Tech Stack

Fortgeschrittene Konzepte und modernste Implementierungen mit unseren beherrschten Technologien.

Ansible

Agentenfreie Konfigurationsverwaltung für souveräne Flotten

Wir nutzen Ansible für reproduzierbares Bare-Metal-Provisioning, OS-Hardening nach CIS- und BSI-Grundschutz-Vorgaben, Patch-Management und kontrollierte Rollouts über Linux- und Windows-Flotten, Netzwerkgeräte (Cisco, Juniper, MikroTik) sowie Cloud- und On-Prem-APIs hinweg – komplett agentenfrei und auditierbar.

Funktionsumfang: idempotente Rollen, eigene Collections in internen Git-Repositories, Vault-basiertes Secret-Handling, Molecule-Tests in CI, signierte Artefakte und Integration in GitLab/Argo CD für GitOps-getriebenes Configuration Management.

Typische Einsatzszenarien: Aufbau und Pflege von Proxmox- und OpenStack-Clustern, Härtung regulierter Linux-Server (KRITIS, NIS2), automatisierte Compliance-Reports und Rollouts neuer Versionen ohne Wartungsfenster.

Argo CD

GitOps-Delivery für souveräne Kubernetes-Plattformen

Argo CD macht Git zur einzigen Quelle der Wahrheit für Ihre gesamte Kubernetes-Landschaft. Jede Änderung läuft über einen Pull Request, ist nachvollziehbar, signiert, auditierbar und automatisch mit dem Cluster abgeglichen – Drift wird sichtbar und korrigierbar.

Funktionsumfang: App-of-Apps und ApplicationSets für mandantenfähige Plattformen, progressive Delivery mit Argo Rollouts (Canary, Blue/Green, Analyse mit Prometheus-Metriken), Multi-Cluster-Steuerung, RBAC mit Keycloak/Authentik-OIDC und sealed/age-verschlüsselte Secrets im Repository.

Wir liefern: Repository-Strukturen, Promotion-Strategien zwischen Umgebungen, Notfall-Prozesse für Rollbacks sowie Schulung – damit Releases reproduzierbar, geprüft und ohne manuelle kubectl-Eingriffe ausgerollt werden.

Authentik

Moderner Identity Provider – DSGVO-konform und self-hosted

Authentik ist ein moderner, in Python entwickelter Open-Source-Identity-Provider (IdP). Er unterstützt OAuth2, OpenID Connect, SAML 2.0, LDAP und Proxy-Authentifizierung und eignet sich hervorragend, um zentralisiertes Single Sign-On für interne Dienste, Kundenportale und SaaS-Integrationen bereitzustellen – komplett on-premise oder in der souveränen EU-Cloud.

Funktionsumfang: flexible Authentication-Flows (Drag-and-Drop), Multi-Faktor-Authentifizierung (TOTP, WebAuthn/Passkeys, Duo), Outpost-Architektur für Forward-Auth vor beliebigen Web-Apps, fein-granulares RBAC, Self-Service-Passwort-Reset, sowie Brokering zu Active Directory, LDAP, Google, GitHub und beliebigen OIDC-Providern.

Wir liefern: Architektur, Hochverfügbarkeit, Integration in bestehende Verzeichnisse, Migration von Microsoft Entra ID/Okta/Auth0 sowie kontinuierlichen Betrieb – als souveräne Alternative ohne US-Cloud-Abhängigkeit.

Cilium

eBPF-basiertes Networking & Zero-Trust für Kubernetes

Cilium liefert die nächste Generation an Kubernetes-Networking auf Basis von eBPF: hochperformante CNI ohne klassische iptables-Bottlenecks, identitätsbasierte Network Policies (L3-L7), transparente Verschlüsselung mit WireGuard oder IPsec sowie ein vollwertiges Service Mesh ohne Sidecar-Overhead.

Funktionsumfang: tiefe Observability über Hubble (Flows, DNS, HTTP, gRPC), Multi-Cluster-Mesh für Disaster Recovery und Mandantentrennung, BGP-Integration für Bare-Metal-Setups, Egress-Gateways mit fester Quell-IP sowie Kompatibilität zu kube-proxy-Replacements für maximale Performance.

