InfraNestInfraNest

Domains & DNS

Lass nie ein Zertifikat deine Website lahmlegen

Jedes TLS-Zertifikat, das du auslieferst, für dich gefunden und in einer Liste gehalten — eine Zeile pro Zertifikat, egal an wie vielen Stellen du es findest. InfraNest liest sie aus deinen Monitoren, aus einem Scan, aus öffentlichen Logs und von deinen Providern, sagt in klaren Worten, was mit jedem nicht stimmt, und weckt dich nur, wenn eine Verlängerung tatsächlich fehlgeschlagen ist.

Free-Tarif · Keine Kreditkarte · Erste Zertifikate in unter einer Minute gefunden

  • Gefunden, ohne dass du sie aufzählst
  • Eine Zeile pro Zertifikat, nicht pro Fundort
  • Still, bis eine Verlängerung wirklich scheitert
  • Wir speichern deinen privaten Schlüssel nie
northwind.nl
GültigÖffentlich vertraut · OV
9.2.2027(143T)Läuft ab
ManuellNiemand kümmert sich darum
A6 von 8 bestandenHygiene
0 EndpunkteNur gefunden
Sectigo RSA Organization Validation Secure Server CAAussteller
Sicherheitslage6/8
MonitorGefunden, nicht überwachtIgnorieren

Ein Live-SSL-Monitor beobachtet dieses Zertifikat — ein Ablauf, ein Kettenbruch oder eine Störung wird in dem Moment bemerkt, in dem sie passiert. Gefundene Zertifikate ohne Monitor sind ein blinder Fleck; legst du einen an, wird er beim nächsten Lauf automatisch verknüpft.

SSL-Monitor hinzufügen
CAAAussteller durch die CAA-Richtlinie der Domain nicht autorisiertIgnorieren

Die DNS-Regeln der Domain dazu, wer Zertifikate ausstellen darf (ihre CAA-Einträge), führen den Aussteller dieses Zertifikats nicht auf — entweder ein Konfigurationsfehler oder ein Zertifikat, das jemand unerwartet erhalten hat.

CAA verwalten
6 bestandene anzeigen
VerlängerungGültig — Verlängerung noch nicht fällig
SchlüsselStarker Schlüssel
SignaturModernes Signaturverfahren
VertrauenVon Browsern vertraut
HostnameAdresse ist abgedeckt
LaufzeitNormale Gültigkeitsdauer

Funktioniert mit deinen Zertifikatsquellen

Let’s EncryptAWS ACMCloudflareSSL.comSectigoJede CA, per Scan oder öffentlichem Log

Alle 30 Integrationen ansehen →

Du musst nicht wissen, wo sie alle stecken

Die Zertifikate, die eine Website lahmlegen, sind genau die, die niemand in die Tabelle geschrieben hat — auf einem Load Balancer, den vor zwei Jahren jemand aufgesetzt hat, auf einem Mailserver, auf einem internen Dienst. Deshalb beginnt der Hinzufügen-Screen nicht mit einem Formular, sondern damit, welche deiner eigenen registrierten Domains überhaupt kein Zertifikat haben — meist genau der Grund, warum du dort bist. Danach speisen sechs Wege dasselbe Inventar: jeder SSL-Monitor, den du ohnehin betreibst, ein Scan beliebiger Hostnamen, Certificate-Transparency-Logs, die APIs deiner Provider und Registrare, ein Massenimport von PEMs für dein eigenes Tooling und ein Einfügefeld. Jedes Zertifikat wird danach der Domain zugeordnet, zu der es gehört — Apex, Subdomain oder Wildcard — auch rückwirkend, wenn du diese Domain Monate später hinzufügst.

  • Die Domains, die dir gehören und die nichts ausliefert — aufgelistet, bevor du etwas eintippst
  • Ein Scan liest einen Hostnamen direkt — auch selbstsignierte, abgelaufene und nicht passende Zertifikate
  • AWS ACM, Cloudflare, DigitalOcean, Hetzner, IONOS, TransIP, Namecheap, Porkbun, Openprovider und SSL.com
  • Schick einen Stapel PEMs aus deinem eigenen Tooling — bis zu 500 pro Aufruf, dedupliziert, damit ein Job seinen ganzen Satz erneut senden kann
Zertifikat hinzufügen

Scanne einen Live-Endpunkt, importiere ein Zertifikat, das du schon hast, oder fang bei einer Domain an, die keines hat.

