Trust Lifecycle Manager mint kirakós: Rakja össze a tanúsítványok automatizálását a saját infrastruktúrája szerint.

2026. szept. 17. | Jindřich Zechmeister

A tanúsítványok automatizálásának nem kell egyetlen előre meghatározott módot követnie. A DigiCert Trust Lifecycle Manager (TLM) központi irányítási rétegként működik, amely összekapcsolja a tanúsítványok kiadását, a domainek automatikus hitelesítését és a tanúsítványok célrendszerekbe történő telepítését. A beállított folyamat ezt követően gondoskodik a tanúsítványok kiadásáról, rendszeres megújításáról és eljuttatásáról a megfelelő rendszerekbe, miközben csökkenti az ismétlődő manuális beavatkozások szükségességét.

A TLM mint a teljes folyamat központi irányítója

A Trust Lifecycle Manager nem csupán a használt tanúsítványok nyilvántartására szolgáló eszköz. A tanúsítványok teljes életciklusának központi irányítójaként működik – összekapcsolja a hitelesítő hatóságokat, a hitelesítést, a tanúsítványok kiadását és azok célrendszerekbe történő telepítését.

Az egész folyamat egy kirakóhoz hasonlítható, amelyet a vállalat a saját infrastruktúrájának megfelelően állíthat össze. Először kiválasztja a tanúsítvány forrását, például a DigiCert hitelesítő hatóságot, egy másik nyilvános hitelesítő hatóságot vagy egy belső Microsoft CA-t. Ezt követően beállítja a hitelesítés és a tanúsítvány kiadásának módját, végül pedig meghatározza azt a rendszert, amelyre a tanúsítványt telepíteni kell.

Egy egyszerűsített folyamat például így nézhet ki: hitelesítő hatóság → TLM → DNS-alapú hitelesítés → tanúsítvány kiadása → telepítés a webszerverre.

Más környezetben a TLM egy privát hitelesítő hatóságot hálózati eszközzel, felhőszolgáltatással vagy vault típusú tárolóval is összekapcsolhat. Az infrastruktúra egyes részeinek összekötéséhez csatlakozókat használ.

A tanúsítványokkal kapcsolatos információk egy központi nyilvántartásban gyűlnek össze, ahol a rendszergazda nyomon követheti azok állapotát, érvényességét és felhasználási helyét. A TLM egyúttal koordinálja a tanúsítványok kiadását, megújítását, újrakiadását és telepítését. Azok a lépések, amelyeket egyébként a rendszergazdának külön-külön kellene elvégeznie, így egyetlen automatizált folyamatban kapcsolódnak össze.

Elég meghatározni, honnan kell beszerezni a tanúsítványt, milyen módon történjen a kiadása, és hová kell azt ezt követően telepíteni. A TLM vezérli a beállított folyamatot, és a későbbi megújítások során automatikusan megismételheti azt.

Hogyan állítható össze az automatizálás a TLM-ben?

A TLM-ben megvalósított automatizálás több egymáshoz kapcsolódó elemből álló kirakóhoz hasonlítható. A rendszergazda a saját infrastruktúrájának igényei alapján meghatározza, melyik hitelesítő hatóság adja ki a tanúsítványt, hogyan történjen a szükséges hitelesítés, és hová kell ezt követően telepíteni a tanúsítványt. A TLM ezeket az elemeket egyetlen folyamatba kapcsolja össze, és gondoskodik annak automatikus ismétléséről.