Wir liefern: Cilium-Designs für regulierte Workloads (KRITIS, NIS2), Migration von Calico oder Flannel, NetworkPolicy-Bibliotheken nach Zero-Trust-Prinzipien sowie Schulung Ihrer Plattform-Teams – damit Sie Netzwerk-Sicherheit als Code betreiben können.

Docker

Reproduzierbare, signierte Container-Images

Wir bauen schlanke, reproduzierbare Container-Images mit Multi-Stage-Builds, BuildKit-Caches, distroless- und minimalen Basisimages sowie vollständigen SBOMs (Syft). Jedes Image wird mit cosign signiert und über sigstore/Rekor transparent verifizierbar – Voraussetzung für Supply-Chain-Security nach SLSA-Standards.

Funktionsumfang: sichere Defaults (rootless, read-only Filesystem, capability drops), Vulnerability-Scanning mit Trivy oder Grype in CI, automatisches Renovate-getriebenes Base-Image-Update und private OCI-Registries auf eigener Infrastruktur (Harbor, GitLab Container Registry).

Wir liefern: Build-Pipelines, Image-Promotion-Strategien zwischen Stages, Image-Hardening nach CIS Docker Benchmark sowie Schulung Ihrer Entwicklerteams – damit Container nicht nur funktionieren, sondern auch in regulierten Umgebungen prüfbar bleiben.

Elasticsearch

Such- und Analyseplattform unter eigener Hoheit

Wir betreiben Elasticsearch und OpenSearch self-hosted für Volltextsuche, SIEM-artige Log- und Event-Analyse, Anwendungs-Suche, E-Commerce-Indizes und Audit-Trails – vollständig auf Ihrer Infrastruktur, DSGVO-konform und ohne Datentransfer in die USA.

Funktionsumfang: Cluster-Designs mit Hot/Warm/Cold-Architektur, Index-Lifecycle-Management, Snapshot/Restore in Object Storage, sichere Multi-Tenancy mit Spaces und Role-Based Access, OIDC-Integration mit Keycloak/Authentik sowie Performance-Tuning für große Datenvolumen.

Wir liefern: Such-Architekturen für Anwendungen, SIEM-/Threat-Hunting-Setups als Splunk-Alternative, Migration zwischen Elastic und OpenSearch, Backup-/DR-Strategien sowie Schulung Ihrer Teams in Query-DSL und KQL.

GitLab

Souveräne, integrierte DevSecOps-Plattform

Wir betreiben GitLab self-hosted als zentrale, souveräne Plattform für Code, CI/CD, Container-Registry, Secrets, Issue-Tracking und Compliance – komplett auf Ihrer Infrastruktur, DSGVO-konform und unabhängig von GitHub.com oder Atlassian-Cloud-Diensten.

Funktionsumfang: End-to-End-Pipelines vom Commit bis Production mit Build, Test, SAST/DAST, Dependency-Scanning, Container- und IaC-Scanning, signierten Artefakten, Merge-Request-Reviews mit Vier-Augen-Prinzip sowie Audit-Logs und Compliance-Reports out-of-the-box.

Wir liefern: Plattform-Setup mit Hochverfügbarkeit, Backup-/Restore-Strategien, OIDC-Anbindung an Keycloak/Authentik, Runner-Flotten auf Kubernetes oder Bare-Metal, sowie Migration aus GitHub Enterprise oder Bitbucket – mit klarer Schulung Ihrer Teams für eigenständigen Betrieb.

Grafana

Vereinheitlichte Observability-Oberfläche

Grafana ist das zentrale Glas über Ihre gesamte Plattform: vereinheitlichte Visualisierung von Metriken (Prometheus, Mimir), Logs (Loki, Elasticsearch), Traces (Tempo, Jaeger) und Profilen (Pyroscope) in einer Oberfläche – vollständig self-hosted und ohne externe Telemetrie.

Funktionsumfang: Provisioning-as-Code mit Git-versionierten Dashboards, Multi-Tenant-Setup mit Keycloak/Authentik-OIDC, fein-granulares RBAC, Anomalieerkennung, Unified Alerting mit Templating sowie Anwendungs- und User-Journey-Dashboards über mehrere Datenquellen hinweg.