15 Domains ohne Zertifikat

Registrierte Domains, für die InfraNest kein Zertifikat hat. Scanne eine, um ein bereits ausgeliefertes Zertifikat zu finden.

northwind-api.devScannen
northwind-cdn.netScannen
northwind-docs.comScannen
northwind-labs.comScannen
Einen Endpunkt scannen

Gib einen öffentlichen Host ein, und wir verbinden uns, lesen das ausgelieferte Zertifikat und nehmen es ins Inventar auf — auch selbstsignierte oder abgelaufene, damit die Prüfungen sie melden können.

Hostexample.comPort443Scannen
Ein Zertifikat importieren

Füge ein PEM ein, das du bereits hast. Am besten für Zertifikate, die noch nirgends ausgerollt sind.

-----BEGIN CERTIFICATE-----
MIIFazCCA1OgAwIBAgIRAIIQz7DSQONZRGPgu2OCiwAw
DQYJKoZIhvcNAQELBQAwTzELMAkGA1UEBhMCVVMxKTAn
…
-----END CERTIFICATE-----

Jedes Zertifikat — und das eine, was daran nicht stimmt

Das Inventar gruppiert nach registrierter Domain, sodass zwölf Subdomain-Zertifikate unter dem Namen zusammenlaufen, unter dem du an sie denkst, und jede Gruppe sagt, wie viele sich selbst verlängern und wie viele nichts überwacht. Die Spalte, die den Screen verdient, ist „Braucht Aufmerksamkeit“: kein Statuscode, sondern das eine, was an diesem Zertifikat nicht stimmt, in Worten — gefunden, aber nicht überwacht; abgelaufen; von Browsern nicht vertraut. Jede Gruppenzeile zählt, wie viele sich selbst verlängern, und genau darauf baut die Alarmierung auf: 30, 14, 7, 3 und 1 Tag für die, die du verlängerst, Stille bis zum letzten Tag für die, die sich selbst verlängern.

