Trust Lifecycle Manager como un rompecabezas: Diseñe la automatización de certificados según su propia infraestructura
17/9/2026 | Jindřich Zechmeister
La automatización de los certificados no tiene por qué limitarse a un único formato predeterminado. DigiCert Trust Lifecycle Manager (TLM) actúa como una capa de control central que integra la emisión de certificados, la verificación automática de dominios y su implementación en los sistemas de destino. El proceso configurado garantiza la emisión, la renovación periódica y la distribución de los certificados, y reduce la necesidad de intervenciones manuales repetitivas.
TLM como orquestador de todo el proceso
Trust Lifecycle Manager no es solo una herramienta para registrar certificados utilizados. Funciona como orquestador central de su ciclo de vida, conectando autoridades de certificación, verificación, emisión e implementación de certificados en sistemas de destino.
Todo el principio se puede comparar con un rompecabezas que la organización monta según su infraestructura. Primero elige la fuente del certificado, por ejemplo, DigiCert, otra autoridad de certificación pública o una CA interna de Microsoft. Luego configura la forma de verificación y emisión del certificado, y finalmente determina el sistema en el que se implementará el certificado.
El proceso simplificado puede verse así: autoridad de certificación → TLM → verificación a través de DNS → emisión del certificado → implementación en el servidor web.
En otro entorno, TLM puede conectar una autoridad de certificación privada con un dispositivo de red, un servicio en la nube o un almacén tipo vault. Para conectar las distintas partes de la infraestructura, utiliza conectores.
La información sobre los certificados se centra en un inventario central donde el administrador monitorea su estado, validez y ubicación. TLM también coordina su emisión, renovación, reemisión e implementación. Así, pasos que un administrador realizaría por separado se conectan en un solo proceso automatizado.
Basta con determinar de dónde se debe obtener el certificado, cómo se debe emitir y dónde se debe implementar posteriormente. TLM ajusta el procedimiento y puede repetirlo automáticamente en renovaciones futuras.
Cómo componer la automatización en TLM
La automatización en TLM se puede comparar con un rompecabezas de varias piezas conectadas. El administrador determina según las necesidades de su infraestructura quién emitirá el certificado, cómo se realizará la verificación necesaria y dónde se implementará el certificado posteriormente. TLM conecta estas partes en un solo proceso y asegura su repetición automática.
- Fuente del certificado (autoridad de certificación) – primero es necesario elegir la autoridad que emitirá el certificado. Aunque TLM es un producto de DigiCert, no está limitado solo a sus certificados. Conectores de CA permiten conectar por ejemplo DigiCert CertCentral, Microsoft CA, AWS Private CA, Entrust, GlobalSign, Let’s Encrypt, Sectigo o EJBCA. Así, la organización puede trabajar desde un solo entorno con autoridades de certificación públicas y privadas.
- Orquestación e inventario central – el centro de todo el rompecabezas es TLM. En el inventario central se pueden buscar certificados, registrarlos y monitorear su estado y los endpoints en los que se utilizan. TLM también coordina su emisión, renovación, reemisión y otras operaciones. Así tiene una visión de dónde obtener el certificado, para qué sistema está destinado y qué pasos deben seguir.
- Verificación automática de dominios – antes de la emisión de un certificado TLS público, es necesario verificar el control sobre el dominio o DCV. TLM admite integraciones DNS para más de 150 proveedores, incluidos Cloudflare, Azure DNS, Amazon Route 53, Google Cloud DNS o CZECHIA.COM. A través de la API de DNS puede crear el registro de verificación necesario y completar la verificación sin intervención manual del administrador. El mismo procedimiento se puede utilizar también para renovaciones posteriores del certificado.
- Implementación en el sistema de destino – el último paso es determinar dónde debe ir el certificado emitido. El objetivo puede ser un servidor web o de aplicaciones, un balanceador de carga, un firewall, un dispositivo de red, un servicio en la nube o un vault de secretos. La implementación se puede automatizar mediante un agente, sensor, conectores o protocolos y APIs compatibles de DigiCert. Están disponibles integraciones para AWS Certificate Manager, equilibradores de carga AWS, CloudFront o Google Cloud Certificate Manager.
En un entorno más simple, todo el proceso puede verse así: autoridad de certificación → TLM → verificación DNS → servidor web.
Para infraestructura interna, las piezas se pueden ensamblar así: Microsoft CA → TLM → certificado privado → firewall o servidor interno.
Una vez que el administrador configura todo el proceso, TLM lo puede utilizar también en renovaciones futuras. La emisión, verificación e implementación del certificado se repite automáticamente sin la necesidad de realizar manualmente los mismos pasos cada vez.
ACME sigue siendo uno de los elementos más importantes
ACME (Automated Certificate Management Environment) juega un papel importante en la automatización. Este protocolo estandarizado permite automatizar la emisión, verificación y renovación de certificados.
