Trust Lifecycle Manager mint kirakós: Rakja össze a tanúsítványok automatizálását a saját infrastruktúrája szerint.
2026. szept. 17. | Jindřich Zechmeister
A tanúsítványok automatizálásának nem kell egyetlen előre meghatározott módot követnie. A DigiCert Trust Lifecycle Manager (TLM) központi irányítási rétegként működik, amely összekapcsolja a tanúsítványok kiadását, a domainek automatikus hitelesítését és a tanúsítványok célrendszerekbe történő telepítését. A beállított folyamat ezt követően gondoskodik a tanúsítványok kiadásáról, rendszeres megújításáról és eljuttatásáról a megfelelő rendszerekbe, miközben csökkenti az ismétlődő manuális beavatkozások szükségességét.
A TLM mint a teljes folyamat központi irányítója
A Trust Lifecycle Manager nem csupán a használt tanúsítványok nyilvántartására szolgáló eszköz. A tanúsítványok teljes életciklusának központi irányítójaként működik – összekapcsolja a hitelesítő hatóságokat, a hitelesítést, a tanúsítványok kiadását és azok célrendszerekbe történő telepítését.
Az egész folyamat egy kirakóhoz hasonlítható, amelyet a vállalat a saját infrastruktúrájának megfelelően állíthat össze. Először kiválasztja a tanúsítvány forrását, például a DigiCert hitelesítő hatóságot, egy másik nyilvános hitelesítő hatóságot vagy egy belső Microsoft CA-t. Ezt követően beállítja a hitelesítés és a tanúsítvány kiadásának módját, végül pedig meghatározza azt a rendszert, amelyre a tanúsítványt telepíteni kell.
Egy egyszerűsített folyamat például így nézhet ki: hitelesítő hatóság → TLM → DNS-alapú hitelesítés → tanúsítvány kiadása → telepítés a webszerverre.
Más környezetben a TLM egy privát hitelesítő hatóságot hálózati eszközzel, felhőszolgáltatással vagy vault típusú tárolóval is összekapcsolhat. Az infrastruktúra egyes részeinek összekötéséhez csatlakozókat használ.
A tanúsítványokkal kapcsolatos információk egy központi nyilvántartásban gyűlnek össze, ahol a rendszergazda nyomon követheti azok állapotát, érvényességét és felhasználási helyét. A TLM egyúttal koordinálja a tanúsítványok kiadását, megújítását, újrakiadását és telepítését. Azok a lépések, amelyeket egyébként a rendszergazdának külön-külön kellene elvégeznie, így egyetlen automatizált folyamatban kapcsolódnak össze.
Elég meghatározni, honnan kell beszerezni a tanúsítványt, milyen módon történjen a kiadása, és hová kell azt ezt követően telepíteni. A TLM vezérli a beállított folyamatot, és a későbbi megújítások során automatikusan megismételheti azt.
Hogyan állítható össze az automatizálás a TLM-ben?
A TLM-ben megvalósított automatizálás több egymáshoz kapcsolódó elemből álló kirakóhoz hasonlítható. A rendszergazda a saját infrastruktúrájának igényei alapján meghatározza, melyik hitelesítő hatóság adja ki a tanúsítványt, hogyan történjen a szükséges hitelesítés, és hová kell ezt követően telepíteni a tanúsítványt. A TLM ezeket az elemeket egyetlen folyamatba kapcsolja össze, és gondoskodik annak automatikus ismétléséről.
- A tanúsítvány forrása (hitelesítő hatóság) – először ki kell választani azt a hitelesítő hatóságot, amely a tanúsítványt kiadja. Bár a TLM a DigiCert terméke, használata nem korlátozódik kizárólag a DigiCert tanúsítványaira. CA-csatlakozók segítségével például a DigiCert CertCentral, a Microsoft CA, az AWS Private CA, az Entrust, a GlobalSign, a Let’s Encrypt, a Sectigo vagy az EJBCA is csatlakoztatható. A vállalat így egyetlen környezetből kezelhet nyilvános és privát hitelesítő hatóságokat.
- Orchesztráció és központi nyilvántartás – az egész rendszer középpontjában a TLM áll. A központi nyilvántartásban a tanúsítványok kereshetők és nyilvántarthatók, továbbá nyomon követhető az állapotuk és az is, hogy mely végpontokon használják őket. A TLM emellett koordinálja a tanúsítványok kiadását, megújítását, újrakiadását és a kapcsolódó további műveleteket. Így áttekintéssel rendelkezik arról, honnan kell beszerezni a tanúsítványt, melyik rendszerhez tartozik, és milyen lépéseknek kell következniük.
