Zum Inhalt

Produkt

TLSPilot: Certificate Lifecycle Management

TLSPilot ist professionelle Software für Zertifikatsmanagement mit zuverlässigem, automatisiertem Certificate Lifecycle Management. Richten Sie einen Issuer ein, definieren Sie Deployment-Ziele und wählen Sie einen Erneuerungsplan. TLSPilot übernimmt Ausstellung, Verteilung und Monitoring und benachrichtigt rechtzeitig, wenn ein Vorgang Aufmerksamkeit braucht.

Automatisiertes Zertifikatsmanagement

Kurze Zertifikatslaufzeiten und wachsende IT-Umgebungen verlangen konsistente Prozesse. TLSPilot bietet automatisiertes Certificate Deployment und Certificate Renewal Automation für öffentliche und interne Zertifikate. So lassen sich TLS-Zertifikate erneuern, manueller Aufwand senken und Service-Unterbrüche durch abgelaufene Zertifikate vermeiden.

Warum das zählt: .

Flexible Zertifikats-Issuer

Egal ob interne oder öffentliche Zertifikate verwendet werden sollen, ob diese über ACME oder von einer internen Enterprise CA bezogen werden: TLSPilot ist flexibel genug, um mit den verschiedensten Ausstellern umgehen zu können.

ACME

TLSPilot bezieht Zertifikate automatisch über ACMEv2. Anbieter wie Let’s Encrypt und ZeroSSL werden unterstützt. Weitere Provider lassen sich über JSON-Definitionen anbinden — wirksam für ACME-Zertifikatsverwaltung.

Enterprise CA

Bestehende AD-CS-Umgebungen können an TLSPilot angebunden werden. Rechte lassen sich gezielt auf Zertifikatvorlagen legen, damit interne Zertifikate nach etablierten Enterprise-Richtlinien ausgestellt und verteilt werden — kontrolliertes Enterprise-Zertifikatsmanagement.

Private CA

Wo weder öffentliches Zertifikat noch Enterprise CA nötig ist, stellt TLSPilot Zertifikate über die Private-CA-Funktionen aus und verteilt sie auf die vorgesehenen Systeme. CRL und OCSP unterstützen zuverlässiges Trust-Management.

Deployment in Ihrer IT-Umgebung

TLSPilot holt und speichert Zertifikate nicht nur. Es verteilt sie ohne Agents auf Systeme mit geeigneter API oder Schnittstelle, verwaltet die beteiligten Zugangsdaten und führt nach dem Deployment Zustandsprüfungen aus. Deployment Helpers helfen, die nötigen Berechtigungen auf dem Zielsystem einzurichten, damit Ausrollungen konsistent und verlässlich bleiben.

Deployment-Ziele

TLSPilot holt sich nicht nur Zertifikate und legt diese ab. Diese können auch auf beliebige Deployment-Ziele verteilt werden, solange diese über irgendeine Schnittstelle verfügen. Dies ohne die Installation von Agents direkt mit Bordmitteln des APIs/der Schnittstelle.

Deployment Helpers

Manchmal kann es schwierig sein, das Deployment-Ziel mit den notwendigen Berechtigungen auszustatten. Die Deployment-Helper in TLSPilot helfen dabei, überall die korrekten Berechtigungen zu setzen, damit das Deployment selbst dann einfach funktioniert.

Zugangsdaten und Zertifikatsspeicher

Die Secrets für die Autorisierung gegenüber einem Aussteller oder ein Deploymentziel liegen gesichert im Windows Credential Store. Es können jedoch auch gMSA/dMSA oder externe Credential Stores verwendet werden. Auch solche, welche die automatische Passwort-Rotation übernehmen (wie CyberArk oder BeyondTrust).

Health-Checks und mehrere Ziele

Die Gesundheit der Deploymentziele ist auch nach dem erfolgreichen Deployment stets durch TLSPilot unter Kontrolle. Regelmässig prüft TLSPilot, ob das Deployment noch sitzt und meldet aktiv, wenn etwas nicht mehr passen sollte. Auch Re-Deployments passieren regelmässig, wenn eine Unregelmässigkeit festgestellt wird.

Erneuern im Lebenszyklus

Wenn ein Zertifikat erneuert werden muss, planmässig oder erzwungen, holt TLSPilot das neue rechtzeitig und verteilt es sofort wieder an jedes konfigurierte Ziel, damit der Lebenszyklus nach der Ausstellung nicht stehen bleibt.

Rechtzeitig erneuern

TLSPilot behält den Überblick über die Restlaufzeiten von Zertifikaten und kennt auch deren Erneuerungszeitraum. Sobald dieser eintritt, wird das Zertifikat automatisch erneuert und danach bei allen Deployment-Ziele aktualisiert. Natürlich ist auch ein Roll-Back jederzeit möglich.

Sofort erneut verteilen

Nach einem Renewal eines Zertifikats wird dieses sofort an alle Deployment-Ziele verteilt und neu gebunden. Danach prüft TLSPilot natürlich auch, ob das neue Zertifikat richtig sitzt. Eine Erneuerung kann auf Wunsch auch forciert ausserhalb des Erneuerungsfensters stattfinden.

Management dieser Komponenten

Den gesamten Zertifikatslebenszyklus bedienen Sie über das Desktop-Management-Tool oder die passende Web-UI, steuern mit RBAC (Entra ID / AD), wer was darf, und automatisieren erneut über die Management API oder das PowerShell-Modul.

Management Tool

Die gesamte Verwaltung kann über das Management Tool auf dem Installationsserver vorgenommen werden. Es ist trotz des komplexen Themas sehr einfach und benutzerfreundlich aufgebaut und fast schon selbst erklärend.

WebUI

Neben dem Management-Tool gibt es auch ein Web-Interface. Dieses sieht exakt gleich aus und ermöglicht die gesamte Verwaltung des Zertifikats-Lifecycles komplett über den Webbrowser. Sie bestimmen über RBAC und einer Integration mit Entra ID oder Active Directory, wer auf was Zugriff erhält.

RBAC

Mit dem ausgeklügelten RBAC (Role Based Access Control) von TLSPilot können Entra ID-/Active Directory Benutzer oder auch Gruppen für bestimmte Aktionen berechtigt werden. Für alle Zertifikate, Deployments und Credentials oder auch auf einzelne Elemente davon oder auch auf Mandanten (Gruppierungen von Zertifikaten nach Kunde/Team).

Management API & PowerShell

TLSPilot bietet auch den Zugriff auf alle Funktionen über API oder ein eigenes Powershell-Modul. So kann sogar die Automatisierung des Zertifikats-Lifecycles nochmals automatisiert werden.

Weitere Funktionen

Über den Kernablauf hinaus gruppiert TLSPilot Zertifikate nach Mandant, hält Auto-Backups bereit, benachrichtigt Sie, wenn etwas Aufmerksamkeit braucht, und zeichnet Aktionen in Logging und Auditing auf.

Mandanten

Mandanten sind nichts anderes als Gruppierungen von Zertifikaten und Credentials, damit diese nach Kunde oder Team/Zuständigkeit unterteilt werden können. Auch die Berechtigung über RBAC in einzelnen Mandanten ist möglich.

Auto Backup

Die gesamte Konfiguration von TLSPilot kann gesichert und jederzeit - auch granular - wiederhergestellt werden. Dies gilt nicht nur für Zertifikate, sondern auch deren Deployment-Ziele, einzelne Konfigurationsoptionen, etc. Mit dem Migration Backup kann TLSPilot auch unkompliziert von Server zu Server migriert werden.

Alerts

Wenn etwas gut verlief oder auch mal nicht, dann bleibt man mit den Alerts von TLSPilot stets auf dem aktuellen Stand. Die können über Mail, Teams-/Slack-Meldung, Syslog oder gar Webhooks alles triggern, was man sich wünscht. Soll erst mal die Kaffeemaschine einen Kaffee brauen, wenn ein Deployment nicht Healthy ist? Alles machbar.

Logging & Auditing

Alle Aktionen, welche automatisch oder auch manuell in TLSPilot durchgeführt werden, sind auch in Logs aufgezeichnet. Diese Logs sind in den Event Logs von Windows und/oder auch als Dateien zu finden. Sie entscheiden, wie tief das Logging gehen soll. Auf Wunsch wird jede Aktion - auch das einfach öffnen eines Dialogs - geloggt. So weiss man immer, wer, wann, was gemacht hat.

Installationsszenarien

TLSPilot bleibt auch ohne On-Premises nützlich — nur Cloud funktioniert. Entscheidend sind Credentials sowie die Erreichbarkeit von Deployment-Zielen, Ausstellern und Alert-Kanälen, nicht wo der Management-Host steht.

Systemanforderungen

Mindestanforderungen

Host
Windows Server x64 (Management-Host; auch Windows Client möglich)
Runtime
.NET 8 im Setup self-contained — kein separates Runtime-Install nötig
Minimum
2 vCPU, 4 GB RAM
Speicher
SSD empfohlen; ca. 5 GB freier Speicherplatz für TLSPilot sowie mehrere GB für Daten, Logs und Backups.
Empfohlen
Mindestens 4 vCPU und 8 GB RAM

Mehr erfahren: Edition wählen

TLSPilot gibt es in insgesamt 6 verschiedenen Editionen - je nachdem, wie gross ihr Zertifikats- oder Deployments-Anspruch ist und welche Features Sie benötigen. Lernen Sie als nächstes unsere Editionen kennen.

Zu den Editionen

Warum das zählt

Zwei Kräfte wirken gleichzeitig.

Kürzere Zertifikatslaufzeiten

Seit dem 15. März 2026 dürfen öffentliche TLS-Zertifikate höchstens noch 200 Tage gültig sein. Am 15. März 2027 sind es dann nur noch 100 Tage - und am 15. März 2029 gilt das eigentliche Ziel von einer maximalen Gültigkeit von 47 Tagen für TLS-Zertifikate. Das ist kaum mehr manuell machbar.

Immer mehr Systeme brauchen ein Zertifikat

Früher benötigten nur Online Shops und ähnliches für HTTPS ein Zertifikat. Mittlerweile wird die Authentifizierung und Verschlüsselung auch für Applikationen, Dienste, VPN-Verbindungen, etc. auch immer wichtiger und wird überall immer mehr benötigt. Demnach auch die Zertifikate dafür.

Mandanten

Mandanten ermöglichen eine Gruppierung von Zertifikaten und auch Credentials. Dies ermöglicht nicht nur eine schönere Ordnung, falls diese nach Teams oder Kunden aufgeteilt werden sollen, sondern ermöglicht es auch, Issuers auf bestimmten Mandanten einzuschränken oder Berechtigungen/Rollen nur auf bestimmte Mandanten auswirken zu lassen:

Enterprise CA

Falls schon eine Enterprise CA (AD Certificate Services) in der Domäne verfügbar sein sollte, dann wird diese durch TLSPilot automatisch erkannt. Alle Templates, auf welche der Management-Service Zugriff erhält und Server Authentifizierungszertifikate ermöglicht, können so direkt in TLSPilot eingebunden, durch diesen bezogen und auf die Deployment Targets übertragen werden:

Private CA

TLSPilot Private CA ist ideal für Zertifikate, die keine Redundanz bei der CRL-Prüfung haben müssen. Zum Beispiel für Entra AppReg-Authentifizierung, etc. TLSPilot Private CA bietet verschiedene Key Algorythmen (inkl. ECC) und lässt auch eine CRL-Prüfung über OCSP zu:

ACME

Alles, was dem ACMEv2-Standard folgt, kann ich TLSPilot als Public Cert-Quelle eingetragen werden. Von rein kostenlosen Public Cert anbietern, wie Let's Encrypt, ZeroSSL, etc., bishin zu kommerziellen CAs, welche ACMEv2 unterstützen. Die Einbindung erfolgt in TLSPilot modular über JSON-Definitionsdateien, welche auch einfach selbst geschrieben werden können. Viele Anbieter sind schon enthalten - und benötigen nur noch eine Konfiguration.

Die Validierung der Domänen erfolgt über DNS-01, HTTP-01 oder auch TLS-ALPN-01. Viele DNS-Provider sind schon enthalten - zudem auch manuelle DNS-Konfiguration und alle, welche nach RFC2136 funktionieren. HTTP-01 kann sogar auf dem Management-Host selbst terminiert werden mit eigenem Listener:

Deployment-Ziele

Der Katalog mit direkten Deployment Targets ist riesig und viele Deployments lassen sich auch mit einem Dateipfad für Zertifikat und Key, sowie einem konfigurierbaren Dienstneustart/Codeblock in Powershell steuern (falls Edition "Custom Deployments" beinhaltet).

Viele Applikationen werden unter NginX, Apache, IIS, etc. betrieben und können mit diesen einzelnen Deployment-Targets schon allesamt unterstützt werden. Mit Custom Deployments ist auch Powershell-Code für eigene Deployments erlaubt. Solange es also eine Schnittstelle/API auf dem Zielsystem gibt, ist ein Deployment mit TLSPilot möglich.

