditrecords worden in de EU opgeslagen, met drie uitzonderingen. Versleutelde privésleutels en toegangsgegevens staan in Cloudflare Workers KV, dat niet tot de EU beperkt is. De back-up die we elk uur van de database maken, staat in objectopslag van Cloudflare in West-Europa, onder de standaardjurisdictie van Cloudflare en niet onder de EU-jurisdictie. Werkruimten die via Azure Marketplace zijn gekocht, worden opgeslagen in de Azure-regio die de koper bij aankoop kiest: North Europe, West Europe of een Amerikaanse regio.

  • Privésleutelversleuteling

    Privésleutels worden versleuteld met AES-256-GCM en apart van de certificaatgegevens opgeslagen. De applicatie ontsleutelt een sleutel alleen in het geheugen: om het certificaat uit te geven, te vernieuwen of uit te rollen, of als een eigenaar of beheerder de sleutel exporteert. Exports worden vastgelegd in het auditlog.

  • Alleen-toevoegen auditlogging

    Elke uitgifte, implementatie en Marketplace-levenscyclusactie wordt vastgelegd met reviewer-identiteit en tijdstempel. CSV-export en webhook-levering.

  • Service principal-authenticatie

    Azure tenant-scans authenticeren via een service principal met RS256 JWKS-validatie. Scoped API-sleutels voor programmatische toegang.

  • AVG · DORA · NIS2

    Platformbeheersmaatregelen zijn gekoppeld aan de AVG, DORA en NIS2. Auditbewijs en het control-mappingpakket worden onder NDA gedeeld.

Beveiligingsspecificaties.

  • Aanmelden Spot Suite OIDC · Entra MFA · passkeys
  • Tenantscans Azure SP · RS256 JWKS-validatie
  • API-toegang Scoped API-sleutels · MCP-tools
  • Versleuteling AES-256-GCM in rust
  • Infrastructuur Gedeelde Worker · Supabase Postgres (EU)
  • Dataresidentie EU · Spot Cloud B.V.
  • Audit Alleen toevoegen · CSV · webhooks
  • Compliance AVG · DORA · NIS2

Doorloop het beveiligingsmodel

Boek een demo van 30 minuten over tenantisolatie, sleutelversleuteling en auditexports.