Domeinen & DNS
Laat nooit een certificaat je site onderuithalen
Elk TLS-certificaat dat je serveert, voor je gevonden en in één lijst gehouden — één rij per certificaat, hoe vaak je het ook ergens tegenkomt. InfraNest leest ze uit je monitors, uit een scan, uit publieke logs en bij je providers, zegt in gewone taal wat er mis is met elk certificaat, en maakt je alleen wakker als een verlenging echt is mislukt.
Gratis plan · Geen creditcard · Eerste certificaten binnen een minuut gevonden
- Gevonden zonder dat jij ze opsomt
- Eén rij per certificaat, niet per vindplaats
- Stil tot een verlenging echt mislukt
- Wij bewaren je private key nooit
MonitorGevonden, niet bewaaktNegeren
Een live SSL-monitor houdt dit certificaat in de gaten — een verloop, een kapotte keten of een storing wordt opgemerkt op het moment dat het gebeurt. Gevonden certificaten zonder monitor zijn een blinde vlek; voeg er een toe en hij wordt bij de volgende ronde automatisch gekoppeld.
SSL-monitor toevoegenCAAUitgever niet toegestaan door het CAA-beleid van het domeinNegeren
De DNS-regels van het domein voor wie certificaten mag uitgeven (de CAA-records) bevatten de uitgever van dit certificaat niet — mogelijk een instelfout, of een certificaat dat iemand onverwacht heeft aangevraagd.
CAA beheren6 geslaagde tonenGeslaagde verbergen
Werkt met jouw certificaatbronnen
Je hoeft niet te weten waar ze allemaal staan
De certificaten die een site onderuithalen zijn juist die niemand in de spreadsheet heeft gezet — op een load balancer die iemand twee jaar geleden opzette, op een mailserver, op een interne dienst. Daarom begint het scherm Toevoegen niet met een formulier, maar met de vraag welke van je eigen geregistreerde domeinen helemaal geen certificaat hebben — meestal precies waarom je er bent. Daarna voeden zes routes dezelfde inventaris: elke SSL-monitor die je al draait, een scan van elke hostnaam, Certificate Transparency-logs, de API’s van je providers en registrars, een bulk-PEM-import voor je eigen tooling, en een plakveld. Elk certificaat wordt daarna gekoppeld aan het domein waar het bij hoort — apex, subdomein of wildcard — ook met terugwerkende kracht, als je dat domein maanden later toevoegt.
- De domeinen die je bezit zonder iets dat ze serveert, opgesomd voordat je iets typt
- Een scan leest een hostnaam rechtstreeks — ook self-signed, verlopen en niet-passende certificaten
- AWS ACM, Cloudflare, DigitalOcean, Hetzner, IONOS, TransIP, Namecheap, Porkbun, Openprovider en SSL.com
- POST een batch PEM’s vanuit je eigen tooling — tot 500 per aanroep, ontdubbeld, zodat een job zijn hele set opnieuw kan sturen
Scan een live endpoint, importeer een certificaat dat je al hebt, of begin bij een domein dat er geen heeft.
Geregistreerde domeinen waarvoor InfraNest geen certificaat heeft. Scan er een om te ontdekken welk certificaat er al geserveerd wordt.
Voer een publieke host in en we maken verbinding, lezen het certificaat dat hij serveert en zetten het in de inventaris — ook self-signed of verlopen exemplaren, zodat de controles ze kunnen markeren.
Plak een PEM die je al hebt. Het beste voor certificaten die nog nergens zijn uitgerold.
-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgIRAIIQz7DSQONZRGPgu2OCiwAw DQYJKoZIhvcNAQELBQAwTzELMAkGA1UEBhMCVVMxKTAn … -----END CERTIFICATE-----
Elk certificaat, en het ene ding dat er mis mee is
De inventaris groepeert op geregistreerd domein, zodat twaalf subdomeincertificaten samenvallen onder de naam waarin je aan ze denkt, en elke groep vertelt hoeveel er zichzelf verlengen en hoeveel er door niets bewaakt worden. De kolom die het scherm verdient is Vraagt aandacht: geen statuscode, maar het ene ding dat mis is met dat certificaat, in woorden — gevonden maar niet bewaakt, verlopen, niet vertrouwd door browsers. Elke groepskop telt hoeveel er zichzelf verlengen, en dat is precies het onderscheid waarop de meldingen zijn gebouwd: 30, 14, 7, 3 en 1 dag voor de certificaten die jij verlengt, stilte tot de laatste dag voor de certificaten die zichzelf verlengen.