Unterstützte Deployment Targets

Windows
  • Certificate store
  • IIS
  • File Path (WinRM)
  • UNC
  • RDS
  • Exchange
  • AD FS
  • SQL Server
  • NPS (RADIUS)
Linux
  • Nginx
  • Apache
  • HAProxy
  • Tomcat
  • PostgreSQL
  • MySQL/MariaDB
  • File Path (SSH)
Application Delivery (ADC)
  • NetScaler
  • F5 BIG-IP
Omnissa
  • UAG (Omnissa)
Firewall / VPN
  • Palo Alto
Google Cloud
  • Certificate Manager
Amazon Web Services
  • Certificate Manager
Azure
  • Azure Key Vault
  • Azure App Service
  • Azure Front Door
  • Azure Application Gateway
  • Azure API Management
Entra
  • Entra Application Proxy App
  • Entra App Certificate
Custom
  • Eigenes Skript

Deployment Helpers

Beispiel eines Deployments Helpers, welcher RBAC mit Entra ID als Identity Provider oder einen Azure Application Gateway konfiguriert, um die notwendigen Berechtigungen für künftige Deployments zu erhalten. Alles nach Best Practice und Least Privilege Prinzip:

WebUI

Damit TLSPilot von überall dort, wo du es wünschst auch verwaltbar wird, gibt es auch ein WebUI, welches einfach über den Webbrowser erreicht werden kann. Natürlich mit Authentifizierung über einen Identity Provider (AD oder Entra ID). Es sieht nicht nur gleich aus, wie das Management Tool: Es verhält sich auch genau gleich:

RBAC

Role-based Access Control lässt genau und granular festlegen, welche Person oder welche Gruppe (inkl. Nested Groups) welche Zugriffsrechte erhalten sollen. Zudem kann auf jeden Zertifikat oder Credential die Vererbung auch unterbrochen und durch explizite Berechtigungen ersetzt werden:

Auto Backup

TLSPilot beinhaltet auch ein eigenes Backupformat, welches auch automatisch alle 24 Stunden erstellt werden kann. Ein Restore von einzelnen Komponenten, welche sich verändert haben, ist so ganz einfach möglich. Mit einem Migration Backup kann die Installation auch sehr einfach und rasch auf einen anderen Server übertragen werden:

Sofort erneut verteilen

Egal, ob ein normaler Renew im Renewal-Fenster, ein forcierter Renew oder auch ein Revoke mit Ersatz-Zertifikat: Gleich danach werden die Deployments erneut gestartet und die Health des Deployment-Ziels geprüft. Sei es manuell oder auch im Hintergrund im regulären Cycle, der alle 24 Stunden läuft. Auch die Versionierung bleibt übersichtlich - mit Roll-Back Möglichkeit und in der History sind alle Aktionen zusätzlich zum Log auch aufgelistet:

Management Tool

Einfach, übersichtlich und klar. Das war unser Kredo bei der Entwicklung von TLSPilot. Jeder soll sich so rasch wie möglich darin zurechtfinden und Dinge dort finden, wo man diese auch erwartet:

Rechtzeitig erneuern

TLSPilot weiss genau, wann der Erneuerungszeitraum für jedes einzelne Zertifikat beginnt und wann er es zu erneuern versuchen soll. Auch bei unterschiedlichen Quellen mit unterschiedlichen Laufzeiten - und auch dann, wenn sich diese immer weiter verkürzen:

Health-Checks und mehrere Ziele

Jedes Deployment Target wird regelmässig - konfigurierbar - auf die Korrektheit überprüft. Wenn etwas nicht mehr passen sollte, kann dies auch einen Alert auslösen auf Wunsch. Pro Zertifikat sind mehrere Deployment Targets möglich, welches jedes einzeln aktiviert/pausiert werden kann:

Zugangsdaten und Zertifikatsspeicher

Die Secrets werden gesichert im Windows Credential Store (Local Machine) abgelegt oder können auch aus anderen Quellen kommen. Vom Azure Key Vault, über Delinea, CyberArk, BeyondTrust bishin zu anderen unterstützen Passwort Safes. Auch gMSA/dMSA mit rotierenden Passwörtern oder Zertifikate als Secrets sind möglich:

