Zum Inhalt

Certificate Intelligence — Änderungen

Versionshinweise zu Blackfort Certificate Intelligence. Neueste Version oben. Die Versionierung folgt Semantic Versioning.

Produktreife

Certificate Intelligence befindet sich in der Pilot-/Frühzugangsphase. Der Funktionsumfang wächst laufend; Rückmeldungen aus dem Pilotbetrieb fließen direkt in die nächsten Versionen ein.

1.0.0 — 2026-07-01

Erste öffentlich dokumentierte Version des zentralen, rein lesenden Zertifikatsinventars.

Neu

  • Zentrales Inventar über alle Quellen hinweg — Primärschlüssel ist der SHA-256-Fingerprint; ein erneuter Import aktualisiert bestehende Einträge, ohne gepflegte Governance-Angaben zu überschreiben (Upsert).
  • CA-Connectoren für Microsoft ADCS, EJBCA, HashiCorp Vault PKI, smallstep step-ca und Azure Key Vault — als schlanke, rein lesende Exporter mit stabilem, versioniertem Austauschformat.
  • Aktive Erkennung: eigener schlanker TLS-Scanner (Host:Port, Portranges) sowie Certificate-Transparency-Log-Monitoring je Domäne mit Herkunfts-Klassifizierung.
  • Air-Gap-Betrieb: Datei-Export/-Import und überwachte Auto-Import-Ordner (Mehrdatei-Upload) für isolierte Segmente ohne Netzweg.
  • Sperrstatus-Prüfung je Zertifikat über CRL und OCSP (good / revoked / unknown), inklusive manuellem CRL-Upload für Air-Gap-Umgebungen.
  • Governance-Schicht: Verantwortliche, kritische/wichtige Funktion, aktiv/verwaist, freie Custom-Spalten und Audit-Trail je Zertifikat.
  • Compliance-Auswertungen mit DORA-Bezug, Ablauf-Eskalation nach Service-Klasse, Erkennung schwacher Kryptografie, Key-Reuse und verwaister Zertifikate.
  • Ketten-/Trust-Auflösung (AKI/SKI) mit Intermediate- und Root-Zertifikaten als eigene Objekte.
  • Benachrichtigung per Microsoft-Teams-Tagesdigest (Ablauf, schwache Krypto, Waisen, widerrufen-aber-aktiv).
  • Zertifikate archivieren/löschen, um das Inventar ohne Evidenzverlust zu bereinigen.
  • Export als CSV und XLSX aus jeder Ansicht.
  • Rollen: Web-Login mit admin (schreibend) und viewer (lesend); Agenten authentifizieren sich per API-Token.
  • Self-Service für Leser (optional, freischaltbar): Anwender mit Leserechten können die Sperrstatus-Prüfung sowie eine CT-Prüfung selbst anstoßen; administrative Konfiguration bleibt ihnen verborgen.