Manažér životného cyklu dôvery ako skladačka: Poskladajte si automatizáciu certifikátov podľa vlastnej infraštruktúry.

17.9.2026 | Jindřich Zechmeister

Automatizácia certifikátov nemusí mať iba jednu vopred určenú podobu. DigiCert Trust Lifecycle Manager (TLM) slúži ako centrálna riadiaca vrstva, ktorá prepája vydávanie certifikátov, automatické overovanie domén a ich nasadzovanie do cieľových systémov. Nastavený proces potom zaisťuje vydanie, pravidelnú obnovu i distribúciu certifikátov a obmedzuje potrebu opakovaných ručných zásahov.

TLM ako orchestrátor celého procesu

Trust Lifecycle Manager nie je len nástroj na evidenciu používaných certifikátov. Funguje ako centrálny orchestrátor ich životného cyklu – prepája certifikačné autority, overovanie, vydávanie aj nasadzovanie certifikátov do cieľových systémov.

Celý princíp možno prirovnať k skladačke, ktorú si organizácia zostaví podľa vlastnej infraštruktúry. Najprv zvolí zdroj certifikátu, napríklad DigiCert, inú verejnú certifikačnú autoritu alebo internú Microsoft CA. Potom nastaví spôsob overenia a vydania certifikátu a nakoniec určí systém, do ktorého sa má certifikát nasadiť.

Zjednodušený proces môže vyzerať napríklad takto: certifikačná autorita → TLM → overenie prostredníctvom DNS → vydanie certifikátu → nasadenie na webový server.

V inom prostredí môže TLM prepojiť súkromnú certifikačnú autoritu so sieťovým zariadením, cloudovou službou alebo úložiskom typu vault. Na prepojenie jednotlivých častí infraštruktúry využíva konektory.

Informácie o certifikátoch sa sústreďujú v centrálnom inventári, kde administrátor sleduje ich stav, platnosť aj umiestnenie. TLM zároveň koordinuje ich vydávanie, obnovovanie, opätovné vystavenie a nasadzovanie. Kroky, ktoré by inak správca vykonával samostatne, sa tak prepoja do jedného automatizovaného procesu.

Stačí teda určiť, odkiaľ sa má certifikát získať, akým spôsobom sa vydá a kam sa následne nasadí. TLM nastavený postup riadi a pri ďalších obnoveniach ho môže automaticky zopakovať.

Ako si automatizáciu v TLM poskladať

Automatizáciu v TLM možno prirovnať k skladačke z niekoľkých nadväzujúcich dielikov. Správca podľa potrieb svojej infraštruktúry určí, kto certifikát vydá, ako prebehne potrebné overenie a kam sa má certifikát následne nasadiť. TLM tieto časti prepojí do jedného procesu a zabezpečí jeho automatické opakovanie.

  • Zdroj certifikátu (certifikačná autorita) – najprv je potrebné zvoliť autoritu, ktorá bude certifikát vydávať. Aj keď je TLM produktom spoločnosti DigiCert, nie je obmedzený iba na jej certifikáty. Pomocou CA konektorov možno pripojiť napríklad DigiCert CertCentral, Microsoft CA, AWS Private CA, Entrust, GlobalSign, Let’s Encrypt, Sectigo alebo EJBCA. Organizácia tak môže z jedného prostredia pracovať s verejnými aj súkromnými certifikačnými autoritami.
  • Orchestrace a centrálny inventár – stredom celej skladačky je TLM. V centrálnom inventári možno certifikáty vyhľadávať, evidovať a sledovať ich stav aj endpointy, na ktorých sa používajú. TLM zároveň koordinuje ich vydávanie, obnovovanie, opätovné vystavenie a ďalšie operácie. Má teda prehľad o tom, odkiaľ certifikát získať, pre aký systém je určený a aké kroky majú nasledovať.
  • Automatické overenie domény – pred vydaním verejného TLS certifikátu je potrebné overiť kontrolu nad doménou, tzv. DCV. TLM podporuje DNS integrácie pre viac ako 150 poskytovateľov, medzi ktoré patrí napríklad Cloudflare, Azure DNS, Amazon Route 53, Google Cloud DNS alebo CZECHIA.COM. Prostredníctvom DNS API môže vytvoriť potrebný overovací záznam a dokončiť overenie bez ručného zásahu správcu. Rovnaký postup možno využiť aj pri ďalších obnovách certifikátu.
  • Nasadenie do cieľového systému – posledným krokom je určiť, kam má vydaný certifikát putovať. Cieľom môže byť webový alebo aplikačný server, load balancer, firewall, sieťové zariadenie, cloudová služba alebo secrets vault. Nasadenie možno automatizovať pomocou DigiCert agenta, senzoru, konektorov alebo podporovaných protokolov a API. Dostupné sú napríklad integrácie pre AWS Certificate Manager, AWS load balancery, CloudFront alebo Google Cloud Certificate Manager.

V jednoduchšom prostredí môže celý proces vyzerať nasledovne: certifikačná autorita → TLM → DNS overenie → webový server.

Pre internú infraštruktúru možno jednotlivé dieliky zostaviť napríklad takto: Microsoft CA → TLM → súkromný certifikát → firewall alebo interný server.

Akonáhle správca celý proces raz nastaví, TLM ho môže využívať aj pri ďalších obnovách. Vydanie, overenie aj nasadenie certifikátu sa tak opakuje automaticky bez nutnosti zakaždým vykonať rovnaké kroky ručne.

