Trust Lifecycle Manager: správa certifikátů jako skládačka
29. 7. 2026 | Jindřich Zechmeister
Správa certifikátů bývá v mnoha firmách stále stejný příběh. Excelová tabulka s expiracemi, e-mailové připomínky, které nikdo nečte, a jednou za čas panika, když vyprší certifikát na produkční službě, o které nikdo nevěděl, že vůbec existuje. DigiCert Trust Lifecycle Manager (TLM) tenhle příběh mění – a dělá to způsobem, který je možná nejlépe vidět na jedné jednoduché metafoře: funguje jako skládačka. Místo jednoho rigidního nástroje, který vám nutí jeden pevně daný postup, dostanete sadu stavebních bloků. Z nich si pro každý případ použití poskládáte přesně to řešení, které potřebujete.
Jádro skládačky: orchestrátor a discovery agent
DigiCert Trust Lifecycle Manager je platforma pro centralizovanou správu certifikátů, která pokrývá celý jejich životní cyklus – od vydání přes nasazení, monitoring a obnovu až po revokaci. Místo desítek portálů, ručních žádostí a excelových tabulek dostanete jedno místo, odkud vidíte a řídíte certifikáty napříč celou organizací, ať už jde o interní servery, veřejně dostupné weby, cloudovou infrastrukturu nebo síťová zařízení. A právě proto, aby tahle platforma dokázala obsloužit tak různorodá prostředí, stojí v jejím srdci dvě klíčové komponenty.
Orchestrátor automatizace je mozek celého systému. Definujete v něm pravidla – kdo, co, kdy a jak vydává, obnovuje a nasazuje certifikáty – a TLM se pak o celý životní cyklus stará sám, bez nutnosti ručních zásahů.
Discovery agent jsou oči celého systému. Prochází vaši infrastrukturu a hledá certifikáty, o kterých třeba ani nevíte – zapomenuté, ručně vydané, vydané mimo firemní politiku. Díky tomu se z TLM stává nejen nástroj pro automatizaci, ale i centrální přehled o tom, co ve skutečnosti ve vaší síti běží.
Tahle dvojice je základ – ale skutečná síla přichází ve chvíli, kdy začnete skládat jednotlivé automatizace sami.
Tři dílky, které si vybíráte pro každou automatizaci
Pro každou jednotlivou automatizaci si v TLM postupně skládáte tři vrstvy:
1. Zdroj certifikátů
Nejste svázáni s jedinou certifikační autoritou. Vyberete si, odkud certifikáty přicházejí:
Privátní CA – pro interní služby, interní PKI, tam kde nechcete (nebo nemůžete) chodit ven.
Veřejná CA – tam, kde potřebujete certifikát důvěryhodný pro veřejný internet.
Obojí lze v rámci jedné platformy kombinovat podle potřeby konkrétního projektu nebo týmu.
2. Profil certifikátu
Určíte, jaké certifikáty se mají v rámci dané automatizace vydávat – jaký typ, jaké parametry, jaká validita, jaká politika. Profil funguje jako šablona, kterou pak automatizace opakovaně a konzistentně používá, takže se nemůže stát, že by dva administrátoři vydali certifikáty s jinými parametry „podle nálady".
3. Způsob nasazení
Tohle je dílek, u kterého se nejvíc rozhoduje o tom, jak moc bude automatizace „bezúdržbová". TLM nabízí několik cest a každá se hodí na jinou situaci.
Agent se nainstaluje přímo na server a stará se o celý životní cyklus certifikátu lokálně – hlídá expiraci, sám si o certifikát požádá, nasadí ho do správného úložiště a v případě potřeby restartuje nebo na restart upozorní závislé služby. Je to nejtěsnější a nejspolehlivější varianta pro servery, kam si agenta můžete dovolit nainstalovat (IIS, Apache, Nginx, Tomcat a další).
Senzor je varianta pro situace, kdy instalace plnohodnotného agenta není žádoucí nebo možná – typicky u síťových zařízení, appliance, load balancerů nebo starších systémů. Senzor certifikáty primárně objevuje a monitoruje, nasazení pak probíhá řízeně přes příslušný konektor nebo API, aniž by bylo nutné na cílový systém cokoliv instalovat.
