Zum Hauptinhalt springen
Cloud / Google Cloud / Produkte / Certificate Authority Service - Managed PKI

Certificate Authority Service - Managed PKI

Certificate Authority Service ermöglicht die Verwaltung privater Zertifizierungsstellen in Google Cloud.

Security
Preismodell Bezahlung nach Nutzung
Verfügbarkeit Global mit EU-Regionen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Certificate Authority Service?

Certificate Authority Service (CAS) ist ein verwalteter, skalierbarer Dienst von Google Cloud für die Erstellung und Verwaltung privater Zertifizierungsstellen. Er ermöglicht die automatisierte Ausstellung von TLS- und mTLS-Zertifikaten für interne Services, Workloads und Geräte, ohne eine eigene PKI-Infrastruktur betreiben zu müssen.

CAS bietet zwei Betriebs-Tiers: Das DevOps-Tier ist auf hochvolumige, kurzlebige Zertifikate in Microservice-Umgebungen ausgelegt, verzichtet dafür aber auf Zertifikats-Lifecycle-Management wie Widerruf oder CRLs. Das Enterprise-Tier bietet vollständiges Lifecycle-Management inklusive Widerruf und unterstützt Customer-Managed CA-Keys über Cloud KMS – ideal für langlebigere Zertifikate bei Geräte- und Nutzeridentitäten. Der Tier wird bei der Erstellung des CA-Pools festgelegt und kann danach nicht mehr geändert werden.

Kernfunktionen

  • Verwaltete Root- und Subordinate-CAs mit konfigurierbaren Policy-Kontrollen und Zertifikatsvorlagen
  • HSM-gesicherte Schlüsselspeicherung über Cloud HSM (FIPS 140-2 Level 3 validiert)
  • Automatisierte Zertifikatsausstellung und -erneuerung
  • Integration mit Certificate Manager, GKE und Anthos Service Mesh / Cloud Service Mesh
  • RESTful API und Terraform-Unterstützung

Typische Anwendungsfälle

Service Mesh mTLS: Ausstellung und Rotation von Zertifikaten für Anthos Service Mesh bzw. Cloud Service Mesh, um sichere Service-zu-Service-Kommunikation zu gewährleisten.

IoT-Gerätezertifikate: Skalierbare Zertifikatsausstellung für viele IoT-Geräte, in der Regel über das Enterprise-Tier mit Lifecycle-Management.

Zero-Trust-Architekturen: Grundlage für identitätsbasierte Zugriffskontrollen mit Client-Zertifikaten in CI/CD-Pipelines (DevOps-Tier) oder für Nutzer- und Geräteidentitäten (Enterprise-Tier).

Vorteile

  • Keine eigene PKI-Infrastruktur erforderlich
  • Zwei Betriebs-Tiers für unterschiedliche Durchsatz- und Lifecycle-Anforderungen
  • HSM-Unterstützung für erhöhte Schlüsselsicherheit
  • Native Integration mit anderen Google-Cloud-Diensten

Integration mit innFactory

Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei Certificate Authority Service: Auswahl des passenden Tiers, Architektur, Migration, Betrieb und Kostenoptimierung.

Verfügbare Varianten & Optionen

DevOps

Stärken
  • Hoher Durchsatz für kurzlebige Zertifikate
  • Ideal für Microservices mit häufiger Zertifikatsrotation
Einschränkungen
  • Kein Lifecycle-Management (kein Auflisten, Beschreiben oder Widerrufen von Zertifikaten)
  • Keine Customer-Managed CA-Keys über Cloud KMS

Typische Anwendungsfälle

Private CA
TLS-Zertifikate
mTLS
Zero-Trust Security

Häufig gestellte Fragen

Was ist der Certificate Authority Service?

Ein verwalteter Dienst von Google Cloud zum Erstellen und Verwalten privater Zertifizierungsstellen (CAs) für die Ausstellung von TLS- und mTLS-Zertifikaten innerhalb einer Organisation. Der Tier (DevOps oder Enterprise) wird bei der Erstellung des CA-Pools festgelegt und lässt sich danach nicht mehr ändern.

Wann sollte ich DevOps vs. Enterprise Tier wählen?

Das DevOps-Tier eignet sich für hochvolumige, kurzlebige Zertifikate in Microservice-Umgebungen mit häufiger Rotation, bietet aber kein Zertifikats-Lifecycle-Management (kein Widerruf, keine CRLs). Das Enterprise-Tier ist für Szenarien mit langlebigeren Zertifikaten gedacht, in denen Lifecycle-Management und Widerruf wichtig sind, etwa für Geräte- und Nutzeridentitäten.

Wie integriert sich der Service mit Service Mesh und GKE?

Der Service lässt sich mit Anthos Service Mesh bzw. Cloud Service Mesh für mTLS zwischen Workloads sowie mit GKE für automatische Zertifikatsausstellung und -erneuerung integrieren.

Unterstützt der Service HSM-geschützte Schlüssel?

Ja, CA-Schlüssel können über Cloud HSM gespeichert werden, das FIPS-140-2-Level-3-validiert ist und in Regionen in Amerika, Europa und Asien-Pazifik verfügbar ist. Im DevOps-Tier ist dabei nur ein service-verwalteter Schlüssel möglich, im Enterprise-Tier auch ein Customer-Managed Key über Cloud KMS.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.

Google Cloud Partner

innFactory ist zertifizierter Google Cloud Partner. Wir bieten Beratung, Implementierung und Managed Services.

Google Cloud Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

AWS

Amazon Cognito: User Authentication

Amazon Cognito bietet Benutzerauthentifizierung und Identitätsmanagement für Web- und Mobile-Apps.

Preismodell Pay-per-use nach monatlich aktiven …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Detective - Sicherheitsanalyse

Amazon Detective analysiert Sicherheitsdaten und hilft bei der Untersuchung von Sicherheitsvorfällen in AWS-Umgebungen.

Preismodell Gestaffelte Bezahlung pro GB …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon GuardDuty - Threat Detection

Amazon GuardDuty erkennt Bedrohungen in AWS-Accounts durch ML-basierte Analyse von Logs, Laufzeitaktivität und …

Preismodell Pay-per-use: Grundschutz nach …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Inspector - Schwachstellenanalyse

Amazon Inspector findet automatisch Sicherheitslücken in EC2, Lambda, Container-Images und Code-Repositories. …

Preismodell Pay-per-use: Abrechnung pro gescanntem …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Macie - Datenschutz-Erkennung

Amazon Macie findet automatisch sensible Daten wie PII in S3 Buckets mit Machine Learning und Pattern Matching.

Preismodell Pay-per-Use: pro Bucket/Monat, pro …
SLA N/A
Vergleichen →
AWS

Amazon Security Lake - Zentraler Sicherheitsdatensee

Amazon Security Lake zentralisiert Sicherheitsdaten im OCSF-Format aus AWS, SaaS und On-Premises-Quellen.

Preismodell Pay-per-use nach aufgenommener und …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

34 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Certificate Authority Service - Managed PKI zu starten?

Unsere zertifizierten Google Cloud Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren