Trust Lifecycle Manager comme un puzzle : assemblez l'automatisation des certificats selon votre propre infrastructure

17 sept. 2026 | Jindřich Zechmeister

L'automatisation des certificats n'est pas restreinte à une seule forme préétablie. Le DigiCert Trust Lifecycle Manager (TLM) fonctionne comme une couche centrale de gestion qui intègre l'émission des certificats, la vérification automatique des domaines ainsi que leur déploiement dans les systèmes cibles. Le processus assure l'émission, le renouvellement régulier et la distribution des certificats, tout en réduisant le besoin d'interventions manuelles répétitives.

TLM en tant qu'orchestrateur de l'ensemble du processus

Trust Lifecycle Manager n'est pas seulement un outil pour enregistrer les certificats utilisés. Il fonctionne comme un orchestrateur central de leur cycle de vie – il relie les autorités de certification, la vérification, l'émission et le déploiement des certificats dans les systèmes cibles.

Le principe peut être comparé à un puzzle que l'organisation assemble selon sa propre infrastructure. Tout d'abord, elle choisit la source du certificat, comme DigiCert, une autre autorité de certification publique ou une autorité interne Microsoft CA. Ensuite, elle configure la méthode de vérification et d'émission du certificat, et enfin, elle détermine le système dans lequel le certificat doit être déployé.

Un processus simplifié peut ressembler à ceci : autorité de certification → TLM → vérification via DNS → émission du certificat → déploiement sur un serveur web.

Dans un autre environnement, TLM peut relier une autorité de certification privée avec un appareil réseau, un service cloud ou un dépôt de type coffre-fort. Il utilise des connecteurs pour connecter les différentes parties de l'infrastructure.

Les informations sur les certificats sont centralisées dans un inventaire central, où l'administrateur surveille leur état, leur validité et leur emplacement. TLM coordonne également leur émission, renouvellement, répétion et déploiement. Des étapes que l'administrateur effectuerait autrement individuellement sont ainsi intégrées dans un processus automatisé unique.

Il suffit donc de déterminer d'où obtenir le certificat, comment l'émettre et où le déployer par la suite. TLM gère la procédure configurée et peut la répéter automatiquement lors des prochains renouvellements.

Comment assembler l'automatisation dans TLM

L'automatisation dans TLM peut être comparée à un puzzle composé de plusieurs pièces connectées. L'administrateur détermine, en fonction des besoins de son infrastructure, qui émettra le certificat, comment la vérification nécessaire sera effectuée, et où le certificat doit être déployé ensuite. TLM relie ces parties en un seul processus et assure sa répétition automatique.

  • Source du certificat (autorité de certification) – il est d'abord nécessaire de choisir l'autorité qui émettra le certificat. Bien que TLM soit un produit de DigiCert, il n'est pas limité uniquement à ses certificats. Grâce aux connecteurs CA, il est possible de connecter DigiCert CertCentral, Microsoft CA, AWS Private CA, Entrust, GlobalSign, Let’s Encrypt, Sectigo ou EJBCA, par exemple. Une organisation peut ainsi travailler depuis un même environnement avec des autorités de certification publiques et privées.
  • Orchestration et inventaire central – le centre de tout ce puzzle est TLM. Dans l'inventaire central, les certificats peuvent être recherchés, enregistrés et leur état ainsi que les endpoints où ils sont utilisés peuvent être surveillés. TLM coordonne également leur émission, renouvellement, réédition et autres opérations. Il a donc une vision complète de l'endroit où obtenir le certificat, pour quel système il est destiné et quelles étapes doivent suivre.
  • Vérification automatique de domaine – avant l'émission d'un certificat TLS public, il est nécessaire de vérifier le contrôle sur le domaine, c'est-à-dire le DCV. TLM prend en charge les intégrations DNS pour plus de 150 fournisseurs tels que Cloudflare, Azure DNS, Amazon Route 53, Google Cloud DNS etc. Via l'API DNS, il peut créer le registre de vérification nécessaire et effectuer la vérification sans intervention manuelle de l'administrateur. La même procédure peut également être utilisée pour les renouvellements de certificat suivants.
  • Déploiement dans le système cible – la dernière étape consiste à déterminer où le certificat émis doit être envoyé. Le but peut être un serveur web ou applicatif, un équilibrage de charge, un pare-feu, un dispositif réseau, un service cloud ou un coffre-fort de secrets. Le déploiement peut être automatisé à l'aide de l'agent DigiCert, du capteur, des connecteurs ou des protocoles et API pris en charge. Des intégrations pour AWS Certificate Manager, AWS Load Balancer, CloudFront ou Google Cloud Certificate Manager sont disponibles, par exemple.

Dans un environnement plus simple, le processus entier peut ressembler à ceci : autorité de certification → TLM → vérification DNS → serveur web.

Pour une infrastructure interne, les pièces peuvent être assemblées comme ceci : Microsoft CA → TLM → certificat privé → pare-feu ou serveur interne.

Une fois que l'administrateur a configuré l'ensemble du processus, TLM peut l'utiliser également pour les prochains renouvellements. L'émission, la vérification et le déploiement du certificat se répètent ainsi automatiquement sans avoir besoin d'effectuer les mêmes étapes manuellement chaque fois.

L'ACME reste l'une des pièces les plus importantes

L'ACME (Automated Certificate Management Environment) joue un rôle clé dans l'automatisation. Ce protocole standardisé permet d'automatiser l'émission, la vérification et le renouvellement des certificats.

