<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Ca on Fuchsbau</title><link>https://this-is-fine.io/tags/ca/</link><description>Recent content in Ca on Fuchsbau</description><generator>Hugo</generator><language>de-DE</language><lastBuildDate>Tue, 09 Jun 2026 14:00:00 +0200</lastBuildDate><atom:link href="https://this-is-fine.io/tags/ca/index.xml" rel="self" type="application/rss+xml"/><item><title>Vault als PKI rausgeworfen — eine Offline-CA-Hierarchie mit cert-manager</title><link>https://this-is-fine.io/posts/20260609-offline-ca-cert-manager/</link><pubDate>Tue, 09 Jun 2026 14:00:00 +0200</pubDate><guid>https://this-is-fine.io/posts/20260609-offline-ca-cert-manager/</guid><description>&lt;p&gt;Lange hat 

&lt;a href="https://www.vaultproject.io/" rel="external noopener" target="_blank"&gt;Vault&lt;/a&gt;
 in meinem Lab die internen Zertifikate ausgestellt — eine PKI-Engine, ein &lt;code&gt;cert-manager&lt;/code&gt;-&lt;code&gt;ClusterIssuer&lt;/code&gt; namens &lt;code&gt;vault&lt;/code&gt;, fertig. Bequem. Und ein Single Point of Failure mit Ansage: Ist Vault sealed, abgelaufen oder beim Bootstrap, stellt niemand mehr ein Cert aus. Genau dieses Henne-Ei hat mich schon einmal in eine Break-Glass-Recovery gezwungen. Also habe ich die PKI von Vault gelöst und auf das gestellt, wofür X.509 eigentlich gedacht ist: eine &lt;strong&gt;Offline-Hierarchie&lt;/strong&gt;, deren teuerste Schlüssel nie online sind.&lt;/p&gt;</description></item></channel></rss>