S/MIME und PGP souverän beherrschen. Zertifikatslebenszyklen in der Cloud automatisieren.

PGP und S/MIME sind bewährte Standards. Die Verwaltung ihrer Zertifikate und Schlüssel ist es nicht. Abgelaufene Zugangsdaten, manuelle Erneuerungen und widersprüchliche Verzeichnisse beeinträchtigen täglich unbemerkt die sichere E-Mail-Kommunikation. Echoworx beendet diese Belastung, indem der gesamte S/MIME- und PGP-Lebenszyklus in die Cloud verlagert und die Erstellung, Abfrage, Erneuerung und der Austausch der Zertifikate automatisiert werden, die Ihre externe Kommunikation schützen.

Man sitting on a chair at a desk typing on a computer with neon lights all round depicting cloud security network and fast moving data

Diese Seite richtet sich an Sicherheitsarchitekten, Messaging-Architekten, PKI-Teams, Infrastrukturverantwortliche und Compliance-Stakeholder, die bewerten, wie sich zertifikatsbasierte E-Mail-Verschlüsselung modernisieren lässt. Sie behandelt die Architektur, die Lebenszyklusautomatisierung und die Kontrollen, die all das möglich machen.

Warum cloudbasiertes S/MIME- und PGP-Management wichtig ist

Das Zertifikats- und Schlüsselmanagement ist der Punkt, an dem sichere E-Mail-Kommunikation oft unbemerkt scheitert. Wird es manuell verwaltet – oder über veraltete Schlüsselserver und uneinheitliche Verzeichnisse verteilt –, wird jede Erneuerung, Abfrage und jeder Rollover zu einer potenziellen Fehlerquelle. Die Auswirkungen sind real: stockende Kommunikation, Sicherheitslücken, steigende Ticketzahlen und kryptografische Kontrolle, die sich nicht vollständig nachvollziehen lässt.

Echoworx verlagert den gesamten Lebenszyklus in die Cloud.

illustration of Echoworx S/MIME and PGP mail flow

Überblick über den S/MIME- und PGP-Mailflow von Echoworx.

Automatisierung des Zertifikatslebenszyklus

Manuelle Schlüsselverwaltung bedeutet Verzögerung, Kosten und menschliche Fehler. Echoworx automatisiert den gesamten Lebenszyklus – Anforderung, Ausstellung, Bereitstellung, Erneuerung und Rollover –, damit sichere Kommunikation nie ins Stocken gerät.

  • Abruf von Empfängerzertifikaten: Gültige Empfängerzertifikate werden über externe LDAP-Verzeichnisabfragen gefunden.
  • On-Demand-Absenderzertifikate: Wenn einem Absender kein nutzbares Zertifikat zur Verfügung steht, erzeugt Echoworx eines und signiert ausgehende Nachrichten mit einem Schlüssel, der an die Absenderadresse gebunden ist. Ein unternehmensweiter Domain-Schlüssel dient als Fallback.
  • Automatische Erneuerung: Bei unterstützten Integrationen werden Mitarbeiterzertifikate vor ihrem Ablauf neu erstellt, sodass stets ein gültiges Zertifikat bereitsteht und Unterbrechungen vermieden werden.
  • Migrationsimport: Vorhandene Zertifikate und Schlüsselpaare lassen sich importieren, um zertifikatsbasierte Aktivitäten auf einer einzigen Plattform zu konsolidieren.

Lebenszyklusereignisse werden damit automatisiert, planbar und revisionssicher – statt manueller Aufgaben, die auf den nächsten Fehler warten.

S/MIME-Architektur

Groß angelegte, automatisierte S/MIME-Bereitstellung für globale Empfänger – ohne den Albtraum ständiger Erneuerungen.

  • Empfängerhandling: Zertifikate können per LDAP-Abfrage abgerufen werden, Empfänger können ihr eigenes x509-Zertifikat über das Portal hochladen oder, falls keines vorhanden ist, selbst ein selbstsigniertes S/MIME-Zertifikat erzeugen.
  • Vertrauenswürdige Stammzertifikate bei Bedarf: Die native Integration mitDigiCert, SwissSign, und Ihrer internen AWS Private CA erstellt vertrauenswürdige Zertifikate genau dann, wenn ein Schlüssel benötigt wird.
  • Nur signierte Nachrichten:Ausgehende Nachrichten können mit S/MIME digital signiert werden, ohne verschlüsselt zu sein – unter Verwendung von x509-Zertifikaten und vollständig richtliniengesteuert. Mehrere Signaturoptionen ermöglichen präzise Kontrolle darüber, wann und wie Nachrichten signiert werden.
  • Abdeckung eingehender Nachrichten:Eingehende S/MIME-Nachrichten werden mit sicher auf der Plattform gespeicherten privaten Schlüsseln entschlüsselt; gebrandete Header und Footer werden angewendet.
  • Signaturprüfung:Sowohl opaque-signed als auch clear-signed Nachrichten werden unterstützt, einschließlich eines umfassenden Prüfberichts zur Abwehr eingehender Bedrohungen.

