S/MIME und PGP souverän beherrschen. Zertifikatslebenszyklen in der Cloud automatisieren.

PGP und S/MIME sind bewährte Standards. Die Verwaltung ihrer Zertifikate und Schlüssel ist es nicht. Abgelaufene Zugangsdaten, manuelle Erneuerungen und widersprüchliche Verzeichnisse beeinträchtigen täglich unbemerkt die sichere E-Mail-Kommunikation. Echoworx beendet diese Belastung, indem der gesamte S/MIME- und PGP-Lebenszyklus in die Cloud verlagert und die Erstellung, Abfrage, Erneuerung und der Austausch der Zertifikate automatisiert werden, die Ihre externe Kommunikation schützen.

Man sitting on a chair at a desk typing on a computer with neon lights all round depicting cloud security network and fast moving data

Diese Seite richtet sich an Sicherheitsarchitekten, Messaging-Architekten, PKI-Teams, Infrastrukturverantwortliche und Compliance-Stakeholder, die bewerten, wie sich zertifikatsbasierte E-Mail-Verschlüsselung modernisieren lässt. Sie behandelt die Architektur, die Lebenszyklusautomatisierung und die Kontrollen, die all das möglich machen.

Warum cloudbasiertes S/MIME- und PGP-Management wichtig ist

Das Zertifikats- und Schlüsselmanagement ist der Punkt, an dem sichere E-Mail-Kommunikation oft unbemerkt scheitert. Wird es manuell verwaltet – oder über veraltete Schlüsselserver und uneinheitliche Verzeichnisse verteilt –, wird jede Erneuerung, Abfrage und jeder Rollover zu einer potenziellen Fehlerquelle. Die Auswirkungen sind real: stockende Kommunikation, Sicherheitslücken, steigende Ticketzahlen und kryptografische Kontrolle, die sich nicht vollständig nachvollziehen lässt.

Echoworx verlagert den gesamten Lebenszyklus in die Cloud.

illustration of Echoworx S/MIME and PGP mail flow

Überblick über den S/MIME- und PGP-Mailflow von Echoworx.

Automatisierung des Zertifikatslebenszyklus

Manuelle Schlüsselverwaltung bedeutet Verzögerung, Kosten und menschliche Fehler. Echoworx automatisiert den gesamten Lebenszyklus – Anforderung, Ausstellung, Bereitstellung, Erneuerung und Rollover –, damit sichere Kommunikation nie ins Stocken gerät.

  • Abruf von Empfängerzertifikaten: Gültige Empfängerzertifikate werden über externe LDAP-Verzeichnisabfragen gefunden.
  • On-Demand-Absenderzertifikate: Wenn einem Absender kein nutzbares Zertifikat zur Verfügung steht, erzeugt Echoworx eines und signiert ausgehende Nachrichten mit einem Schlüssel, der an die Absenderadresse gebunden ist. Ein unternehmensweiter Domain-Schlüssel dient als Fallback.
  • Automatische Erneuerung: Bei unterstützten Integrationen werden Mitarbeiterzertifikate vor ihrem Ablauf neu erstellt, sodass stets ein gültiges Zertifikat bereitsteht und Unterbrechungen vermieden werden.
  • Migrationsimport: Vorhandene Zertifikate und Schlüsselpaare lassen sich importieren, um zertifikatsbasierte Aktivitäten auf einer einzigen Plattform zu konsolidieren.

Lebenszyklusereignisse werden damit automatisiert, planbar und revisionssicher – statt manueller Aufgaben, die auf den nächsten Fehler warten.

S/MIME-Architektur

Großflächige, automatisierte S/MIME-Bereitstellung für globale Empfänger — ohne den Albtraum ständiger Erneuerungen.