- Gegroepeerd op domein, met per groep tellingen voor auto-verlengen en niet bewaakt
- Zelfverlengende certificaten blijven stil tot één dag vooraf, dus een waarschuwing betekent dat de verlenging mislukte
- Een certificaat binnen zijn waarschuwingsvenster is geen storing — geen vals incident, geen rood op je statuspagina
- Zoeken, filters op bron en gebruik, een schakelaar voor alleen problemen, en opgeslagen weergaven
Wat het beschermt, en hoe je dat weet
Een certificaat is één rij, en die rij beantwoordt twee vragen. Wat dekt het — elke naam die erop staat, zodat een wildcard of een SAN-certificaat met vijf namen niet langer verbergt waar het verantwoordelijk voor is. En hoe weten we dat — elke waarneming blijft erachter bewaard, met de bron en wanneer die dit exacte certificaat voor het laatst zag. Die tweede lijst is waarom het één rij is en geen vier: hetzelfde certificaat gevonden door je monitor, door een scan, door de provider-API en in een publiek log wordt gematcht op fingerprint, dan op uitgever en serienummer, en samengevouwen tot één vermelding in plaats van vier dingen om te verlengen.
- Gematcht op fingerprint, dan uitgever en serienummer, dan de SAN-set bij rijen met alleen metadata
- Elke waarneming blijft bewaard — je ziet nog steeds welke bron het wanneer zag
- Handmatig samenvoegen en splitsen voor de gevallen waarin de matching het mis heeft, en een samenvoeging wordt onthouden
- Load-balanced, anycast en multicloud blijven één vermelding met elke host erbij
De namen die dit certificaat beveiligt, en waar het geserveerd wordt.
Hosts waarop precies dit certificaat is waargenomen (load-balanced of multicloud-uitrol valt samen tot één vermelding).
Nog niet op een live endpoint waargenomen.
- Sleutel
- ECDSA 256-bit
- Handtekening
- ECDSA-SHA256
- Serienummer
- 95D23858
- Waargenomen door · 2 bronnen
Elke plek waar InfraNest dit ene certificaat heeft gezien — provider-imports, live monitors, Certificate Transparency-logs en handmatige scans vallen allemaal samen tot één vermelding.
Wat het verder regelt
De onderdelen die pas interessant worden als je ze nodig hebt.
Eén rij per certificaat
Hetzelfde certificaat gezien door een monitor, een scan en een provider-API valt samen tot één vermelding, gematcht op fingerprint en daarna op uitgever en serienummer. Elke waarneming blijft bewaard, dus je ziet nog steeds welke bron het wanneer zag.
Handmatig samenvoegen en splitsen
Voor de gevallen waarin de matching het mis heeft. Een samenvoeging wordt onthouden, dus opnieuw waarnemen maakt het duplicaat nooit terug.
Waar het overal draait
Elke host waarop een certificaat is waargenomen, zodat load-balanced, anycast en multicloud één vermelding blijven met het volledige beeld.
Verlengingslijn
Uitgegeven, verlengd, vervangen, verlopen — met een tijdlijn per certificaat. Series van automatische verlengingen klappen samen zodat een rotatie van 90 dagen de lijst niet overspoelt; vervangen rijen blijven als historie bewaard en worden nooit verwijderd.
Kosten, per certificaat
Een volwaardige jaarpost die het kostenoverzicht voedt. Certificaten van een uitgever die niets verkoopt worden automatisch als gratis vastgelegd en zo gemarkeerd.
Het gokt geen prijs
Bij een CA die zowel gratis als betaalde certificaten verkoopt blijft de prijs leeg in plaats van ingevuld met een onjuiste €0 — leeg stelt de vraag, een verkeerd getal beantwoordt hem. Wat jij invult wint altijd.
OV- en EV-identiteit
Voor certificaten die er een claimen: de geverifieerde organisatie en locatie die de CA daadwerkelijk heeft gecontroleerd, naast de rest bewaard.
Twee kanten op gelinkt
Een domein toont zijn certificaten, een SSL-monitor linkt naar het certificaat dat hij waarneemt, en een certificaat linkt terug naar zijn monitor, domein, server en credential.
Zie je eigen certificaten in ongeveer een minuut
Plak een hostnaam, of koppel een provider alleen-lezen. Er wordt niets uitgegeven en niets gewijzigd.
Certificaten met de hand bijhouden vs InfraNest
Het verschil tussen een verlengspreadsheet die niemand vertrouwt en een inventaris die de certificaten vindt die je vergeten was.