  • A tanúsítvány forrása (hitelesítő hatóság) – először ki kell választani azt a hitelesítő hatóságot, amely a tanúsítványt kiadja. Bár a TLM a DigiCert terméke, használata nem korlátozódik kizárólag a DigiCert tanúsítványaira. CA-csatlakozók segítségével például a DigiCert CertCentral, a Microsoft CA, az AWS Private CA, az Entrust, a GlobalSign, a Let’s Encrypt, a Sectigo vagy az EJBCA is csatlakoztatható. A vállalat így egyetlen környezetből kezelhet nyilvános és privát hitelesítő hatóságokat.
  • Orchesztráció és központi nyilvántartás – az egész rendszer középpontjában a TLM áll. A központi nyilvántartásban a tanúsítványok kereshetők és nyilvántarthatók, továbbá nyomon követhető az állapotuk és az is, hogy mely végpontokon használják őket. A TLM emellett koordinálja a tanúsítványok kiadását, megújítását, újrakiadását és a kapcsolódó további műveleteket. Így áttekintéssel rendelkezik arról, honnan kell beszerezni a tanúsítványt, melyik rendszerhez tartozik, és milyen lépéseknek kell következniük.
  • Automatikus domainhitelesítés – nyilvános TLS-tanúsítvány kiadása előtt igazolni kell a domain feletti ellenőrzést, vagyis el kell végezni a DCV-t. A TLM több mint 150 DNS-szolgáltatóhoz kínál integrációt, többek között a Cloudflare, az Azure DNS, az Amazon Route 53, a Google Cloud DNS vagy a CZECHIA.COM szolgáltatásaihoz. A DNS API segítségével létrehozhatja a szükséges hitelesítési rekordot, és a rendszergazda kézi beavatkozása nélkül elvégezheti a hitelesítést. Ugyanez a folyamat a tanúsítvány későbbi megújításai során is alkalmazható.
  • Telepítés a célrendszerbe – az utolsó lépés annak meghatározása, hová kerüljön a kiadott tanúsítvány. A cél lehet web- vagy alkalmazásszerver, load balancer, tűzfal, hálózati eszköz, felhőszolgáltatás vagy secrets vault. A telepítés DigiCert agent, szenzor, csatlakozók, illetve támogatott protokollok és API-k segítségével automatizálható. Elérhetők például integrációk az AWS Certificate Managerhez, az AWS load balancereihez, a CloudFronthoz vagy a Google Cloud Certificate Managerhez.

Egy egyszerűbb környezetben a teljes folyamat például így nézhet ki: hitelesítő hatóság → TLM → DNS-hitelesítés → webszerver.

Belső infrastruktúra esetén az egyes elemek például így kapcsolhatók össze: Microsoft CA → TLM → privát tanúsítvány → tűzfal vagy belső szerver.

Miután a rendszergazda egyszer beállította a teljes folyamatot, a TLM a későbbi megújítások során is felhasználhatja azt. A tanúsítvány kiadása, hitelesítése és telepítése így automatikusan megismétlődhet anélkül, hogy minden alkalommal manuálisan kellene végrehajtani ugyanazokat a lépéseket.

Az ACME továbbra is az egyik legfontosabb elem

Az automatizálásban fontos szerepet játszik az ACME (Automated Certificate Management Environment). Ez a szabványosított protokoll lehetővé teszi a tanúsítványok kiadásának, hitelesítésének és megújításának automatizálását.

Egy tipikus forgatókönyvben a például webszerverre telepített ACME-kliens elküldi a tanúsítványkérelmet, elvégzi a szükséges hitelesítést, majd gondoskodik a tanúsítvány telepítéséről. A TLM saját ACME-szolgáltatást kínál, amellyel kompatibilis kliensek kommunikálhatnak. Így nemcsak a tanúsítvány első kiadása, hanem annak rendszeres megújítása vagy újrakiadása is automatizálható.

Az ACME azonban nem az egyetlen lehetőség. A TLM további regisztrációs protokollokat és interfészeket is támogat, például a SCEP, az EST, a CMP vagy a REST API használatát. A vállalat így az adott eszközöknek és környezeteknek megfelelő megoldást választhatja azokban az esetekben is, amikor az ACME nem érhető el vagy nem megfelelő.

A szabványosított protokollok, agentek, szenzorok és csatlakozók együttes használata lehetővé teszi, hogy a TLM a tanúsítvány-infrastruktúra különböző részeit is kezelje. Nem csupán a HTTPS-tanúsítványok automatikus megújítására szolgáló eszközről van tehát szó, hanem a teljes tanúsítvány-életciklus koordinálására szolgáló platformról.

Egyetlen beállítás a tanúsítvány teljes életciklusához

A TLM legnagyobb előnye akkor mutatkozik meg, amikor a rendszergazda a folyamat egyes részeit egyetlen workflow-ba kapcsolja össze. Meghatározza a tanúsítvány forrását, a kiadás és a hitelesítés módját, valamint azokat a célrendszereket, amelyekre a tanúsítványt telepíteni kell. Az egyszer létrehozott folyamatot ezt követően a TLM ismételten felhasználhatja anélkül, hogy ugyanazokat a feladatokat minden alkalommal manuálisan kellene elvégezni.

Az automatizálás például a következőket foglalhatja magában:

  • a tanúsítvány első kiadása a beállított szabályok alapján,
  • a domain hitelesítése a csatlakoztatott DNS API-n keresztül,
  • a tanúsítvány telepítése a kiválasztott végpontokra,
  • a tanúsítvány időben történő megújítása annak lejárata előtt,
  • a tanúsítvány újrakiadása vagy cseréje,
  • a tanúsítványok és a hozzájuk kapcsolódó műveletek nyomon követése a központi nyilvántartásban.