  • Empfängerverwaltung: Rufen Sie Zertifikate per LDAP-Lookup ab, lassen Sie Empfänger ihr eigenes X.509-Zertifikat über das Portal hochladen oder ein selbstsigniertes S/MIME-Zertifikat erzeugen, wenn keines vorhanden ist.
  • Vertrauenswürdige Root-Zertifikate bei Bedarf: Die native Integration mit DigiCert, SwissSign, und Ihrer internen AWS Private CA erzeugt vertrauenswürdige Anmeldeinformationen genau in dem Moment, in dem ein Schlüssel benötigt wird.
  • Konfigurierbare Schlüsselgrößen: Legen Sie automatisch erzeugte S/MIME-Schlüsselgrößen auf Profilebene fest — RSA mit 2048, 3072 oder 4096 Bit. Der Standardwert ist 3072 Bit und hält die kryptografische Stärke auf dem Niveau moderner Standards.
  • Unabhängige LDAP-Lookups: Aktivieren Sie externe Key-Server-Lookups für S/MIME unabhängig von PGP und geben Sie Administratoren so präzise Kontrolle darüber, wie und wo Zertifikate gefunden werden.
  • Nur-signierte Nachrichten: Signieren Sie ausgehende Nachrichten digital mit S/MIME, ohne sie zu verschlüsseln — unter Verwendung von X.509-Zertifikaten und vollständig über Richtlinien steuerbar. Mehrere Signaturoptionen geben Ihnen präzise Kontrolle darüber, wann und wie Nachrichten signiert werden.
  • Eingehende Abdeckung: Eingehende S/MIME-Nachrichten werden mit privaten Schlüsseln entschlüsselt, die sicher in der Plattform gespeichert sind; dabei werden gebrandete Header und Footer angewendet.
  • Signaturprüfung: Sowohl opaque-signed als auch clear-signed Nachrichten werden unterstützt, einschließlich eines umfassenden Prüfberichts zum Schutz vor eingehenden Bedrohungen.

PGP-Architektur

Legacy-PGP ist aufwendig im Betrieb und schwer zu warten. Echoworx verlagert es in die Cloud und nimmt Ihnen diese Last ab — ohne die Partnernetzwerke zu beeinträchtigen, auf die Sie angewiesen sind.

  • Zentralisiertes Schlüsselmanagement: Rufen Sie Empfängerschlüssel per LDAP-Lookup ab, erzeugen Sie Sender-Schlüsselpaare dynamisch oder lassen Sie Empfänger ihre eigenen öffentlichen Schlüssel hochladen.
  • Dynamische LDAP-Lookups für Empfängerschlüssel: Finden Sie PGP-Schlüssel auf einem LDAP-Key-Server über einen Standard-URI in der Empfängerdomain und optimieren Sie so den vertrauenswürdigen Austausch in Ihrem gesamten Ökosystem.
  • Konfigurierbare Schlüsselgrößen: Legen Sie automatisch erzeugte PGP-Schlüsselgrößen auf Profilebene fest — RSA mit 2048, 3072 oder 4096 Bit — wobei der Standardwert auf 3072 Bit angehoben wurde, um modernen kryptografischen Standards zu entsprechen.
  • Bereitstellung des öffentlichen Senderschlüssels: Empfänger einer PGP-verschlüsselten Nachricht erhalten den öffentlichen Schlüssel des Absenders zusätzlich als Anhang, sodass der Austausch in sich geschlossen bleibt.
  • Nur-signierte Nachrichten: Signieren Sie ausgehende Nachrichten digital mit PGP, ohne sie zu verschlüsseln — vollständig über Richtlinieneinstellungen konfigurierbar. Die PGP-Signaturoption „Nur Absender“ weist jede Nachricht zurück, die das Gateway nicht gültig signieren kann, und erweitert damit denselben Schutzmechanismus, der bereits für S/MIME verfügbar ist.
  • Eingehende Entschlüsselung: Eingehende PGP-Nachrichten werden mit privaten Schlüsseln entschlüsselt, die sicher in der Plattform gespeichert sind.
  • Self-Service-PGP-Entschlüsselung: Leiten Sie ältere endpoint-verschlüsselte Nachrichten zur Entschlüsselung über das Gateway, damit historische Aufzeichnungen zugänglich und auditierbar bleiben.
  • API zum Export privater PGP-Schlüssel: Exportieren Sie private PGP-Schlüssel programmgesteuert über einen REST-Endpunkt, um Portabilität, Kontinuität und die von Regulierungsbehörden erwartete Schlüsselsouveränität zu unterstützen.
  • Saubere Migration: Importieren Sie bestehende PGP-Schlüssel, um interne Server abzulösen und sämtliche zertifikatsbasierte Aktivitäten auf einer einzigen Plattform zu konsolidieren.Line drawing diagram illustrating the mail flow using PGP as a secure email delivery option with Echoworx email encryption Echoworx verlagert das PGP-Zertifikatsmanagement in die Cloud.[/caption]