  • Nach Domain gruppiert, mit Zählern je Gruppe für Auto-Verlängerung und Nicht-Überwachtes
  • Sich selbst verlängernde Zertifikate bleiben bis einen Tag vorher still — eine Warnung heißt, die Verlängerung ist gescheitert
  • Ein Zertifikat im Warnfenster ist keine Störung — kein falscher Vorfall, kein Rot auf deiner Statusseite
  • Suche, Filter nach Quelle und Nutzung, ein Nur-Probleme-Schalter und gespeicherte Ansichten
ZertifikateJedes SSL/TLS-Zertifikat, das wir in deiner Infrastruktur sehen — automatisch über deine Monitore gefunden, mit Ablaufverfolgung und Warnungen.+ Zertifikat hinzufügen
Alle QuellenCloudflareDigitalOceanHetznerManuellMonitorÖffentliches Log (crt.sh)TransIP
AntragstellerLäuft ab
northwind.com5 Zertifikate4 automatisch · 2 gefunden, nicht überwacht
api.northwind.comLet's Encrypt (R3) · rsa 2048 · gefunden über Monitorin 3 Monaten
cdn.northwind.comWildcardCloudflare Inc ECC CA-3 · ecdsa 256 · gefunden über Cloudflarein 10 Monaten
docs.northwind.comLet's Encrypt (R11) · ecdsa 256 · gefunden über Monitorin 2 Monaten
northwind.com+1Let's Encrypt (R3) · rsa 2048 · gefunden über Monitorin 2 Monaten
shop.northwind.comGlobalSign GCC R6 AlphaSSL CA 2023 · rsa 2048 · gefunden über Öffentliches Log (crt.sh)in 3 Monaten
northwind-app.dev2 Zertifikate2 automatisch
northwind-app.devWildcardLet's Encrypt (R11) · ecdsa 256 · gefunden über Monitorin 21 Tagen
staging.northwind-app.devLet's Encrypt (R11) · ecdsa 256 · gefunden über DigitalOcean, Monitornächsten Monat
7 von 11 Zertifikaten angezeigt
northwind.com1 Zertifikate1 automatisch · 1 gefunden, nicht überwacht
cdn.northwind.comWildcardCloudflare Inc ECC CA-3 · ecdsa 256 · gefunden über Cloudflarein 10 Monaten
northwind-app.dev1 Zertifikate1 automatisch
staging.northwind-app.devLet's Encrypt (R11) · ecdsa 256 · gefunden über DigitalOcean, Monitornächsten Monat
northwind.cloud1 Zertifikate1 automatisch · 1 gefunden, nicht überwacht
*.northwind.cloudWildcardLet's Encrypt (R11) · ecdsa 256 · gefunden über Hetznerin 2 Monaten
vpn.northwind.example1 Zertifikate1 gefunden, nicht überwacht
vpn.northwind.examplevpn.northwind.example · rsa 4096 · gefunden über Manuellvor 12 Tagen
northwind.com3 Zertifikate3 automatisch
api.northwind.comLet's Encrypt (R3) · rsa 2048 · gefunden über Monitorin 3 Monaten
docs.northwind.comLet's Encrypt (R11) · ecdsa 256 · gefunden über Monitorin 2 Monaten
northwind.com+1Let's Encrypt (R3) · rsa 2048 · gefunden über Monitorin 2 Monaten
northwind-app.dev2 Zertifikate2 automatisch
northwind-app.devWildcardLet's Encrypt (R11) · ecdsa 256 · gefunden über Monitorin 21 Tagen
staging.northwind-app.devLet's Encrypt (R11) · ecdsa 256 · gefunden über DigitalOcean, Monitornächsten Monat
northwind.com1 Zertifikate1 gefunden, nicht überwacht
shop.northwind.comGlobalSign GCC R6 AlphaSSL CA 2023 · rsa 2048 · gefunden über Öffentliches Log (crt.sh)in 3 Monaten
northwind-mail.com1 Zertifikate1 automatisch · 1 gefunden, nicht überwacht
northwind-mail.com+2Let's Encrypt (R3) · rsa 2048 · gefunden über TransIPin 3 Monaten
northwind.nl1 Zertifikate1 gefunden, nicht überwacht
northwind.nl+1Sectigo RSA Organization Validation Secure Server CA · rsa 2048 · gefunden über TransIPin 5 Monaten

Was es schützt — und woher du das weißt

Ein Zertifikat ist eine Zeile, und die Zeile beantwortet zwei Fragen. Was deckt es ab — jeden Namen, der darauf steht, sodass eine Wildcard oder ein SAN-Zertifikat mit fünf Namen nicht länger verbirgt, wofür es zuständig ist. Und woher wissen wir das — jede Sichtung bleibt dahinter erhalten, mit der Quelle und dem Zeitpunkt, an dem sie genau dieses Zertifikat zuletzt gesehen hat. Diese zweite Liste ist der Grund, warum es eine Zeile ist und nicht vier: dasselbe Zertifikat, gefunden von deinem Monitor, von einem Scan, von der Provider-API und in einem öffentlichen Log, wird über den Fingerprint zugeordnet, dann über Aussteller und Seriennummer, und zu einem Eintrag zusammengefaltet statt zu vier Dingen zum Verlängern.

  • Zugeordnet über Fingerprint, dann Aussteller und Seriennummer, dann die SAN-Menge bei reinen Metadaten-Zeilen
  • Jede Sichtung bleibt erhalten — du siehst weiterhin, welche Quelle es wann gesehen hat
  • Von Hand zusammenführen und trennen für die Fälle, in denen die Zuordnung danebenliegt — und eine Zusammenführung wird gemerkt
  • Load-Balancing, Anycast und Multi-Cloud bleiben ein Eintrag mit jedem Host dabei
Was das schützt

Die Namen, die dieses Zertifikat absichert, und wo es ausgeliefert wird.

staging.northwind-app.dev

Hosts, auf denen genau dieses Zertifikat beobachtet wurde (Load-Balancing- oder Multi-Cloud-Deployments fallen zu einem Eintrag zusammen).

Noch auf keinem Live-Endpunkt beobachtet.

