Trust Lifecycle Manager: správa certifikátov ako skladačka
29.7.2026 | Jindřich Zechmeister
Správa certifikátov býva v mnohých firmách stále rovnaký príbeh. Excelovská tabuľka s expiráciami, e-mailové pripomienky, ktoré nikto nečíta, a raz za čas panika, keď vyprší certifikát na produkčnej službe, o ktorej nikto nevedel, že vôbec existuje. DigiCert Trust Lifecycle Manager (TLM) tento príbeh mení – a robí to spôsobom, ktorý je možná najlepšie vidieť na jednej jednoduchej metafore: funguje ako skladačka. Namiesto jedného rigidného nástroja, ktorý vám vnucuje jeden pevne daný postup, dostanete sadu stavebných blokov. Z nich si pre každý prípad použitia poskladáte presne to riešenie, ktoré potrebujete.
Jadro skladačky: orchestrátor a discovery agent
DigiCert Trust Lifecycle Manager je platforma pre centralizovanú správu certifikátov, ktorá pokrýva celý ich životný cyklus – od vydania cez nasadenie, monitoring a obnovu až po revokáciu. Namiesto desiatok portálov, ručných žiadostí a excelovských tabuliek dostanete jedno miesto, odkiaľ vidíte a riadite certifikáty naprieč celou organizáciou, či už ide o interné servery, verejne dostupné weby, cloudovú infraštruktúru alebo sieťové zariadenia. Práve preto, aby táto platforma dokázala obslúžiť tak rôznorodé prostredia, stoja v jej srdci dva kľúčové komponenty.
Orchestrátor automatizácie je mozog celého systému. Definujete v ňom pravidlá – kto, čo, kedy a ako vydáva, obnovuje a nasadzuje certifikáty – a TLM sa potom o celý životný cyklus stará sám, bez nutnosti ručných zásahov.
Discovery agent sú oči celého systému. Prechádza vašu infraštruktúru a hľadá certifikáty, o ktorých možno ani neviete – zabudnuté, ručne vydané, vydané mimo firemnej politiky. Vďaka tomu sa z TLM stáva nielen nástroj na automatizáciu, ale aj centrálny prehľad o tom, čo v skutočnosti vo vašej sieti beží.
Táto dvojica je základ – ale skutočná sila prichádza v momente, keď si začnete jednotlivé automatizácie skladať sami.
Tri dieliky, ktoré si vyberáte pre každú automatizáciu
Pre každú jednotlivú automatizáciu si v TLM postupne skladáte tri vrstvy:
1. Zdroj certifikátov
Nie ste zviazaní s jedinou certifikačnou autoritou. Vyberiete si, odkiaľ certifikáty prichádzajú:
Súkromná CA – pre interné služby, interné PKI, tam kde nechcete (alebo nemôžete) chodiť von.
Verejná CA – tam, kde potrebujete certifikát dôveryhodný pre verejný internet.
Oboje sa dá v rámci jednej platformy kombinovať podľa potreby konkrétneho projektu alebo tímu.
2. Profil certifikátu
Určíte, aké certifikáty sa majú v rámci danej automatizácie vydávať – aký typ, aké parametre, aká platnosť, aká politika. Profil funguje ako šablóna, ktorú potom automatizácia opakovane a konzistentne používa, takže sa nemôže stať, že by dvaja administrátori vydali certifikáty s inými parametrami „podľa nálady“.
3. Spôsob nasadenia
Toto je dielik, pri ktorom sa najviac rozhoduje o tom, ako veľmi bude automatizácia „bezúdržbová“. TLM ponúka niekoľko ciest a každá je vhodná pre inú situáciu.
Agent sa nainštaluje priamo na server a stará sa o celý životný cyklus certifikátu lokálne – stráži expiráciu, sám si o certifikát požiada, nasadí ho do správneho úložiska a v prípade potreby reštartuje alebo na reštart upozorní závislé služby. Je to najtesnejšia a najspoľahlivejšia dohodnutá varianta pre servery, kam si agenta môžete dovoliť nainštalovať (IIS, Apache, Nginx, Tomcat a ďalšie).
Senzor je variant pre situácie, keď inštalácia plnohodnotného agenta nie je žiaduca alebo možná – typicky u sieťových zariadení, appliance, load balancerov alebo starších systémov. Senzor certifikáty primárne objavuje a monitoruje, nasadenie potom prebieha riadene cez príslušný konektor alebo API, bez nutnosti na cieľový systém čokoľvek inštalovať.