Souveränität und Schlüsselkontrolle

Souveränität ist besonders dann entscheidend, wenn sensible Daten das Unternehmen verlassen. Echoworx bietet Ihnen die nötigen Kontrollen, um regulierte Kommunikation zu schützen, Ihre Sicherheitslage nachzuweisen und die Nutzung von Zertifikaten präzise zu steuern.

Manage Your Own Key (MYOK)

Behalten Sie die vollständige Hoheit über Ihre Verschlüsselungsschlüssel. MYOK basiert auf FIPS 140-3-validierter AWS-KMS-Hardware, mit AWS Hardware Security Modules, die FIPS PUB 140-3 Level 3 entsprechen. Sie erstellen, rotieren und automatisieren Schlüssel unter Ihrer eigenen Governance, und Ihr kryptografisches Material verlässt Ihre Kontrolle niemals unverschlüsselt.

Die Kontrolle bleibt bei Ihnen. Der operative Aufwand nicht.

Ausrichtung auf AWS Private CA

Für Unternehmen, die ihre AWS-Strategie weiter ausbauen, integriert sich Echoworx direkt in Ihre interne AWS Private CA. Sie stellen Benutzerzertifikate über Ihre selbst verwaltete Certificate Authority aus, während Echoworx sicher die Verbindung herstellt, um Anfragen zu generieren, signierte Zertifikate abzurufen und bereitzustellen.

Die Ausstellung bleibt unter Ihrer Kontrolle. Der manuelle Workflow entfällt. Die Wirtschaftlichkeit verbessert sich.

Architecture diagram for an S/MIME email flow using AWS Private CA. It shows how outbound email gets converted from regular MIME into signed and encrypted S/MIME, with certificate provisioning supported by AWS Private CA. A normal email comes from sender A through the customer routing layer into an encryption engine. The encryption engine does public key lookup in an LDAP/X.509 source, then encrypts and signs the message before sending it to the S/MIME recipient. Sender certificates can be handled either manually with uploaded keys/certs or automatically through an API bridge integrated with AWS Private CA.

Echoworx S/MIME-E-Mail-Datenfluss unter Verwendung von AWS Private CA.

Mandantentrennung und Verzeichniskontrolle

Isolation auf Architekturebene stellt sicher, dass die richtigen Schlüssel am richtigen Ort bleiben.

  • Mandantenspezifische Zertifikatstrennung: S/MIME- und PGP-Zertifikate werden strikt pro Mandant getrennt. Ihre öffentlichen Schlüssel gehören ausschließlich Ihnen – keine „falscher Schlüssel“-Fehler, die kritische Kommunikation unterbrechen.
    Granulare LDAP-Verzeichniskontrolle:
    Aktivieren oder deaktivieren Sie gezielt einzelne Verzeichnisse, um exakt zu steuern, wo das System nach Empfängerzertifikaten sucht – für mehr Performance und höhere Sicherheit.

Zentrale Administration und Richtliniendurchsetzung

Eine Konsole. Eine Richtlinie. Einheitliche Governance.

  • Zentrale Konfiguration: Verwalten Sie Zertifikate, Schlüssel und Zustellregeln über eine einzige Konsole, die sich in Ihre Identitätsanbieter integriert..
  • Richtliniengesteuertes Routing: Absenderidentität, Empfängerdomain, Datenklassifizierung und Inhalt bestimmen den kryptografischen Pfad automatisch. Sie definieren die Regeln – die Plattform setzt sie um.
  • Einheitliche Governance: Richtlinien werden über hochvolumige externe Interaktionen hinweg konsistent angewendet, sodass Schutz niemals von einem manuellen Schritt abhängt.
Screen shot listing Echoworx's Digital Signature signing modes

Die Modi der digitalen Signatur von Echoworx.