Details
Schlüssel
ECDSA 256 Bit
Signatur
ECDSA-SHA256
Seriennummer
95D23858
Beobachtet von · 2 Quellen
DigitalOcean6h
Monitor4d

Jeder Ort, an dem InfraNest dieses eine Zertifikat gesehen hat — Provider-Importe, Live-Monitore, Certificate-Transparency-Logs und manuelle Scans fallen alle zu einem Eintrag zusammen.

Was es sonst noch erledigt

Die Teile, die erst interessant werden, wenn du sie brauchst.

Eine Zeile pro Zertifikat

Dasselbe Zertifikat, gesehen von einem Monitor, einem Scan und einer Provider-API, fällt zu einem Eintrag zusammen — zugeordnet über den Fingerprint, dann über Aussteller und Seriennummer. Jede Sichtung bleibt erhalten, du siehst also weiterhin, welche Quelle es wann gesehen hat.

Von Hand zusammenführen und trennen

Für die Fälle, in denen die Zuordnung danebenliegt. Eine Zusammenführung wird gemerkt, erneutes Beobachten legt das Duplikat also nie wieder an.

Wo es überall ausgeliefert wird

Jeder Host, auf dem ein Zertifikat beobachtet wurde, sodass Load-Balancing, Anycast und Multi-Cloud ein Eintrag mit vollem Bild bleiben.

Verlängerungslinie

Ausgestellt, verlängert, abgelöst, abgelaufen — mit einer Zeitachse pro Zertifikat. Serien automatischer Verlängerungen klappen zusammen, damit eine 90-Tage-Rotation die Liste nicht flutet; abgelöste Zeilen bleiben als Historie erhalten und werden nie gelöscht.

Kosten, pro Zertifikat

Ein vollwertiger Jahresposten, der in den Kostenbericht einfließt. Zertifikate von einem Aussteller, der nichts verkauft, werden automatisch als kostenlos erfasst und so gekennzeichnet.

Es rät keinen Preis

Bei einer CA, die sowohl kostenlose als auch kostenpflichtige Zertifikate verkauft, bleibt der Preis leer statt mit einer falschen 0 € gefüllt — leer stellt die Frage, eine falsche Zahl beantwortet sie. Was du einträgst, gewinnt immer.

OV- und EV-Identität

Für Zertifikate, die eine behaupten: die geprüfte Organisation und der Ort, die die CA tatsächlich kontrolliert hat, neben allem anderen erfasst.

In beide Richtungen verknüpft

Eine Domain listet ihre Zertifikate, ein SSL-Monitor verlinkt das Zertifikat, das er beobachtet, und ein Zertifikat verlinkt zurück auf Monitor, Domain, Server und Zugangsdaten.

Sieh deine eigenen Zertifikate in etwa einer Minute

Füge einen Hostnamen ein oder verbinde einen Provider nur lesend. Es wird nichts ausgestellt und nichts verändert.

Zertifikate von Hand verfolgen vs InfraNest

Der Unterschied zwischen einer Verlängerungstabelle, der niemand traut, und einem Inventar, das die findet, die du vergessen hast.

Von Hand

  • Eine Tabelle, die eine Woche nach dem Anlegen nicht mehr stimmt
  • Eine Kalendererinnerung für die Zertifikate, an die jemand gedacht hat
  • Ablaufmail bei jeder gesunden Verlängerung, bis du den Ordner wegfilterst
  • Das fehlende Zwischenzertifikat, das in deinem Browser läuft und auf einem Handy scheitert
  • Keine Ahnung, dass ein Zertifikat auf deine Domain ausgestellt wurde, bis es jemand benutzt

Mit InfraNest

  • Sechs Wege, die ein Inventar füllen, ohne dass du etwas aufzählst
  • Eine Zeile pro Zertifikat, mit jeder Sichtung dahinter
  • Stille bei einem sich selbst verlängernden Zertifikat, bis die Verlängerung wirklich scheitert
  • Die Kette rekonstruiert, bewertet, und das fehlende Zwischenzertifikat als Download angeboten
  • Öffentliche Logs pro Domain gegen die Aussteller geprüft, die du wirklich autorisiert hast

Ein Login, zehn Module

Jedes Modul steckt in jedem Plan, auch in Free — nur die Limits unterscheiden sich.