PGP-Architektur

Legacy-PGP ist aufwendig im Betrieb und schwer zu warten. Echoworx bringt es in die Cloud und nimmt Ihnen diese Last ab – ohne die Partnernetzwerke zu beeinträchtigen, auf die Sie angewiesen sind.

  • Zentralisierte Schlüsselverwaltung: Empfängerschlüssel können per LDAP-Abfrage abgerufen, Absender-Schlüsselpaare bei Bedarf erzeugt oder öffentliche Schlüssel von Empfängern selbst hochgeladen werden.
  • Bereitstellung von Absenderschlüsseln: Empfänger einer PGP-verschlüsselten Nachricht erhalten den öffentlichen Schlüssel des Absenders zusätzlich als Anhang, sodass der Austausch in sich geschlossen bleibt.
  • Nur signierte Nachrichten: Ausgehende Nachrichten können mit PGP digital signiert werden, ohne verschlüsselt zu sein, und vollständig über Richtlinieneinstellungen gesteuert werden. Die Unterstützung für PGP-Signaturen ohne Verschlüsselung sowie mehrere Signaturoptionen geben Ihnen präzise Kontrolle darüber, wann und wie Nachrichten signiert werden.
  • Entschlüsselung eingehender Nachrichten: Eingehende PGP-Nachrichten werden mit sicher auf der Plattform gespeicherten privaten Schlüsseln entschlüsselt.
  • Saubere Migration: Bestehende PGP-Schlüssel lassen sich importieren, um interne Server außer Betrieb zu nehmen und alle zertifikatsbasierten Aktivitäten auf einer einzigen Plattform zu konsolidieren.
Line drawing diagram illustrating the mail flow using PGP as a secure email delivery option with Echoworx email encryption

Echoworx verlagert das PGP-Zertifikatsmanagement in die Cloud.

Souveränität und Schlüsselkontrolle

Souveränität ist besonders dann entscheidend, wenn sensible Daten das Unternehmen verlassen. Echoworx bietet Ihnen die nötigen Kontrollen, um regulierte Kommunikation zu schützen, Ihre Sicherheitslage nachzuweisen und die Nutzung von Zertifikaten präzise zu steuern.

Manage Your Own Key (MYOK)

Behalten Sie die vollständige Hoheit über Ihre Verschlüsselungsschlüssel. MYOK basiert auf FIPS 140-3-validierter AWS-KMS-Hardware, mit AWS Hardware Security Modules, die FIPS PUB 140-3 Level 3 entsprechen. Sie erstellen, rotieren und automatisieren Schlüssel unter Ihrer eigenen Governance, und Ihr kryptografisches Material verlässt Ihre Kontrolle niemals unverschlüsselt.

Die Kontrolle bleibt bei Ihnen. Der operative Aufwand nicht.

Ausrichtung auf AWS Private CA

Für Unternehmen, die ihre AWS-Strategie weiter ausbauen, integriert sich Echoworx direkt in Ihre interne AWS Private CA. Sie stellen Benutzerzertifikate über Ihre selbst verwaltete Certificate Authority aus, während Echoworx sicher die Verbindung herstellt, um Anfragen zu generieren, signierte Zertifikate abzurufen und bereitzustellen.

Die Ausstellung bleibt unter Ihrer Kontrolle. Der manuelle Workflow entfällt. Die Wirtschaftlichkeit verbessert sich.

Architecture diagram for an S/MIME email flow using AWS Private CA. It shows how outbound email gets converted from regular MIME into signed and encrypted S/MIME, with certificate provisioning supported by AWS Private CA. A normal email comes from sender A through the customer routing layer into an encryption engine. The encryption engine does public key lookup in an LDAP/X.509 source, then encrypts and signs the message before sending it to the S/MIME recipient. Sender certificates can be handled either manually with uploaded keys/certs or automatically through an API bridge integrated with AWS Private CA.

Echoworx S/MIME-E-Mail-Datenfluss unter Verwendung von AWS Private CA.

Mandantentrennung und Verzeichniskontrolle

Isolation auf Architekturebene stellt sicher, dass die richtigen Schlüssel am richtigen Ort bleiben.

  • Mandantenspezifische Zertifikatstrennung: S/MIME- und PGP-Zertifikate werden strikt pro Mandant getrennt. Ihre öffentlichen Schlüssel gehören ausschließlich Ihnen – keine „falscher Schlüssel“-Fehler, die kritische Kommunikation unterbrechen.
    Granulare LDAP-Verzeichniskontrolle:
    Aktivieren oder deaktivieren Sie gezielt einzelne Verzeichnisse, um exakt zu steuern, wo das System nach Empfängerzertifikaten sucht – für mehr Performance und höhere Sicherheit.