Wo die Zertifikatszustellung einzuordnen ist

Zertifikatsbasierte Verschlüsselung ist nur ein Übertragungsweg unter mehreren.. Echoworx wählt für jede Nachricht und jeden Empfänger die passende Methode – gesteuert durch eine einheitliche Richtlinie.

  • Zertifikatsbasierte Zustellung: S/MIME und PGP für regulierte, strukturierte Kommunikationsprozesse.
    TLS mit intelligenter Fallback-Logik:
    Die Gültigkeit von TLS wird in Echtzeit geprüft. Ist eine Domain nicht geeignet, wechselt die Plattform automatisch zum Webportal oder zu einer verschlüsselten PDF – die Zustellung schlägt nie fehl, und Daten werden nie offengelegt.
    Sicheres Webportal:
    Eine kontrollierte, nachverfolgbare Umgebung für Empfänger ohne Zertifikatsinfrastruktur, mit gebrandetem und lokalisiertem Zugriff.

Eine einzige Richtlinie steuert jeden Zustellweg, sorgt für ein konsistentes Empfängererlebnis und erhält die Sicherheitslage aufrecht.

Auditierbarkeit und Governance

Sie müssen Kontrolle nachweisen – nicht nur behaupten. Echoworx protokolliert Schlüsselerzeugung, Zertifikatsausstellung, Richtlinienauslöser und Zustellstatus über verschlüsselte Kommunikation hinweg. Diese Transparenz unterstützt die Audit-Bereitschaft, vereinfacht das Reporting und stärkt die Einhaltung von DORA, NIS2 und DSGVO – dort, wo die Beweislast ebenso wichtig ist wie die Kontrolle.

Integrations- und Deployment-Fit

Echoworx lässt sich ohne lokale Software oder schwere Hardware-Appliances bereitstellen. Dadurch bleibt der Footprint schlank und die Architekturprüfung übersichtlich.

  • Mail-Integration: Die Anbindung erfolgt über standardmäßiges SMTP-Routing neben Microsoft 365, Google Workspace oder bestehenden Secure-Email-Gateways. Für die Entschlüsselung eingehender Nachrichten werden Gateway-Regeln genutzt, um verschlüsselte E-Mails an Echoworx weiterzuleiten.
  • Identitätsintegration: Über SAML und OpenID Connect lässt sich Echoworx an Ihre Identitätsanbieter anbinden, für kontrollierten Administrator- und Empfängerzugriff.
  • Cloud-native Architektur: Eine 100-prozentige AWS-Bereitstellung und der Status als qualifizierte AWS-Software geben Architektur- und Sicherheitsteams eine klare Grundlage für Prüfung und Freigabe.

Vor dem Start: Bestätigen Sie Ihre Gateway-Routing-Regeln und die LDAP-Verzeichnisse, die Sie aktivieren möchten, damit Empfängerabfragen und die Entschlüsselung eingehender Nachrichten vom ersten Tag an wie erwartet funktionieren.

Zertifikats- und Schlüsselmanagement mit derselben Konsequenz modernisieren

Lassen Sie nicht zu, dass sichere Kommunikation hinter der Infrastruktur zurückbleibt, die sie schützen soll. Wenn Sie in die Cloud migrieren, hybride Architekturen vereinfachen und Kontrollen für externe Kommunikation konsolidieren, modernisieren Sie Zertifikats- und Schlüsselmanagement gleich mit. Echoworx hilft dabei, Verschlüsselung, Richtlinien, Administration und Kontrolle mit der übergeordneten Agenda in Einklang zu bringen, die Resilienz-, Vereinfachungs- und Transformationsprojekte vorantreibt.

Sprechen Sie mit dem Enterprise-Sales-Team.

Sicherheitsgarantie & Zertifizierungsprogramme