Was es einzeln kosten würde

Jedes Teil aus einem anderen Tool – das summiert sich schnell:

Domain & DNS
~30 €
Uptime-Monitoring
~29 €
SSL-Tracking
~15 €
Statusseite
~29 €
Server-Panel
~15 €
Über 4–5 einzelne Tools
100–150 €/Mon.
InfraNest Business – alles davon, ein Login49 €/Mon.

Alle Funktionen vergleichen →

Häufige Fragen

Wie findet InfraNest meine Zertifikate?

Sechs Wege in ein Inventar: die SSL-Monitore, die du ohnehin betreibst, ein Scan beliebiger Hostnamen auf Zuruf, Certificate-Transparency-Logs, die APIs deiner Provider und Registrare, ein PEM-Massenimport für alles, was ein öffentlicher Scan nicht erreicht, und ein Einfügefeld für den Rest. Jedes wird der registrierten Domain zugeordnet, zu der es gehört — auch rückwirkend, wenn du diese Domain später hinzufügst.

Speichert ihr meine privaten Schlüssel?

Nein, und es gibt keinen Ort dafür — das Inventar besteht aus Metadaten, ohne Schlüsselspalte und ohne PEM-Spalte. Wir speichern nie einen privaten Schlüssel, den wir nicht selbst erzeugt haben. Wenn du ausrollbare Dateien anforderst, werden Kette und Schlüssel live beim Provider geholt und nirgends abgelegt: abgesichert über Schreib- statt Leserechte, ratenbegrenzt und namentlich im Audit-Log vermerkt.

Mailt es mir jedes Mal, wenn Let’s Encrypt verlängert?

Nein, und genau darum geht es. Ein Zertifikat, das sich selbst verlängert, bleibt bis einen Tag vorher still — eine Warnung heißt also, dass die Verlängerung wirklich fehlgeschlagen ist. Die Eskalation bei 30, 14, 7, 3 und 1 Tag gilt Zertifikaten, die ein Mensch verlängern muss. Ein Zertifikat im Warnfenster gilt außerdem nicht als Störung, deine öffentliche Statusseite wird davon also nie rot.

Welche Zertifizierungsstellen werden unterstützt?

Alle. Einem Scan und einem öffentlichen Log ist es egal, wer das Zertifikat ausgestellt hat, also wird jede CA gleich inventarisiert und bewertet — auch deine eigene interne CA, die neben den öffentlichen geführt wird und auf die Liste erwarteter Aussteller einer Domain kann, damit sie still hereinkommt.

Stellt InfraNest Zertifikate aus oder verlängert sie?

Nein. Ausstellung und Verlängerung bleiben, wo sie sind — bei deiner CA, deiner Plattform, deinem ACME-Client. InfraNest bestätigt, dass das neue Zertifikat den Endpunkt tatsächlich erreicht hat, und das ist die Hälfte, die meistens schiefgeht: der Fall verlängert-aber-nicht-ausgerollt, bei dem das Zertifikat, das du hast, nicht das ausgelieferte ist.

Was passiert, wenn die Branche auf kürzere Zertifikate umstellt?

Nichts, wofür du etwas tun müsstest. Das Warnfenster wird aus der eigenen Laufzeit jedes Zertifikats abgeleitet statt aus einer festen Anzahl Tage — die 47-Tage-Zertifikate, für die das CA/Browser Forum gestimmt hat, laufen also über dieselbe Logik wie die heutigen 398 Tage.

Kann ich Zertifikate aus eigenen Werkzeugen einliefern?

Ja — ein PEM einfügen oder ein POST an den Zertifikats-Endpunkt. Der API-Zugriff ist über die Token-Rechte certificates.read und certificates.write abgestuft, alles ist organisationsgebunden, und jede Änderung wird auditiert. Es gibt auch Automatisierungsaktionen: Zertifikats-Host scannen und Zertifikat verknüpfen — und alle fünf Zertifikatsereignisse tragen die Zertifikats-ID.

Jedes Zertifikat, ein Inventar

Füge einen Hostnamen ein und sieh, was auf deinen Namen längst unterwegs ist.

Kostenloser Plan · Keine Kreditkarte nötig · In Minuten eingerichtet