- Automatikus domainhitelesítés – nyilvános TLS-tanúsítvány kiadása előtt igazolni kell a domain feletti ellenőrzést, vagyis el kell végezni a DCV-t. A TLM több mint 150 DNS-szolgáltatóhoz kínál integrációt, többek között a Cloudflare, az Azure DNS, az Amazon Route 53, a Google Cloud DNS vagy a CZECHIA.COM szolgáltatásaihoz. A DNS API segítségével létrehozhatja a szükséges hitelesítési rekordot, és a rendszergazda kézi beavatkozása nélkül elvégezheti a hitelesítést. Ugyanez a folyamat a tanúsítvány későbbi megújításai során is alkalmazható.
- Telepítés a célrendszerbe – az utolsó lépés annak meghatározása, hová kerüljön a kiadott tanúsítvány. A cél lehet web- vagy alkalmazásszerver, load balancer, tűzfal, hálózati eszköz, felhőszolgáltatás vagy secrets vault. A telepítés DigiCert agent, szenzor, csatlakozók, illetve támogatott protokollok és API-k segítségével automatizálható. Elérhetők például integrációk az AWS Certificate Managerhez, az AWS load balancereihez, a CloudFronthoz vagy a Google Cloud Certificate Managerhez.
Egy egyszerűbb környezetben a teljes folyamat például így nézhet ki: hitelesítő hatóság → TLM → DNS-hitelesítés → webszerver.
Belső infrastruktúra esetén az egyes elemek például így kapcsolhatók össze: Microsoft CA → TLM → privát tanúsítvány → tűzfal vagy belső szerver.
Miután a rendszergazda egyszer beállította a teljes folyamatot, a TLM a későbbi megújítások során is felhasználhatja azt. A tanúsítvány kiadása, hitelesítése és telepítése így automatikusan megismétlődhet anélkül, hogy minden alkalommal manuálisan kellene végrehajtani ugyanazokat a lépéseket.
Az ACME továbbra is az egyik legfontosabb elem
Az automatizálásban fontos szerepet játszik az ACME (Automated Certificate Management Environment). Ez a szabványosított protokoll lehetővé teszi a tanúsítványok kiadásának, hitelesítésének és megújításának automatizálását.
Egy tipikus forgatókönyvben a például webszerverre telepített ACME-kliens elküldi a tanúsítványkérelmet, elvégzi a szükséges hitelesítést, majd gondoskodik a tanúsítvány telepítéséről. A TLM saját ACME-szolgáltatást kínál, amellyel kompatibilis kliensek kommunikálhatnak. Így nemcsak a tanúsítvány első kiadása, hanem annak rendszeres megújítása vagy újrakiadása is automatizálható.
Az ACME azonban nem az egyetlen lehetőség. A TLM további regisztrációs protokollokat és interfészeket is támogat, például a SCEP, az EST, a CMP vagy a REST API használatát. A vállalat így az adott eszközöknek és környezeteknek megfelelő megoldást választhatja azokban az esetekben is, amikor az ACME nem érhető el vagy nem megfelelő.
A szabványosított protokollok, agentek, szenzorok és csatlakozók együttes használata lehetővé teszi, hogy a TLM a tanúsítvány-infrastruktúra különböző részeit is kezelje. Nem csupán a HTTPS-tanúsítványok automatikus megújítására szolgáló eszközről van tehát szó, hanem a teljes tanúsítvány-életciklus koordinálására szolgáló platformról.
Egyetlen beállítás a tanúsítvány teljes életciklusához
A TLM legnagyobb előnye akkor mutatkozik meg, amikor a rendszergazda a folyamat egyes részeit egyetlen workflow-ba kapcsolja össze. Meghatározza a tanúsítvány forrását, a kiadás és a hitelesítés módját, valamint azokat a célrendszereket, amelyekre a tanúsítványt telepíteni kell. Az egyszer létrehozott folyamatot ezt követően a TLM ismételten felhasználhatja anélkül, hogy ugyanazokat a feladatokat minden alkalommal manuálisan kellene elvégezni.
