GlobalSign 新闻 & 分享

LifeCycleX:跨CA、跨AD林的企业级证书生命周期统一管控平台

分类:自动化

时间:2026-07-29

当证书有效期持续压缩、证书来源日益分散,企业需要的不是更多工具,而是一个能将所有证书纳入统一视野的管理平台。LifeCycleX by GMO 正是为此而生。


大型企业的证书管理,是一道典型的复杂性问题。证书来自多个颁发机构,部署在不同云平台和本地数据中心,分属不同业务部门,对接多个 Active Directory 林。当你试图回答"企业里所有的证书当前是什么状态"时,可能需要联系三个团队、翻查五份电子表格,才能拼出一个不完整的答案。LifeCycleX 的目标,是让这个答案在一个平台、一个界面里实时呈现。


企业证书管理为什么越来越难


证书有效期持续压缩是首要驱动力。CA/B论坛已通过SC-081v3提案,TLS证书有效期将从当前的398天逐步压缩——20263月降至200天,2027100天,202947天。续期频率成倍增加,手动跟踪的方式将彻底不可持续。

与此同时,微服务、容器化和多云部署使需要证书的端点数量爆炸式增长。一个中型企业可能同时运行数百个微服务,每个服务都需要独立的TLS证书。再加上不同时期从不同供应商采购的证书、内部CA颁发的证书,形成了难以统一管理的"证书孤岛"


趋势

对企业的影响

有效期持续压缩

398天到200天再到47天,续期频率成倍增加,手动跟踪不可持续

数量急速增长

微服务、容器化、多云部署使端点数量爆炸式增长

来源日益分散

不同CA签发的证书形成"证书孤岛",无法统一盘点

合规压力增大

审计要求可追溯的证书操作记录,人工流程无法满足


LifeCycleX是什么


LifeCycleXGlobalSign20259月推出的企业级证书生命周期管理(CLM)平台,也是GlobalSignCLM产品线中的旗舰产品。它的核心定位是:一个平台,管理所有来源、所有类型、无限数量的企业证书。

关键区别在于:LifeCycleX不仅管理GlobalSign颁发的证书,还兼容Microsoft证书服务(MS CA)和主流开源CA(如EJBCA),真正做到跨CA的统一纳管。这意味着企业无需更换现有CA,就能将散落在各处的证书资产集中到一个管理视图。


五大核心能力


1. CA全局证书可见性

发现并清点网络中所有CA签发的证书——包括企业内部CAGlobalSign等公共CA、以及开源CA——统一汇聚到一个管理视图。发现扫描基于IP范围、子网和配置端口进行,与CA无关,不限于已配置签发的CA


2. AD林管理

支持跨多个Active Directory林和远程网络统一监控Microsoft CA,无需重建目录架构即可实现集中管控。通过proxyremote LifeCycleX server配置,覆盖多林、多域环境,特别适合经历过并购整合的集团企业。


3. 无限量证书管理

支持无数量限制的内部和外部证书管理,覆盖SSL/TLSS/MIME、代码签名、设备认证等全类型。无论企业证书规模增长多快,平台本身的管理成本不会随之线性上涨。部署方式为本地部署(on-premise),可安装在加入AD域的云VM上。


4. 自动化工作流

Active Directory深度集成,实现证书颁发、续期和吊销的自动化。员工入职、离职,或设备加入、退出域时,系统自动触发相应的证书操作,消除手动操作风险。支持通过LifeCycleX client自动完成TLS证书的部署和配置。


5. 合规报告与审计日志

内置报告工具支持策略异常追踪、到期告警和完整的操作审计日志。当监管方要求提供合规证明时,可直接生成可追溯、可核验的审计报告。支持基于角色的访问控制(RBAC),可将权限细粒度分配给AD组。


能力一览


能力维度

LifeCycleX 的支持

证书来源

GlobalSignMicrosoft CA、开源CA,全部纳管

证书类型

SSL/TLSS/MIME、代码签名、设备认证,全类型覆盖

数量限制

无限制,内部和外部证书均不限量

网络覆盖

跨多个AD林和远程网络统一监控

集成能力

F5NetScalerSCCMImpervaCitrixAzure Key Vault等兼容

容器环境

支持Kubernetes(通过cert-manager)和OpenShift

合规报告

内置策略异常追踪、到期告警、完整审计日志

部署环境

本地部署,支持混合云、多云、本地数据中心

访问控制

支持RBAC,权限可细粒度分配给AD


GlobalSign证书生命周期管理体系


LifeCycleX并非孤立产品,而是GlobalSign CLM产品矩阵中的旗舰。企业可以根据自身规模和需求选择合适的工具,也可以组合使用形成完整的证书管理闭环。


产品

定位

Atlas Discovery

扫描全网,建立证书资产清单,发现所有潜在风险

托管PKI

PKI基础设施即服务,按需签发全品类证书,免去自建运维成本

ACME

服务器端证书的全自动化申请、部署和续期,适配DevOps和容器化环境

证书自动化管理器

AD集成,自动为用户和设备推送证书,包括S/MIME邮件证书

TLS Connect

面向中小企业的轻量化SSL/TLS证书管理工具,无需专业知识

LifeCycleX

CA、跨AD林、无限量的企业级证书生命周期统一管控平台(旗舰)


企业集成能力


LifeCycleX的落地能力很大程度上取决于与现有基础设施的衔接。平台提供直接插件和API两种集成路径:


网络设备

直接插件支持F5 BIG-IPCitrix NetScaler,证书可自动推送到负载均衡设备并完成配置更新。


终端管理

Microsoft SCCM集成,通过AD模板自动为域内设备推送证书。


密钥管理

支持Azure Key Vault集成,证书私钥可托管在云端HSM中。


安全设备

Imperva WAF兼容,确保证书更新与安全策略同步。


容器平台

通过cert-manager支持Kubernetes集群,适配OpenShift环境。


公有云

AWSGoogle Cloud暂无直接插件,可通过API或脚本方式集成,直接插件正在开发中。


为什么是现在


2029TLS证书有效期将压缩至47。这意味着一个拥有1000张证书的企业,从每年处理1000次续期变成每年处理约7800——平均每天超过21次。即便使用ACME自动化签发,监控如此大量短生命周期证书的状态、确保每张证书都正确部署到对应端点、在续期后及时更新所有引用,仍然需要专门的CLM平台。

LifeCycleX的本地部署模式也为数据敏感型企业提供了选择——证书资产清单和操作日志不离开企业内网,满足数据本地化合规要求。对于已经建设内部PKI的企业,LifeCycleX可以作为统一管理入口;对于尚未形成完整PKI体系的企业,可以从证书发现和到期监控开始逐步落地。


相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化