Wir liefern: Dashboard-Bibliotheken für Plattform und Anwendungen, Onboarding-Pfade für neue Teams, sichere Embedding-Strategien für Kunden- und Management-Sichten sowie Schulungen – damit Observability ein gemeinsames Werkzeug zwischen Dev, Ops und Business wird.

Helm

Strukturiertes Kubernetes-Paket-Management

Helm ist unser Standardweg, Anwendungen auf Kubernetes paketierbar, versionierbar und reproduzierbar zu machen. Wir entwickeln strukturierte Charts mit JSON-Schema-validierten Values, klar getrennten Profilen für dev/staging/prod und sicheren Defaults (Resource Limits, NetworkPolicies, PodSecurity).

Funktionsumfang: Distribution über interne OCI-Registries, signierte Charts (cosign), Renovate-gesteuerter Lifecycle für Upstream-Updates, Kompatibilitäts-Tests in CI und saubere Migrationspfade bei Breaking Changes.

Wir liefern: Chart-Bibliotheken für Ihre Anwendungslandschaft, Argo-CD-Integration mit ApplicationSets, Schulung Ihrer Entwicklerteams sowie klare Übergabedokumentation – damit Sie Anwendungen unabhängig betreiben und weiterentwickeln können.

Keycloak

Souveränes Identity & Access Management

Open-Source-IAM mit Single Sign-On, OpenID Connect, SAML 2.0, Multi-Faktor-Authentifizierung (TOTP, WebAuthn, FIDO2), Federation und feingranularer Autorisierung. DSGVO-konformes Identitätsmanagement on-premise oder in souveräner EU-Cloud – ohne Abhängigkeit von Microsoft Entra ID, Okta oder Auth0.

Typische Einsatzszenarien: zentrales SSO für interne Anwendungen, B2B-Federation mit Partnern, Customer-IAM für SaaS-Produkte, sowie Hardening regulierter Umgebungen (BSI, ISO 27001, NIS2).

Wir liefern: Realm-Design, Brute-Force- und Anomalie-Schutz, Brokering zu Active Directory/LDAP, Custom-Themes, Hochverfügbarkeit und sichere Backup-/Restore-Konzepte.

Kubernetes

Souveräne Container-Orchestrierung

Wir entwerfen, betreiben und härten produktionsreife Kubernetes-Cluster – bevorzugt auf europäischer Hardware, in DSGVO-konformen EU-Rechenzentren oder vollständig on-premise. Self-Healing, Horizontal- und Vertical-Autoscaling, NetworkPolicies, RBAC, OPA/Gatekeeper-Policies und mandantenfähige Plattformen sind Standard.

Day-2-Operations inklusive: kontrollierte Cluster-Upgrades, Backup/Restore mit Velero, Disaster Recovery, Multi-Cluster-Federation und automatisches Patch-Management. Wir nutzen ausschließlich CNCF-Open-Source-Komponenten – keine proprietären Lock-ins.

Typische Einsatzszenarien für KMU: Hyperscaler-Exit, Aufbau einer souveränen Plattform für regulierte Workloads (BSI C5, ISO 27001, KRITIS) und Bereitstellung interner Entwicklerplattformen mit Self-Service.

Loki

Effiziente, souveräne Log-Aggregation

Loki ist unsere Log-Plattform der Wahl: label-basierte Indexierung, kostengünstige Speicherung in Object Storage (MinIO/S3), nahtlose Integration mit Grafana und PromQL-ähnliche Abfrage über LogQL – ideal für cloud-native Workloads, Audits und Sicherheits-Analysen.

Funktionsumfang: Multi-Tenant-Setup, Hochverfügbarkeit mit Microservices-Modus, lange Retention dank Object Storage, automatische Korrelation mit Metriken und Traces, sowie Compliance-Funktionen wie WORM-Buckets für revisionssichere Logs.

