Trust Lifecycle Manager: Zertifikatsverwaltung wie ein Puzzle

29.07.2026 | Jindřich Zechmeister

Das Management von Zertifikaten folgt in vielen Unternehmen dem gleichen Muster: Excel-Tabellen mit Ablaufdaten, E-Mail-Erinnerungen, die ignoriert werden, und gelegentlich Panik, wenn ein Zertifikat für einen produktiven Service, von dessen Existenz niemand wusste, abläuft. Der DigiCert Trust Lifecycle Manager (TLM) ändert diese Herangehensweise. Er funktioniert wie ein Baukastensystem anstatt eines starren Werkzeugs mit vordefinierten Prozessen. Sie erhalten Bausteine, aus denen Sie je nach Anwendungsfall genau die Lösung zusammenstellen, die Sie benötigen.

Kernstück des Puzzles: Orchestrator und Discovery-Agent

DigiCert Trust Lifecycle Manager ist eine Plattform für das zentrale Zertifikatsmanagement, die den gesamten Lebenszyklus von Zertifikaten abdeckt – von der Ausstellung über die Einsetzung, das Monitoring und die Erneuerung bis zum Zertifikatswiderruf. Anstelle von dutzenden Portalen, manuellen Anfragen und Excel-Tabellen haben Sie einen einzigen Ort, von dem aus Sie die Zertifikate in der gesamten Organisation sehen und verwalten können, egal ob es sich um interne Server, öffentlich zugängliche Websites, Cloud-Infrastrukturen oder Netzwerkausrüstungen handelt. Und genau deswegen stehen im Herzen dieser Plattform zwei Schlüsselfunktionen.

Der Automatisierungsorchestrator ist das Gehirn des gesamten Systems. Hier definieren Sie die Regeln – wer, was, wann und wie die Zertifikate ausstellt, erneuert und einsetzt – und TLM kümmert sich dann um den gesamten Lebenszyklus selbst, ohne dass manuelle Eingriffe nötig sind.

Der Discovery-Agent ist das Auge des gesamten Systems. Er durchforstet Ihre Infrastruktur und sucht nach Zertifikaten, von denen Sie vielleicht gar nichts wissen – vergessene, manuell ausgestellte, außerhalb der Unternehmensrichtlinien ausgestellte Zertifikate. Dadurch wird TLM nicht nur zu einem Tool der Automatisierung, sondern auch zu einem zentralen Überblick darüber, was tatsächlich in Ihrem Netzwerk läuft.

Dieses Duo ist der Grundbestandteil – aber die wirkliche Stärke zeigt sich in dem Moment, in dem Sie beginnen, die einzelnen Automatisierungen selbst zusammenzusetzen.

Drei Teile, die Sie für jede Automatisierung auswählen

Für jede einzelne Automatisierung setzen Sie in TLM nacheinander drei Schichten zusammen:

1. Zertifikatsquelle

Sie sind nicht an eine einzige Zertifizierungsstelle gebunden. Sie wählen, woher die Zertifikate kommen:

Private CA – für interne Dienste, interne PKI, wo Sie nicht nach außen gehen möchten oder können.

Öffentliche CA – wenn Sie ein Zertifikat benötigen, das für das öffentliche Internet vertrauenswürdig ist.

Beides lässt sich innerhalb einer Plattform je nach spezifischem Projekt oder Team kombinieren.

2. Zertifikatsprofil

Sie bestimmen, welche Zertifikate im Rahmen der bestimmten Automatisierung ausgestellt werden sollen – welcher Typ, welche Parameter, welche Gültigkeit, welche Politik. Ein Profil fungiert als Vorlage, die die Automatisierung dann wiederholt und konsistent verwendet, sodass es nicht möglich ist, dass zwei Administratoren Zertifikate mit verschiedenen Parametern „nach Lust und Laune" ausstellen.

3. Einsetzungsweise

Dieser Teil entscheidet maßgeblich darüber, wie wartungsfrei die Automatisierung sein wird. TLM bietet mehrere Wege und jeder passt zu einer anderen Situation.

Agent wird direkt auf dem Server installiert und kümmert sich lokal um den gesamten Lebenszyklus des Zertifikats – überwacht das Ablaufdatum, beantragt das Zertifikat selbst, setzt es in den richtigen Speicher ein und startet bei Bedarf die abhängigen Dienste neu oder weist auf einen Neustart hin. Dies ist die engste und zuverlässigste Variante für Server, auf die Sie den Agent installieren können (IIS, Apache, Nginx, Tomcat und andere).

Sensor ist die Variante für Situationen, in denen die Installation eines vollwertigen Agents nicht gewünscht oder möglich ist – typischerweise bei Netzwerkgeräten, Appliances, Load Balancern oder älteren Systemen. Von dem Sensor werden Zertifikate entdeckt und überwacht, die Einsetzung erfolgt dann kontrolliert über den entsprechenden Konnektor oder API, ohne dass etwas auf das Zielsystem installiert werden muss.