En un escenario normal, un cliente ACME instalado por ejemplo en un servidor web envía una solicitud de certificado, lleva a cabo la verificación requerida y posteriormente asegura su implementación. TLM ofrece su propio servicio ACME, con el cual pueden comunicarse clientes compatibles. Así se puede automatizar no solo la primera emisión del certificado, sino también su renovación regular o reemisión.
Sin embargo, ACME no es la única opción. TLM también admite otros protocolos de registro y interfaces, como SCEP, EST, CMP o API REST. Por eso, la organización puede elegir un método que se adapte a dispositivos y entornos específicos donde ACME no está disponible o no es adecuado.
La combinación de protocolos estandarizados con agentes, sensores y conectores permite que TLM controle diferentes partes de la infraestructura de certificados. No es solo una herramienta para la renovación automática de certificados HTTPS, sino una plataforma para coordinar todo su ciclo de vida.
Una configuración para todo el ciclo de vida del certificado
La principal ventaja de TLM se manifiesta cuando el administrador conecta las diferentes partes del proceso en un solo flujo de trabajo. Determina la fuente del certificado, la forma de su emisión y verificación, y los sistemas de destino en los que se debe implementar. Una vez creado, TLM puede utilizar el procedimiento repetidamente sin necesidad de realizar las mismas tareas manualmente.
La automatización puede incluir, por ejemplo:
- emisión inicial del certificado según las reglas establecidas,
- verificación del dominio a través de una API de DNS conectada,
- instalación del certificado en los endpoints seleccionados,
- renovación oportuna antes de la expiración,
- reemisión o reemplazo del certificado,
- monitoreo de certificados y operaciones relacionadas en el inventario central.
Al renovar, el administrador ya no necesita volver a solicitar manualmente el certificado, crear registros de verificación DNS, descargar los archivos necesarios o instalarlos individualmente en los servidores. TLM sigue el flujo de trabajo establecido para asegurar los pasos necesarios y entrega el nuevo certificado al lugar apropiado.
Por lo tanto, la automatización no solo se limita a la extensión de la validez. Cubre todo el proceso desde la emisión y verificación hasta la implementación y posterior renovación o reemplazo del certificado. El flujo de trabajo adecuadamente configurado puede servir a la organización durante todo su ciclo de vida.
Por qué la automatización será cada vez más importante
La necesidad de automatización también crece a medida que se acortan gradualmente las vigencias de los certificados TLS públicos. Mientras que hasta hace poco, un certificado TLS público podía ser válido por hasta 398 días, desde el 15 de marzo de 2026 la duración máxima según las reglas de CA/Browser Forum se acorta gradualmente:
- desde el 15 de marzo de 2026 a un máximo de 200 días,
- desde el 15 de marzo de 2027 a un máximo de 100 días,
- desde el 15 de marzo de 2029 a un máximo de 47 días.
Por lo tanto, será necesario renovar, verificar e implementar certificados mucho más a menudo. En un sitio web, este proceso se puede manejar manualmente. Sin embargo, en una organización que gestiona cientos de certificados en servidores, equilibradores de carga, dispositivos de red o servicios en la nube, la cantidad de trabajo y el riesgo de error humano crecerán rápidamente. Basta con pasar por alto una sola expiración para que el resultado sea un servicio no disponible o una advertencia en el navegador.
TLM, ACME y otros mecanismos de automatización jugarán un papel cada vez más importante. En lugar de monitorear manualmente los certificados individuales, permiten automatizar todo el proceso, desde la verificación y emisión hasta la implementación y renovación oportuna.
Automatización según la propia infraestructura
Trust Lifecycle Manager se puede ver como una capa de automatización entre autoridades de certificación y sistemas que usan certificados. Aún así, la empresa no necesita ajustar su infraestructura a un solo método de emisión e implementación de certificados.
En cambio, de las piezas disponibles crea un proceso según sus propias necesidades. Conecta con la CA pública o privada utilizada, el proveedor de DNS y luego los servidores, nubes, equilibradores de carga, dispositivos de red o vaults. TLM conecta las diferentes partes en un flujo de trabajo automatizado común.
Un entorno más pequeño puede usar, por ejemplo, ACME y automatizar la gestión de certificados en varios servidores. Una empresa más grande puede combinar múltiples autoridades de certificación, APIs de DNS, agentes, sensores y conectores en la nube. En ambos casos, el objetivo sigue siendo el mismo: establecer el proceso una vez y luego automatizar la emisión, verificación, implementación y renovación de certificados.
Con el diseño e implementación de la solución también puede ayudar SSLmarket, que ofrece DigiCert Trust Lifecycle Manager y ayuda a elegir la forma adecuada de automatización según la infraestructura específica. A medida que la vigencia de los certificados TLS se acorte, este enfoque será cada vez más importante.
Especialista en los certificados SSL de seguridad
DigiCert TLS/SSL Professional
e-mail: jindrich.zechmeister(at)zoner.cz