Inventar-Gesundheit, Lizenz-Edition und Aussteller-Kacheln auf dem Management-Host auf einen Blick sehen
Aussteller wählen: ACME-Familie, Enterprise CA, Private CA
Katalog weiter - Entra (Application Proxy / App Registration), Google Cloud Certificate Manager und AWS Certificate Manager als Deploy-Ziele
Channel configuration aus Settings → Alerts öffnen - benannte Instanzen für Mail, Webhook, Microsoft Teams, Slack und Syslog (CEF)
WebUI-Anmeldung mit Microsoft Entra ID
RBAC Manager: Rollen Reader, Manager, Owner, Deployer
Add Deployment: Linked-service-Dropdown (Windows/Linux u. a.; Certificate store only ausgewählt)
Add Deployment: File path auf Windows-Host mit PFX/PEM, Reload-PowerShell und Windows-Dienstneustart
Entra ID RBAC Helper: Anmeldung und Ablauf nach Start
Add Deployment Helper: Azure Application Gateway, Required Permissions und What the helper writes (Least Privilege)
Credentials Manager: Types, Display names, Sources (TLSPilot Store, CyberArk CCP, gMSA/dMSA)
Modify Deployment: Health Healthy / Check Now
Certificate Deployments: mehrere Targets mit Health und Enable-Toggles
Modify Certificate Settings: Renewal window Slider und Private CA leaf
Private CA: Running, Renew/Export, CDP/OCSP
ACME: Public-CA-Anbieter
ACME: DigiCert / kommerzielle CA
New Certificate Wizard Settings: Enterprise CA enrollment, Template, Renewal window
TLSPilot Management Console: Dashboard, Zertifikatsliste, Enterprise, Health OK
TLSPilot WebUI im Browser: Dashboard wie Management Tool
RBAC: Rollen und Berechtigungen im Manager
RBAC: Vererbung unterbrechen und explizite Rechte
TLSPilot PowerShell-Modul: Cmdlets für Zertifikate und Deployments
Settings Mandanten: Tenant-Liste und Konfiguration
Mandanten-Dropdown bei Zertifikaten und Credentials
RBAC: Berechtigungen auf Mandanten einschränken
Settings Alerts: Kanäle Mail, Teams, Slack, Webhook, Syslog
Alert-Profil: Ereignisse und Kanäle konfigurieren
Settings Logging: Event Logs und Log-Dateien
Settings Backup: automatisches Backup und Migration
Restore: einzelne Komponenten aus Backup wiederherstellen
ACME HTTP-01: Listener auf dem Management-Host (Port 80)
ACME DNS-01: DNS-Provider-Liste (ClouDNS u.a.)

Alerts

Mit Alerts können bei spezifischen Ereignissen, Meldungen an unterschiedliche Kanäle ausgelöst werden. Den Alert-Kanal, sowie auch die Ereignisse lassen sich detailliert konfigurieren:

Logging & Auditing

Ob Event Logs von Windows oder klassische Log-Dateien oder auch beides in Kombination - neben Alerts können alle operativen Aktionen, Audits von manuellen Vorgängen, sowie auch Debug-Informationen jederzeit übersichtlich aufgezeichnet und nachgeschlagen werden:

Management API & PowerShell

Noch mehr Automatisierung gewünscht? Kein Problem: Neben dem Management Tool und WebUI bietet TLSPilot auch ein komplettes API, sowie ein PowerShell-Modul, welche alle Funktionen auch direkt ansprechen lassen:

On-Premises Windows-Host

Management auf einem Windows Server in Ihrem Netzwerk. Der Host-Standort begrenzt die Ziele nicht: Deployments auf On-Prem- und Cloud-Dienste, sobald Credentials und Erreichbarkeit passen.

LAN TLSPilot-Host On-Prem Windows On-Prem-Ziel Cloud-Ziele Aussteller Credentials Alerts

Azure-VM / nur Cloud

Management-Host in Azure (oder vergleichbar) — kein On-Prem-Host nötig. Cloud-Ziele im selben Cloud-Kontext; On-Prem-Ziele weiterhin möglich, wenn erreichbar (Hybrid). Credentials und Erreichbarkeit entscheiden.

Cloud TLSPilot-Host Azure-VM · kein On-Prem-Host Cloud-Ziel LAN / Hybrid On-Prem- Ziele Aussteller Credentials Alerts

Web-UI von überall

Enterprise+ mit WebUI & RBAC — Bedienung per Browser, wo die Web-UI erreichbar ist. Mit Entra ID RBAC lässt sich der Zugriff über Conditional Access (CAP) härten. Kein RDP erforderlich. Desktop-Konsole und Management-Dienst können auf dem Host bleiben — ohne RDP für den Operator. Deployments weiterhin auf On-Prem- und Cloud-Ziele bei Credentials und Erreichbarkeit.

Aussteller Credentials Alerts Browser Entra ID / CAP Web-UI TLSPilot-Host Desktop-Konsole Management-Dienst On-Prem-Ziele wenn erreichbar Cloud-Ziele wenn erreichbar