Met de hand
- Een spreadsheet die een week na het maken al niet meer klopt
- Een agenda-herinnering voor de certificaten waar iemand aan dacht
- Vervalmail bij elke gezonde verlenging, tot je de map wegfiltert
- Het ontbrekende tussencertificaat dat het in jouw browser doet en op een telefoon faalt
- Geen idee dat er een certificaat op je domein is uitgegeven tot iemand het gebruikt
Met InfraNest
- Zes routes die één inventaris vullen zonder dat jij iets opsomt
- Eén rij per certificaat, met elke waarneming erachter
- Stilte bij een zelfverlengend certificaat tot de verlenging echt mislukt
- De keten opnieuw opgebouwd, beoordeeld, en het ontbrekende tussencertificaat als download aangeboden
- Publieke logs per domein gevolgd tegen de uitgevers die je echt hebt toegestaan
Eén login, tien modules
Elke module zit in elk plan, ook in Free — alleen de limieten verschillen.
Wat het los zou kosten
Elk onderdeel bij een andere tool, en het loopt snel op:
- Domein & DNS
- ~€30
- Uptime-monitoring
- ~€29
- SSL-tracking
- ~€15
- Statuspagina
- ~€29
- Serverpaneel
- ~€15
- Over 4–5 losse tools
- €100–150/mnd
Veelgestelde vragen
Hoe vindt InfraNest mijn certificaten?
Zes routes naar één inventaris: de SSL-monitors die je al draait, een scan op aanvraag van elke hostnaam, Certificate Transparency-logs, de API’s van je providers en registrars, een bulk-PEM-endpoint voor alles wat een publieke scan niet bereikt, en een plakveld voor de rest. Elk certificaat wordt gekoppeld aan het geregistreerde domein waar het bij hoort, ook met terugwerkende kracht als je dat domein later toevoegt.
Bewaren jullie mijn private keys?
Nee, en er is geen plek om er een te bewaren — de inventaris bestaat uit metadata, zonder sleutelkolom en zonder PEM-kolom. We bewaren nooit een private key die we niet zelf hebben gegenereerd. Vraag je om uitrolbare bestanden, dan worden de keten en de sleutel live bij je provider opgehaald en nergens bewaard: afgeschermd op schrijfrechten in plaats van leesrechten, met rate limiting, en op naam vastgelegd in het auditlog.
Mail het me elke keer als Let’s Encrypt verlengt?
Nee, en dat is nu juist het punt. Een certificaat dat zichzelf verlengt blijft stil tot één dag vooraf, dus een waarschuwing betekent dat de verlenging echt is mislukt. De escalatie op 30, 14, 7, 3 en 1 dag is voor certificaten die een mens moet verlengen. Een certificaat binnen zijn waarschuwingsvenster wordt ook niet als storing behandeld, dus je publieke statuspagina wordt er nooit rood van.
Welke certificaatautoriteiten worden ondersteund?
Allemaal. Een scan en een publiek log kijken niet naar wie het certificaat heeft uitgegeven, dus elke CA wordt op dezelfde manier geïnventariseerd en beoordeeld — ook je eigen interne CA, die naast de publieke wordt bijgehouden en op de lijst met verwachte uitgevers van een domein kan zodat hij stilletjes binnenkomt.
Geeft InfraNest certificaten uit of verlengt het ze?
Nee. Uitgifte en verlenging blijven waar ze zijn — bij je CA, je platform, je ACME-client. InfraNest bevestigt dat het nieuwe certificaat het endpoint daadwerkelijk heeft bereikt, en dat is de helft die meestal misgaat: het geval verlengd-maar-niet-uitgerold, waarbij het certificaat dat je hebt niet het certificaat is dat geserveerd wordt.
Wat gebeurt er als de sector naar kortere certificaten gaat?
Niets waar jij iets voor hoeft te doen. Het waarschuwingsvenster wordt afgeleid uit de eigen looptijd van elk certificaat in plaats van uit een vast aantal dagen, dus de certificaten van 47 dagen waar het CA/Browser Forum voor heeft gestemd volgen dezelfde logica als de 398 dagen van vandaag.
Kan ik certificaten vanuit mijn eigen tooling toevoegen?
Ja — plak een PEM, of POST naar het certificaten-endpoint. API-toegang is afgeschermd met de token-rechten certificates.read en certificates.write, alles is org-gebonden en elke wijziging wordt geaudit. Er zijn ook automatiseringsacties: certificaathost scannen en certificaat koppelen, en alle vijf certificaatgebeurtenissen dragen het certificaat-id mee.
Elk certificaat, één inventaris
Plak een hostnaam en zie wat er al op jouw naam rondgaat.
Gratis plan · Geen creditcard nodig · In enkele minuten ingesteld