Megújításkor a rendszergazdának már nem kell manuálisan újra megrendelnie a tanúsítványt, létrehoznia a hitelesítéshez szükséges DNS-rekordokat, letöltenie a szükséges fájlokat, majd egyenként telepítenie azokat a szerverekre. A TLM a beállított workflow alapján elvégzi a szükséges lépéseket, és eljuttatja az új tanúsítványt a meghatározott célrendszerbe.

Az automatizálás tehát nem korlátozódik csupán a tanúsítvány érvényességének meghosszabbítására. Lefedi a teljes folyamatot a kiadástól és a hitelesítéstől kezdve a telepítésen át egészen a következő megújításig vagy a tanúsítvány cseréjéig. Egy megfelelően beállított workflow így a tanúsítvány teljes életciklusa során kiszolgálhatja a vállalat igényeit.

Miért lesz egyre fontosabb az automatizálás?

Az automatizálás iránti igény a nyilvános TLS-tanúsítványok érvényességi idejének fokozatos rövidülésével is növekszik. Míg korábban egy nyilvános TLS-tanúsítvány akár 398 napig is érvényes lehetett, 2026. március 15-től a CA/Browser Forum szabályai alapján a maximális érvényességi idő fokozatosan csökken:

  • 2026. március 15-től legfeljebb 200 napra,
  • 2027. március 15-től legfeljebb 100 napra,
  • 2029. március 15-től legfeljebb 47 napra.

A tanúsítványokat ezért lényegesen gyakrabban kell majd megújítani, hitelesíteni és telepíteni. Egyetlen weboldal esetében ez a folyamat még manuálisan is kezelhető. Egy olyan vállalatnál azonban, amely több száz tanúsítványt kezel szervereken, load balancereken, hálózati eszközökön vagy felhőszolgáltatásokban, gyorsan növekszik mind a szükséges munka mennyisége, mind az emberi hibák kockázata. Elég egyetlen lejáró tanúsítványt figyelmen kívül hagyni, és az eredmény elérhetetlen szolgáltatás vagy böngészőben megjelenő biztonsági figyelmeztetés lehet.

A TLM, az ACME és más automatizálási mechanizmusok ezért egyre fontosabb szerepet játszanak majd. Az egyes tanúsítványok manuális nyomon követése helyett lehetővé teszik a teljes folyamat automatizálását – a hitelesítéstől és a kiadástól kezdve a telepítésen át egészen az időben történő megújításig.

Automatizálás a saját infrastruktúra igényei szerint

A Trust Lifecycle Managerre úgy tekinthetünk, mint egy automatizálási rétegre a hitelesítő hatóságok és a tanúsítványokat használó rendszerek között. A vállalatnak így nem kell saját infrastruktúráját a tanúsítványok kiadásának és telepítésének egyetlen módjához igazítania.

A rendelkezésre álló elemekből ehelyett a saját igényeinek megfelelő folyamatot állíthat össze. Csatlakoztathatja a használt nyilvános vagy privát CA-t, a DNS-szolgáltatót, majd a szervereket, felhőszolgáltatásokat, load balancereket, hálózati eszközöket vagy vaultokat. A TLM ezeket az elemeket egy közös, automatizált workflow-ba kapcsolja össze.

Egy kisebb környezet például ACME használatával automatizálhatja néhány szerver tanúsítványainak kezelését. Egy nagyobb vállalat több hitelesítő hatóságot, DNS API-t, agentet, szenzort és felhőalapú csatlakozót is kombinálhat. A cél mindkét esetben ugyanaz: egyszer beállítani a folyamatot, majd automatizálni a tanúsítványok kiadását, hitelesítését, telepítését és megújítását.

A megoldás megtervezésében és bevezetésében az SSLmarket is segítséget nyújthat. A DigiCert Trust Lifecycle Manager szolgáltatást kínáló SSLmarket segít kiválasztani az adott infrastruktúrához leginkább megfelelő automatizálási megoldást. A TLS-tanúsítványok érvényességi idejének fokozatos rövidülésével ez a megközelítés egyre fontosabbá válik.


Pataki Tamás
Biztonságos SSL tanúsítványok szakértője
Symantec Sales Expert Plus
e-mail: pataki(at)zoner.hu