Zentrale Administration und Richtliniendurchsetzung

Eine Konsole. Eine Richtlinie. Einheitliche Governance.

  • Zentrale Konfiguration: Verwalten Sie Zertifikate, Schlüssel und Zustellregeln über eine einzige Konsole, die sich in Ihre Identitätsanbieter integriert..
  • Richtliniengesteuertes Routing: Absenderidentität, Empfängerdomain, Datenklassifizierung und Inhalt bestimmen den kryptografischen Pfad automatisch. Sie definieren die Regeln – die Plattform setzt sie um.
  • Einheitliche Governance: Richtlinien werden über hochvolumige externe Interaktionen hinweg konsistent angewendet, sodass Schutz niemals von einem manuellen Schritt abhängt.
Screen shot listing Echoworx's Digital Signature signing modes

Die Modi der digitalen Signatur von Echoworx.

Wo die Zertifikatszustellung einzuordnen ist

Zertifikatsbasierte Verschlüsselung ist nur ein Übertragungsweg unter mehreren.. Echoworx wählt für jede Nachricht und jeden Empfänger die passende Methode – gesteuert durch eine einheitliche Richtlinie.

  • Zertifikatsbasierte Zustellung: S/MIME und PGP für regulierte, strukturierte Kommunikationsprozesse.
    TLS mit intelligenter Fallback-Logik:
    Die Gültigkeit von TLS wird in Echtzeit geprüft. Ist eine Domain nicht geeignet, wechselt die Plattform automatisch zum Webportal oder zu einer verschlüsselten PDF – die Zustellung schlägt nie fehl, und Daten werden nie offengelegt.
    Sicheres Webportal:
    Eine kontrollierte, nachverfolgbare Umgebung für Empfänger ohne Zertifikatsinfrastruktur, mit gebrandetem und lokalisiertem Zugriff.

Eine einzige Richtlinie steuert jeden Zustellweg, sorgt für ein konsistentes Empfängererlebnis und erhält die Sicherheitslage aufrecht.

Auditierbarkeit und Governance

Sie müssen Kontrolle nachweisen – nicht nur behaupten. Echoworx protokolliert Schlüsselerzeugung, Zertifikatsausstellung, Richtlinienauslöser und Zustellstatus über verschlüsselte Kommunikation hinweg. Diese Transparenz unterstützt die Audit-Bereitschaft, vereinfacht das Reporting und stärkt die Einhaltung von DORA, NIS2 und DSGVO – dort, wo die Beweislast ebenso wichtig ist wie die Kontrolle.

Integrations- und Deployment-Fit

Echoworx lässt sich ohne lokale Software oder schwere Hardware-Appliances bereitstellen. Dadurch bleibt der Footprint schlank und die Architekturprüfung übersichtlich.

  • Mail-Integration: Die Anbindung erfolgt über standardmäßiges SMTP-Routing neben Microsoft 365, Google Workspace oder bestehenden Secure-Email-Gateways. Für die Entschlüsselung eingehender Nachrichten werden Gateway-Regeln genutzt, um verschlüsselte E-Mails an Echoworx weiterzuleiten.
  • Identitätsintegration: Über SAML und OpenID Connect lässt sich Echoworx an Ihre Identitätsanbieter anbinden, für kontrollierten Administrator- und Empfängerzugriff.
  • Cloud-native Architektur: Eine 100-prozentige AWS-Bereitstellung und der Status als qualifizierte AWS-Software geben Architektur- und Sicherheitsteams eine klare Grundlage für Prüfung und Freigabe.

Vor dem Start: Bestätigen Sie Ihre Gateway-Routing-Regeln und die LDAP-Verzeichnisse, die Sie aktivieren möchten, damit Empfängerabfragen und die Entschlüsselung eingehender Nachrichten vom ersten Tag an wie erwartet funktionieren.

Zertifikats- und Schlüsselmanagement mit derselben Konsequenz modernisieren

Lassen Sie nicht zu, dass sichere Kommunikation hinter der Infrastruktur zurückbleibt, die sie schützen soll. Wenn Sie in die Cloud migrieren, hybride Architekturen vereinfachen und Kontrollen für externe Kommunikation konsolidieren, modernisieren Sie Zertifikats- und Schlüsselmanagement gleich mit. Echoworx hilft dabei, Verschlüsselung, Richtlinien, Administration und Kontrolle mit der übergeordneten Agenda in Einklang zu bringen, die Resilienz-, Vereinfachungs- und Transformationsprojekte vorantreibt.

Sprechen Sie mit dem Enterprise-Sales-Team.

Sicherheitsgarantie & Zertifizierungsprogramme