Dans un scénario classique, le client ACME installé, par exemple, sur un serveur web envoie une demande de certificat, effectue la vérification requise, et ensuite assure son déploiement. TLM offre son propre service ACME, avec lequel les clients compatibles peuvent communiquer. Ainsi, il est possible d'automatiser non seulement la première émission d'un certificat, mais également son renouvellement régulier ou sa réédition.

Cependant, ACME n'est pas la seule option. TLM prend également en charge d'autres protocoles et interfaces d'enregistrement, tels que SCEP, EST, CMP ou REST API. L'organisation peut donc choisir la méthode appropriée pour les dispositifs et environnements spécifiques où ACME n'est pas disponible ou n'est pas adapté.

La connexion de protocoles standardisés avec des agents, des capteurs et des connecteurs permet à TLM de gérer différentes parties de l'infrastructure des certificats. Il ne s'agit donc pas seulement d'un outil pour le renouvellement automatique des certificats HTTPS, mais d'une plateforme pour coordonner l'ensemble de leur cycle de vie.

Un paramétrage unique pour l'ensemble du cycle de vie du certificat

L'avantage principal de TLM devient évident lorsque l'administrateur relie les différentes parties du processus en un seul flux de travail. Il détermine la source du certificat, son mode d'émission et de vérification, ainsi que les systèmes cibles dans lesquels il doit être déployé. Une fois le processus créé, TLM peut l'utiliser de manière répétée sans avoir besoin d'effectuer manuellement les mêmes actions.

L'automatisation peut inclure par exemple :

  • la première émission du certificat selon les règles établies,
  • la vérification du domaine via l'API DNS connectée,
  • l'installation du certificat sur les endpoints sélectionnés,
  • le renouvellement en temps voulu avant expiration,
  • réédition ou remplacement du certificat,
  • la surveillance des certificats et des opérations connexes dans l'inventaire central.

Pendant le renouvellement, l'administrateur n'a plus besoin de commander le certificat à nouveau manuellement, de créer des entrées DNS de vérification, de télécharger les fichiers nécessaires ou de les installer individuellement sur les serveurs. TLM assure les étapes nécessaires selon le workflow configuré et livre le nouveau certificat à l'endroit déterminé.

Ainsi, l'automatisation ne se limite pas seulement à la prolongation de la validité. Elle couvre l'ensemble du processus de l'émission et de la vérification au déploiement, jusqu'au renouvellement ou à la réédition du certificat. Un workflow bien configuré peut donc servir l'organisation pendant l'ensemble de son cycle de vie.

Pourquoi l'automatisation deviendra de plus en plus importante

Le besoin d'automatisation augmente également dans le contexte de l'extension progressive de la validité des certificats TLS publics. Alors qu'il était encore possible d'avoir un certificat TLS public valide pendant jusqu'à 398 jours, à partir du 15 mars 2026, la durée maximale de validité selon les règles du CA/Browser Forum sera progressivement réduite :

  • à partir du 15 mars 2026, à 200 jours maximum,
  • à partir du 15 mars 2027, à 100 jours maximum,
  • à partir du 15 mars 2029, à 47 jours maximum.

Il sera donc nécessaire de renouveler, vérifier et déployer les certificats beaucoup plus souvent. Sur un site unique, ce processus peut encore être géré manuellement. Dans une organisation qui gère des centaines de certificats sur des serveurs, des équilibrages de charge, des appareils réseau ou dans des services cloud, la quantité de travail ainsi que le risque d'erreur humaine augmentent rapidement. Il suffit de manquer une expiration pour qu'un service devienne indisponible ou qu'un avertissement apparaisse dans le navigateur.

TLM, ACME et d'autres mécanismes d'automatisation joueront donc un rôle de plus en plus important. Au lieu de suivre manuellement chaque certificat, ils permettent d'automatiser l'ensemble du processus – de la vérification et l'émission au déploiement et au renouvellement en temps voulu.

Automatisation selon sa propre infrastructure

Trust Lifecycle Manager peut être vu comme une couche d'automatisation entre les autorités de certification et les systèmes qui utilisent les certificats. L'entreprise n'a pas besoin d'adapter son infrastructure à une seule méthode d'émission et de déploiement de certificats.

Au contraire, elle crée un processus selon ses propres besoins à partir des pièces disponibles. Elle connecte une autorité de certification publique ou privée utilisée, un fournisseur DNS, et ensuite des serveurs, des clouds, des équilibrages de charge, des appareils réseau ou des coffres-forts. TLM relie les différentes pièces en un workflow automatisé commun.

Un environnement plus petit peut utiliser par exemple ACME et automatiser la gestion des certificats sur quelques serveurs. Une grande entreprise peut combiner plusieurs autorités de certification, API DNS, agents, capteurs et connecteurs cloud. Dans les deux cas, l'objectif reste le même : configurer le processus une fois et ensuite automatiser l'émission, la vérification, le déploiement et le renouvellement des certificats.

Avec la conception et le déploiement de la solution, SSLmarket, qui propose DigiCert Trust Lifecycle Manager, peut également aider et choisir la forme adaptée d'automatisation selon l'infrastructure spécifique. Avec le raccourcissement progressif de la validité des certificats TLS, une telle approche deviendra de plus en plus importante.

```