PFX export je najjednoduchšia a najuniverzálnejšia cesta – TLM vygeneruje balíček s certifikátom a súkromným kľúčom, ktorý si stiahnete alebo ktorý sa automaticky doručí (napr. do úložiska, na zdieľaný disk, do skriptu). Hodí sa tam, kde chcete nasadenie prepojiť s vlastnou automatizáciou alebo CI/CD pipeline, prípadne tam, kde agent ani senzor nedávajú zmysel.
SCEP/EST pokrývajú svet sieťových zariadení a klientskych koncových bodov – firewally, routery, VPN koncentrátory, tlačiarne, IoT zariadenia, mobilné zariadenia spravované cez MDM. Zariadenie si certifikát vyžiada samo cez štandardizovaný protokol, TLM ho na základe definovaného profilu automaticky vydá a odovzdá späť, bez akéhokoľvek ručného zásahu administrátora.
ACME je voľba pre moderné, DevOps orientované prostredia – umožňuje plne automatizované vydávanie a obnovu certifikátov cez štandardných ACME klientov, podobne ako ste zvyknutí z verejných CA, ale napojené na politiky a profily vašej organizácie.
API a integrácia dopĺňajú obraz pre prípady, keď chcete nasadenie zabudovať priamo do vlastných nástrojov, orchestračných platforiem alebo interných portálov.
Vďaka tejto šírke možností sa pre každý server alebo zariadenie volí presne ten spôsob nasadenia, ktorý zodpovedá jeho charakteru – bez kompromisov typu „musíme to urobiť ručne, lebo nástroj podporuje len jednu cestu“.
Tri jednoduché voľby – zdroj, profil, nasadenie – a máte hotovú automatizáciu šitú presne na mieru danému serveru, aplikácii alebo tímu. Žiadna automatizácia nemusí vyzerať rovnako ako tá predchádzajúca.
Rozširujúce dieliky: konektory
Základnú funkčnosť (agent, senzor) môžete ďalej rozširovať pomocou konektorov, ktoré TLM prepoja s ďalšími systémami vo vašej infraštruktúre.
MS CA – napojenie na Microsoft Certificate Authority, ak už interné PKI prevádzkujete v prostredí Microsoftu.
Verejné cloudy – natívne konektory pre Azure, AWS aj Google Cloud, vďaka ktorým sa certifikáty spravujú priamo tam, kde reálne beží vaša cloudová infraštruktúra.
Vďaka konektorom sa TLM nespráva ako izolovaný nástroj vedľa vašej infraštruktúry, ale ako vrstva, ktorá sa s ňou prirodzene prepojí – či už máte interné PKI, multicloud, alebo oboje naraz.
Overenie domén, ktoré skrátka nemusíte riešiť
Jedna z najotravnejších častí správy verejných certifikátov je overovanie domén (DCV). TLM túto bolesť odstraňuje tým, že podporuje automatizáciu DCV cez viac ako 160 DNS poskytovateľov – vrátane slovenského ZONER s.r.o.. Stačí napojiť DNS účet a overenie domén sa odohráva plne automaticky, bez ručného vkladania záznamov a bez čakania, či sa DCV naozaj podarilo.
Prečo metafora skladačky sedí
Sila DigiCert Trust Lifecycle Managera nie je v tom, že by robil jednu vec extrémne dobre. Je v tom, že vám dáva dieliky – zdroje certifikátov, profily, spôsoby nasadenia, konektory, automatizované DCV – z ktorých si poskladáte presne to, čo vaše prostredie potrebuje. Malá firma s pár servermi a veľký enterprise s multicloud infraštruktúrou a tisíckami certifikátov tak môžu používať rovnakú platformu, len s inak poskladanými dielikmi.
Výsledkom je systém, ktorý rastie s vami: začnete s jednoduchou automatizáciou pre pár serverov a postupne pridávate konektory, profily a zdroje certifikátov podľa toho, ako sa vaša infraštruktúra vyvíja – bez nutnosti meniť platformu alebo začínať od nuly.
Chcete zistiť, ako by automatizácia certifikátov s DigiCert Trust Lifecycle Manager vyzerala vo vašom prostredí? Ozvite sa nám na SSLmarket.sk, radi vám ukážeme, ako si túto skladačku poskladať na mieru.