Wir liefern: Log-Pipelines mit Promtail/Vector/Fluent Bit, strukturierte Log-Standards, Alerting-Regeln auf Logs, sichere Multi-Tenant-Trennung sowie Migration von Splunk oder Elasticsearch – mit deutlicher Kostenreduktion und voller Datenkontrolle.

MinIO

S3-kompatibler Object Storage – souverän und skalierbar

On-Premise Object Storage mit voller AWS-S3-API-Kompatibilität, Erasure Coding, serverseitiger Verschlüsselung (SSE-S3, SSE-KMS), Object Locking (WORM), Versionierung und Bucket-Replikation – ideal als Drop-in-Ersatz für AWS S3 in souveränen Umgebungen.

Anwendungsfälle: Backups (Veeam, Restic, Borg), Data-Lakes, ML-Trainingsdaten, Archive, Application Storage und Cloud-native Workloads in Kubernetes – komplett DSGVO-konform und ohne US-Cloud-Abhängigkeit.

Wir liefern: Capacity Planning, Multi-Site-Replikation, Identity-Föderation via Keycloak, Monitoring, Lifecycle-Policies und Integration in bestehende Backup- und Datenpipelines.

Nextcloud

DSGVO-konforme Kollaborationsplattform – Microsoft 365 souverän ersetzen

Self-Hosted Alternative zu Microsoft 365 und Google Workspace: Dateien (Nextcloud Files), Kalender, Kontakte, Mail, Office (Collabora Online / OnlyOffice), Chat (Talk) und Videokonferenzen – komplett unter eigener Datenhoheit, on-premise oder in der souveränen EU-Cloud.

Schrems-II-sicher: kein Datentransfer in die USA, voll DSGVO-konform, BSI-Grundschutz-tauglich und für KRITIS, Behörden und Gesundheitswesen freigegeben.

Wir liefern: Architektur (Hochverfügbarkeit, Object Storage, Volltextsuche), Migration aus Microsoft 365/Google Workspace inklusive Mail-, Datei- und Kalender-Übernahme, Single Sign-On via Keycloak, End-to-End-Verschlüsselung, Backup und 24/7-Support.

Nginx

Edge, Reverse-Proxy und Application Gateway

Wir setzen Nginx als hochperformanten Edge- und Reverse-Proxy ein – für TLS-Terminierung mit modernen Cipher-Suites, HTTP/2 und HTTP/3, Rate Limiting, Geoblocking, mTLS, sowie als Caching-Layer vor APIs, statischen Assets und Web-Anwendungen.

Funktionsumfang: ModSecurity- oder Coraza-WAF-Integration nach OWASP-Core-Rule-Set, Bot-Schutz, OIDC-Forward-Auth gegen Keycloak/Authentik, sichere Defaults nach BSI- und Mozilla-Guidelines sowie automatisierte Zertifikats-Rotation über Let’s Encrypt oder eigene CAs.

Wir liefern: Hochverfügbarkeits-Setups (Keepalived, BGP, Anycast), Performance-Tuning unter Last, Observability mit Prometheus-Exportern, sowie Migration von kommerziellen Load-Balancern – alles auf europäischer Hardware oder im eigenen Rechenzentrum.

OpenTofu

Souveräne Open-Source-Alternative zu Terraform

OpenTofu ist der community-getriebene, MPL-lizenzierte Fork von Terraform unter der Linux Foundation. Vollständige HCL-Kompatibilität, identische Provider, klare Roadmap ohne Lizenz-Risiko und ein offenes Ökosystem – für Organisationen, die langfristige Investitionen in IaC ohne Vendor-Lock-in absichern wollen.

Funktionsumfang: State-Verschlüsselung end-to-end, Modul-Registry-Mirror auf eigener Infrastruktur, kompatibel zu bestehenden Terraform-Modulen und Pipelines. Wir migrieren bestehende Terraform-Estates inklusive State-Übernahme und Pipeline-Anpassung typischerweise innerhalb weniger Tage.

Wir liefern: Migrationsstrategie, Schulung für Ihr Team, Integration in GitLab CI/Argo CD und Aufbau einer internen Modul-Bibliothek – damit Sie unabhängig von Lizenzentscheidungen einzelner Anbieter bleiben.