Az automatizálás például a következőket foglalhatja magában:
- a tanúsítvány első kiadása a beállított szabályok alapján,
- a domain hitelesítése a csatlakoztatott DNS API-n keresztül,
- a tanúsítvány telepítése a kiválasztott végpontokra,
- a tanúsítvány időben történő megújítása annak lejárata előtt,
- a tanúsítvány újrakiadása vagy cseréje,
- a tanúsítványok és a hozzájuk kapcsolódó műveletek nyomon követése a központi nyilvántartásban.
Megújításkor a rendszergazdának már nem kell manuálisan újra megrendelnie a tanúsítványt, létrehoznia a hitelesítéshez szükséges DNS-rekordokat, letöltenie a szükséges fájlokat, majd egyenként telepítenie azokat a szerverekre. A TLM a beállított workflow alapján elvégzi a szükséges lépéseket, és eljuttatja az új tanúsítványt a meghatározott célrendszerbe.
Az automatizálás tehát nem korlátozódik csupán a tanúsítvány érvényességének meghosszabbítására. Lefedi a teljes folyamatot a kiadástól és a hitelesítéstől kezdve a telepítésen át egészen a következő megújításig vagy a tanúsítvány cseréjéig. Egy megfelelően beállított workflow így a tanúsítvány teljes életciklusa során kiszolgálhatja a vállalat igényeit.
Miért lesz egyre fontosabb az automatizálás?
Az automatizálás iránti igény a nyilvános TLS-tanúsítványok érvényességi idejének fokozatos rövidülésével is növekszik. Míg korábban egy nyilvános TLS-tanúsítvány akár 398 napig is érvényes lehetett, 2026. március 15-től a CA/Browser Forum szabályai alapján a maximális érvényességi idő fokozatosan csökken:
- 2026. március 15-től legfeljebb 200 napra,
- 2027. március 15-től legfeljebb 100 napra,
- 2029. március 15-től legfeljebb 47 napra.
A tanúsítványokat ezért lényegesen gyakrabban kell majd megújítani, hitelesíteni és telepíteni. Egyetlen weboldal esetében ez a folyamat még manuálisan is kezelhető. Egy olyan vállalatnál azonban, amely több száz tanúsítványt kezel szervereken, load balancereken, hálózati eszközökön vagy felhőszolgáltatásokban, gyorsan növekszik mind a szükséges munka mennyisége, mind az emberi hibák kockázata. Elég egyetlen lejáró tanúsítványt figyelmen kívül hagyni, és az eredmény elérhetetlen szolgáltatás vagy böngészőben megjelenő biztonsági figyelmeztetés lehet.
A TLM, az ACME és más automatizálási mechanizmusok ezért egyre fontosabb szerepet játszanak majd. Az egyes tanúsítványok manuális nyomon követése helyett lehetővé teszik a teljes folyamat automatizálását – a hitelesítéstől és a kiadástól kezdve a telepítésen át egészen az időben történő megújításig.
Automatizálás a saját infrastruktúra igényei szerint
A Trust Lifecycle Managerre úgy tekinthetünk, mint egy automatizálási rétegre a hitelesítő hatóságok és a tanúsítványokat használó rendszerek között. A vállalatnak így nem kell saját infrastruktúráját a tanúsítványok kiadásának és telepítésének egyetlen módjához igazítania.
A rendelkezésre álló elemekből ehelyett a saját igényeinek megfelelő folyamatot állíthat össze. Csatlakoztathatja a használt nyilvános vagy privát CA-t, a DNS-szolgáltatót, majd a szervereket, felhőszolgáltatásokat, load balancereket, hálózati eszközöket vagy vaultokat. A TLM ezeket az elemeket egy közös, automatizált workflow-ba kapcsolja össze.
Egy kisebb környezet például ACME használatával automatizálhatja néhány szerver tanúsítványainak kezelését. Egy nagyobb vállalat több hitelesítő hatóságot, DNS API-t, agentet, szenzort és felhőalapú csatlakozót is kombinálhat. A cél mindkét esetben ugyanaz: egyszer beállítani a folyamatot, majd automatizálni a tanúsítványok kiadását, hitelesítését, telepítését és megújítását.
A megoldás megtervezésében és bevezetésében az SSLmarket is segítséget nyújthat. A DigiCert Trust Lifecycle Manager szolgáltatást kínáló SSLmarket segít kiválasztani az adott infrastruktúrához leginkább megfelelő automatizálási megoldást. A TLS-tanúsítványok érvényességi idejének fokozatos rövidülésével ez a megközelítés egyre fontosabbá válik.
Biztonságos SSL tanúsítványok szakértője
Symantec Sales Expert Plus
e-mail: pataki(at)zoner.hu