PFX export je nejjednodušší a nejuniverzálnější cesta – TLM vygeneruje balíček s certifikátem a privátním klíčem, který si stáhnete nebo který se automaticky doručí (např. do úložiště, na sdílený disk, do skriptu). Hodí se tam, kde chcete nasazení propojit s vlastní automatizací nebo CI/CD pipeline, případně tam, kde agent ani senzor nedávají smysl.
SCEP/EST pokrývají svět síťových zařízení a klientských koncových bodů – firewally, routery, VPN koncentrátory, tiskárny, IoT zařízení, mobilní zařízení spravovaná přes MDM. Zařízení si certifikát vyžádá samo přes standardizovaný protokol, TLM ho na základě definovaného profilu automaticky vydá a předá zpět, bez jakéhokoliv ručního zásahu administrátora.
ACME je pak volba pro moderní, DevOps orientovaná prostředí – umožňuje plně automatizované vydávání a obnovu certifikátů přes standardní ACME klienty, podobně jako jste zvyklí z veřejných CA, ale napojené na politiky a profily vaší organizace.
API a integrace doplňují obrázek pro případy, kdy chcete nasazení zabudovat přímo do vlastních nástrojů, orchestračních platforem nebo interních portálů.
Díky téhle šíři možností se pro každý server nebo zařízení volí přesně ten způsob nasazení, který odpovídá jeho charakteru – bez kompromisů typu „musíme to udělat ručně, protože nástroj podporuje jen jednu cestu".
Tři jednoduché volby – zdroj, profil, nasazení – a máte hotovou automatizaci šitou přesně na míru danému serveru, aplikaci nebo týmu. Žádná automatizace nemusí vypadat stejně jako ta předchozí.
Rozšiřující dílky: konektory
Základní funkčnost (agent, senzor) můžete dál rozšiřovat pomocí konektorů, které TLM propojí s dalšími systémy ve vaší infrastruktuře.
MS CA – napojení na Microsoft Certificate Authority, pokud už interní PKI provozujete v prostředí Microsoftu.
Veřejné cloudy – nativní konektory pro Azure, AWS i Google Cloud, díky kterým se certifikáty spravují přímo tam, kde reálně běží vaše cloudová infrastruktura.
Díky konektorům se TLM nechová jako izolovaný nástroj vedle vaší infrastruktury, ale jako vrstva, která se s ní přirozeně propojí – ať už máte interní PKI, multicloud, nebo obojí zároveň.
Ověření domén, které prostě nemusíte řešit
Jedna z nejotravnějších částí správy veřejných certifikátů je ověřování domén (DCV). TLM tuhle bolest odstraňuje tím, že podporuje automatizaci DCV přes více než 160 DNS poskytovatelů – včetně českého Zoneru. Stačí napojit DNS účet a ověření domén se odehrává plně automaticky, bez ručního vkládání záznamů a bez čekání, jestli se DCV opravdu podařilo.
Proč metafora skládačky sedí
Síla DigiCert Trust Lifecycle Manageru není v tom, že by dělal jednu věc extrémně dobře. Je v tom, že vám dává dílky – zdroje certifikátů, profily, způsoby nasazení, konektory, automatizované DCV – ze kterých si poskládáte přesně to, co vaše prostředí potřebuje. Malá firma s pár servery a velký enterprise s multicloud infrastrukturou a tisíci certifikátů tak mohou používat stejnou platformu, jen s jinak poskládanými dílky.
Výsledkem je systém, který roste s vámi: začnete s jednoduchou automatizací pro pár serverů a postupně přidáváte konektory, profily a zdroje certifikátů podle toho, jak se vaše infrastruktura vyvíjí – bez nutnosti měnit platformu nebo začínat od nuly.
Chcete zjistit, jak by automatizace certifikátů s DigiCert Trust Lifecycle Manager vypadala ve vašem prostředí? Ozvěte se nám na SSLmarket.cz, rádi vám ukážeme, jak si tuhle skládačku poskládat na míru.
Specialista pro bezpečnostní SSL certifikáty
DigiCert TLS/SSL Professional
e-mail: jindrich.zechmeister(at)zoner.cz