PostgreSQL

Souveräne, hochverfügbare relationale Datenbank

PostgreSQL ist unser Standard für ernsthafte Workloads: ACID-konform, hochperformant, mit reichhaltigem Typsystem (JSONB, GIS, Vektor-Suchen über pgvector) und einem riesigen Open-Source-Ökosystem – als souveräne Alternative zu Oracle, MS SQL Server und Hyperscaler-DBaaS-Angeboten.

Funktionsumfang: Hochverfügbarkeit über Patroni/CloudNativePG auf Kubernetes oder klassische Streaming-Replikation, PITR-Backups mit pgBackRest oder WAL-G, logische Replikation für Migrationen, Partitionierung und Connection-Pooling über PgBouncer.

Wir liefern: Architektur-Reviews, Performance-Tuning, sichere Defaults (Transparent Data Encryption, Row-Level-Security), Migration aus Oracle/MS SQL Server, sowie Schulung Ihrer Teams – damit Sie kritische Daten unter eigener Kontrolle und ohne Lizenzfallen betreiben.

PostgreSQL

Souveräne, hochverfügbare relationale Datenbank

PostgreSQL ist unser Standard für ernsthafte Workloads: ACID-konform, hochperformant, mit reichhaltigem Typsystem (JSONB, GIS, Vektor-Suchen über pgvector) und einem riesigen Open-Source-Ökosystem – als souveräne Alternative zu Oracle, MS SQL Server und Hyperscaler-DBaaS-Angeboten.

Funktionsumfang: Hochverfügbarkeit über Patroni/CloudNativePG auf Kubernetes oder klassische Streaming-Replikation, PITR-Backups mit pgBackRest oder WAL-G, logische Replikation für Migrationen, Partitionierung und Connection-Pooling über PgBouncer.

Wir liefern: Architektur-Reviews, Performance-Tuning, sichere Defaults (Transparent Data Encryption, Row-Level-Security), Migration aus Oracle/MS SQL Server, sowie Schulung Ihrer Teams – damit Sie kritische Daten unter eigener Kontrolle und ohne Lizenzfallen betreiben.

Prometheus

Souveräne Metriken-Plattform und Alerting

Prometheus ist der De-facto-Standard für cloud-native Observability – wir betreiben ihn als zentrale, souveräne Metriken-Plattform für Kubernetes, OpenStack, Proxmox, Bare-Metal und Anwendungen. Service Discovery, mehrdimensionales Datenmodell, PromQL und Alertmanager bilden die Grundlage für aussagekräftige Dashboards und SLO-basiertes Alerting.

Funktionsumfang: Hochverfügbarkeit über Thanos oder Mimir, Long-Term-Storage in Object Storage (MinIO/S3), Multi-Tenant-Fähigkeit, automatisches Scraping via Operator-Pattern und tausende vorhandene Exporter für Datenbanken, Netzwerk, Hardware und Anwendungen.

Wir liefern: SLI/SLO-Workshops, Alert-Bibliotheken auf Basis von Best Practices (RED/USE), Integration in bestehende On-Call-Prozesse (OpsGenie, Alerta, Mattermost) sowie Schulung – damit Ihr Team Performance- und Verfügbarkeitsprobleme proaktiv steuert.

Proxmox VE

On-Premise-Virtualisierung mit Datensouveränität

Open-Source-Virtualisierung auf eigener Hardware: KVM für VMs, LXC für leichtgewichtige Container, Live-Migration zwischen Knoten, Cluster-HA mit automatischem Failover und integrierte, verschlüsselte Backups via Proxmox Backup Server.

Volle Kontrolle, kein Vendor-Lock-in: Ihre Daten verlassen niemals Ihr Rechenzentrum. Ideal als VMware-Ersatz, als Hyperscaler-Alternative für KMU und für DSGVO-/BSI-konforme Umgebungen mit hohem Schutzbedarf.

Wir liefern: Cluster-Design, Storage-Konzepte (ZFS, Ceph), Netzwerk-Segmentierung, Backup- und Disaster-Recovery-Pläne, Monitoring sowie reproduzierbare Provisionierung via Terraform/Ansible.