ACME zostáva jedným z najdôležitejších dielikov

Významnú úlohu v automatizácii zohráva ACME (Automated Certificate Management Environment). Tento štandardizovaný protokol umožňuje automatizovať vydávanie, overovanie aj obnovovanie certifikátov.

V bežnom scenári ACME klient nainštalovaný napríklad na webovom serveri odošle žiadosť o certifikát, vykoná požadované overenie a následne zabezpečí jeho nasadenie. TLM ponúka vlastnú ACME službu, s ktorou môžu komunikovať kompatibilní klienti. Automatizovať tak možno nielen prvé vydanie certifikátu, ale aj jeho pravidelné obnovovanie alebo opätovné vystavenie.

ACME však nie je jedinou možnosťou. TLM podporuje aj ďalšie registračné protokoly a rozhrania, napríklad SCEP, EST, CMP alebo REST API. Organizácia si preto môže zvoliť spôsob zodpovedajúci konkrétnym zariadeniam a prostrediam, v ktorých ACME nie je dostupné alebo pre ne nie je vhodné.

Spojenie štandardizovaných protokolov s agentmi, senzormi a konektormi umožňuje TLM riadiť rôzne časti certifikátovej infraštruktúry. Nejde teda iba o nástroj na automatickú obnovu HTTPS certifikátov, ale o platformu na koordináciu celého ich životného cyklu.

Jedno nastavenie pre celý životný cyklus certifikátu

Hlavná výhoda TLM sa prejaví vtedy, keď správca prepojí jednotlivé časti procesu do jedného workflow. Určí zdroj certifikátu, spôsob jeho vydania a overenia aj cieľové systémy, do ktorých sa má nasadiť. Raz vytvorený postup potom môže TLM opakovane používať bez nutnosti vykonať rovnaké úkony ručne.

Automatizácia môže zahŕňať napríklad:

  • prvotné vydanie certifikátu podľa nastavených pravidiel,
  • overenie domény prostredníctvom pripojeného DNS API,
  • inštaláciu certifikátu na vybrané endpointy,
  • včasnú obnovu pred skončením jeho platnosti,
  • opätovné vystavenie alebo výmenu certifikátu,
  • sledovanie certifikátov a súvisiacich operácií v centrálnom inventári.

Pri obnove už administrátor nemusí certifikát znovu ručne objednávať, vytvárať overovacie DNS záznamy, sťahovať potrebné súbory ani ich jednotlivé inštalovať na servery. TLM podľa nastaveného workflow zabezpečí potrebné kroky a doručí nový certifikát na určené miesto.

Automatizácia sa tak neobmedzuje iba na predĺženie platnosti. Pokrýva celý proces od vydania a overenia cez nasadenie až po ďalšiu obnovu alebo výmenu certifikátu. Správne nastavené workflow preto môže organizácii slúžiť počas celého jeho životného cyklu.

Prečo bude automatizácia stále dôležitejšia

Potr eba automatizácie rastie tiež v súvislosti s postupným skracovaním platnosti verejných TLS certifikátov. Kým ešte donedávna mohol verejný TLS certifikát platiť až 398 dní, od 15. marca 2026 sa maximálna doba platnosti podľa pravidiel CA/Browser Fora postupne skracuje:

  • od 15. marca 2026 na maximálne 200 dní,
  • od 15. marca 2027 na maximálne 100 dní,
  • od 15. marca 2029 na maximálne 47 dní.

Certifikáty preto bude potrebné obnovovať, overovať a nasadzovať podstatne častejšie. U jedného webu možno tento proces ešte zvládnuť ručne. V organizácii, ktorá spravuje stovky certifikátov na serveroch, load balanceroch, sieťových zariadeniach alebo v cloudových službách, však rýchlo narastá množstvo práce aj riziko ľudskej chyby. Stačí prehliadnuť jedinú expiraciu a výsledkom môže byť nedostupná služba alebo varovanie v prehliadači.

TLM, ACME a ďalšie automatizačné mechanizmy preto budú zohrávať stále dôležitejšiu úlohu. Namiesto ručného sledovania jednotlivých certifikátov umožňujú automatizovať celý proces – od overenia a vydania cez nasadenie až po včasnú obnovu.

Automatizácia podľa vlastnej infraštruktúry

Na Trust Lifecycle Manager sa možno pozerať ako na automatizačnú vrstvu medzi certifikačnými autoritami a systémami, ktoré certifikáty používajú. Firma pritom nemusí svoju infraštruktúru prispôsobiť jedinému spôsobu vydávania a nasádzania certifikátov.

Z dostupných dielikov si naopak zostaví proces podľa vlastných potrieb. Pripojí používanú verejnú či súkromnú CA, DNS poskytovateľa a následne servery, cloudy, load balancere, sieťové zariadenia alebo vaulty. TLM jednotlivé časti prepojí do spoločného automatizovaného workflow.

Menšie prostredie môže využiť napríklad ACME a automatizovať správu certifikátov na niekoľkých serveroch. Väčšia firma môže kombinovať viac certifikačných autorít, DNS API, agentov, senzory a cloudové konektory. V oboch prípadoch zostáva cieľ rovnaký: nastaviť proces raz a následne automatizovať vydávanie, overovanie, nasadzovanie aj obnovu certifikátov.

So návrhom a nasadením riešenia môže pomôcť aj SSLmarket, ktorý DigiCert Trust Lifecycle Manager ponúka a pomôže zvoliť vhodnú podobu automatizácie podľa konkrétnej infraštruktúry. So postupným skracovaním platnosti TLS certifikátov bude podobný prístup stále dôležitejší.