PFX-Export ist der einfachste und universellste Weg – TLM generiert ein Paket mit dem Zertifikat und dem privaten Schlüssel, den Sie herunterladen oder der automatisch zugestellt wird (z.B. in einen Speicher, auf ein gemeinsames Laufwerk, in ein Skript). Es passt dort, wo Sie die Einsetzung mit Ihrer eigenen Automatisierung oder CI/CD-Pipeline verbinden möchten, oder dort, wo weder Agent noch Sensor sinnvoll sind.

SCEP/EST decken die Welt der Netzwerkgeräte und Endgeräte ab – Firewalls, Router, VPN-Konzentratoren, Drucker, IoT-Geräte, mobile Geräte, die über MDM verwaltet werden. Das Gerät beantragt das Zertifikat selbst über ein standardisiertes Protokoll, TLM setzt es basierend auf dem definierten Profil automatisch ein und gibt es zurück, ohne dass ein manueller Eingriff des Administrators erforderlich ist.

ACME ist dann die Wahl für moderne, DevOps-Orientierte Umgebungen – ermöglicht vollautomatische Ausstellung und Erneuerung von Zertifikaten über Standard-ACME-Clients, ähnlich wie Sie es von öffentlichen CAs gewohnt sind, jedoch verbunden mit den Richtlinien und Profilen Ihrer Organisation.

API und Integration vervollständigen das Bild für Fälle, in denen Sie die Zertifikatseinsetzung direkt in Ihre eigenen Tools, Orchestrierungsplattformen oder internen Portale einbauen möchten.

Dank dieser Vielzahl an Möglichkeiten können Sie für jeden Server oder jedes Gerät genau die Einsetzungsweise wählen, die seinem Charakter entspricht – ohne Kompromisse wie „wir müssen es manuell machen, weil das Tool nur einen Weg unterstützt“.

Drei einfache Entscheidungen – Quelle, Profil, Einsetzung – und Sie haben eine Automatisierung, die genau auf den jeweiligen Server, die Anwendung oder das Team zugeschnitten ist. Keine Automatisierung muss wie die vorherige aussehen.

Erweiterbare Teile: Konnektoren

Die grundlegende Funktionalität (Agent, Sensor) lässt sich mit Konnektoren weiter ausbauen, die TLM mit weiteren Systemen in Ihrer Infrastruktur verbinden.

MS CA – Integration mit Microsoft Certificate Authority, falls Sie bereits eine interne PKI in einer Microsoft-Umgebung betreiben.

Öffentliche Clouds – native Konnektoren für Azure, AWS und Google Cloud ermöglichen es, Zertifikate direkt dort zu verwalten, wo Ihre Cloud-Infrastruktur tatsächlich läuft.

Dank der Konnektoren verhält sich TLM nicht als isoliertes Tool neben Ihrer Infrastruktur, sondern als eine Schicht, die sich mit ihr natürlich verbindet – egal ob Sie eine interne PKI, Multicloud oder beides gleichzeitig haben.

Domain-Validierung, um die Sie sich einfach nicht kümmern müssen

Einer der lästigsten Teile der Verwaltung öffentlicher Zertifikate ist die Domain-Validierung (DCV). TLM beseitigt diesen Schmerz, da es die Automatisierung der DCV über mehr als 160 DNS-Anbieter unterstützt – einschließlich Zoner. Sie müssen lediglich Ihr DNS-Konto verbinden und die Domain-Validierung erfolgt vollautomatisch, ohne dass manuell Einträge eingefügt werden müssen und ohne zu warten, ob die DCV tatsächlich gelungen ist.

Warum das Puzzle-Metapher passt

Die Stärke des DigiCert Trust Lifecycle Managers liegt nicht darin, dass er eine Sache extrem gut macht. Vielmehr gibt er Ihnen die Teile – Zertifikatsquellen, Profile, Einsetzungsmethoden, Konnektoren, automatisierte DCV – mit denen Sie genau das zusammenstellen können, was Ihre Umgebung benötigt. Ein kleines Unternehmen mit ein paar Servern und ein großes Unternehmensumfeld mit Multicloud-Infrastruktur und Tausenden von Zertifikaten können dieselbe Plattform verwenden, nur mit unterschiedlich angeordneten Bausteinen.

Das Ergebnis ist ein System, das mit Ihnen wächst: Sie beginnen mit einer einfachen Automatisierung für einige Server und fügen nach und nach Konnektoren, Profile und Zertifikatsquellen hinzu, je nachdem, wie sich Ihre Infrastruktur entwickelt – ohne die Plattform ändern oder von vorne beginnen zu müssen.

Möchten Sie herausfinden, wie die Zertifikatsautomatisierung mit dem DigiCert Trust Lifecycle Manager in Ihrer Umgebung aussieht? Kontaktieren Sie uns über SSLmarket.de, wir zeigen Ihnen gerne, wie Sie dieses Puzzle nach Maß zusammensetzen können.


Ing. Jindřich Zechmeister
Specialista pro bezpečnostní SSL certifikáty
Certifikovaný Symantec Sales Expert Plus 
e-mail: jindrich.zechmeister(at)zoner.cz