Redis

Hochperformanter In-Memory-Datenspeicher

Wir setzen Redis (oder den lizenzoffenen Fork Valkey) als In-Memory-Datenspeicher für Caching, Session-Stores, Queues, Pub/Sub, Streams und verteiltes Rate Limiting ein – mit submillisekunden-Latenzen und hoher Skalierbarkeit, vollständig auf Ihrer Infrastruktur.

Funktionsumfang: Hochverfügbarkeit über Sentinel oder Redis Cluster, persistente Speicherung (RDB/AOF), TLS-Verschlüsselung, ACLs für feinen Zugriff sowie Module für Suche, Time-Series und JSON – alles als Open-Source-Stack.

Wir liefern: Architektur-Beratung (wann Redis, wann Postgres, wann Kafka), Migration von ElastiCache oder MemoryStore, Hardening, Monitoring mit Prometheus-Exportern und Schulung – damit Cache und Messaging zuverlässig zur Plattform-Performance beitragen.

Redis

Hochperformanter In-Memory-Datenspeicher

Wir setzen Redis (oder den lizenzoffenen Fork Valkey) als In-Memory-Datenspeicher für Caching, Session-Stores, Queues, Pub/Sub, Streams und verteiltes Rate Limiting ein – mit submillisekunden-Latenzen und hoher Skalierbarkeit, vollständig auf Ihrer Infrastruktur.

Funktionsumfang: Hochverfügbarkeit über Sentinel oder Redis Cluster, persistente Speicherung (RDB/AOF), TLS-Verschlüsselung, ACLs für feinen Zugriff sowie Module für Suche, Time-Series und JSON – alles als Open-Source-Stack.

Wir liefern: Architektur-Beratung (wann Redis, wann Postgres, wann Kafka), Migration von ElastiCache oder MemoryStore, Hardening, Monitoring mit Prometheus-Exportern und Schulung – damit Cache und Messaging zuverlässig zur Plattform-Performance beitragen.

Terraform

Deklarative Infrastructure as Code für souveräne Plattformen

Wir realisieren komplette Infrastrukturen als Code – wiederverwendbare Module für Proxmox, OpenStack, Kubernetes, Hetzner, IONOS, OVH und beliebige On-Premise-APIs. Remote State (verschlüsselt, in Ihrer Hoheit), Workspaces, Drift Detection, Plan-Reviews als Pull Request und Policy-as-Code mit OPA/Conftest oder Sentinel.

Day-2 inklusive: automatische Plan-Pipelines in GitLab CI, signierte Module aus internen Registries, sicheres Secret-Handling über OIDC-Logins (Keycloak/Authentik) statt Langzeit-Tokens, sowie Disaster-Recovery-Strategien für State-Backends.

Typische Einsatzszenarien: Aufbau souveräner Multi-Cluster-Plattformen, Hyperscaler-Exit mit messbaren Migrationsphasen, sowie reproduzierbare Setups für regulierte Workloads (BSI Grundschutz, ISO 27001, NIS2) – alles vollständig auditierbar.

Traefik

Cloud-Native Ingress für Kubernetes und souveräne Plattformen

Traefik ist unser bevorzugter Ingress- und Edge-Router für Kubernetes-, Docker- und Bare-Metal-Setups: automatisches Service Discovery, deklarative Konfiguration via CRDs, Middleware-Pipelines für Auth, Rate Limiting, Header-Manipulation und Canary-Routing.

Funktionsumfang: Let’s-Encrypt- und ACME-Integration mit DNS-Challenge, OIDC- und JWT-Auth gegen Keycloak/Authentik, mTLS zwischen Services, Plugin-System für unternehmensspezifische Erweiterungen und nahtlose Observability über Prometheus, Loki und OpenTelemetry.

Wir liefern: Multi-Tenant-Ingress-Designs, sichere Defaults (TLS-1.3, sichere Cipher, HSTS), Hochverfügbarkeit mit BGP/MetalLB sowie Migrationen von Nginx-Ingress oder kommerziellen API-Gateways – reproduzierbar als Code und vollständig auf Ihrer Infrastruktur.