Automazione certificati TLS/SSL

I certificati TLS scadono. Lucerta li rinnova da sola.

Inventario unico, policy di rinnovo e job automatici: Lucerta gestisce l'intero ciclo di vita dei certificati TLS/SSL sulla tua infrastruttura distribuita, con audit trail completo e canale agent in mTLS.

Versione gratuita: fino a 10 agenti registrati. Nessuna carta di credito.

Il problema

Nessuno scopre un certificato scaduto prima dell'outage.

La validità dei certificati si accorcia, il numero di certificati cresce e la gestione manuale non regge il passo. Il conto arriva sempre nello stesso modo: un servizio giù.

  • Scadenze sparseCertificati su decine di server, ognuno con il suo calendario. Senza un inventario unico, la data che sfugge è quella che costa l'outage.
  • Rinnovo manuale sulle CAOgni rinnovo significa entrare sulla CA, rifare la procedura e distribuire il certificato a mano. Errori e dimenticanze sono la norma.
  • Giorni di validità in menoLe CA accorciano progressivamente la durata dei certificati: più rinnovi all'anno, più occasioni di errore se resti sul manuale.
Oggi vs Lucerta

Due modi di gestire i certificati. Uno dei due non scala.

Da una parte il lavoro manuale, sparso tra fogli di calcolo e persone. Dall'altra un inventario unico, policy automatiche e audit.

Confronto tra la gestione manuale dei certificati e l'approccio di Lucerta
Oggi Con Lucerta
Scoperta e inventarioFogli di calcolo, scan a mano, conoscenza che sta nella testa di una persona. Inventario unicoCertificati, target e agenti in un solo posto, con stato e scadenze sempre aggiornati.
RinnovoOgni CA una per una, procedure diverse e nessuna tracciabilità. Policy automaticheLo scheduler pianifica i rinnovi e li esegue con retry, backoff e recovery post-crash.
DistribuzioneScript sparsi per server, copiati e adattati a mano. Deploy dagli agentL'agent riceve il certificato in mTLS, lo installa sul target e ricarica il servizio.
TracciabilitàNessuna audit trail: chi ha cambiato cosa, e quando, resta un mistero. Audit completoOgni operazione di scrittura genera una riga di audit: attore, categoria, esito e IP.
CostiNon sai quanto spendi per certificato, né dove stai pagando troppo. Advisor integratoSuggerimenti concreti: downgrade EV→OV/DV, consolidamento wildcard, migrazione a DV.
Per chi è

Pensato per chi deve tracciare ciò che fa.

Non serve un reparto security: serve qualcuno che non voglia più scoprire un certificato scaduto dall'allarme del servizio.

Sysadmin e IT operations

Gestisci decine di server e vuoi smettere di rincorrere le scadenze con il calendario.

IT manager

Vuoi una policy uniforme, visibilità sui rinnovi e un audit che regga la verifica.

MSP e consulenti

Gestisci i certificati di più clienti: la licenza Free consente l'uso sui tuoi clienti.

PMI con vincoli di compliance

Ti serve un audit trail completo senza il costo di una piattaforma enterprise.

Le edizioni

Inizia gratis. Cresci con l'Enterprise.

La versione Free è completa e self-hosted. L'Enterprise aggiunge Edge, SSO/LDAP e supporto, con licenza firmata.

Disponibile ora

Free

€0

Core + Console via Docker, con PostgreSQL incluso nel compose di esempio.

  • Fino a  10 agenti registrati (limite fisso, non configurabile)
  • Inventario, policy e job scheduler con retry/backoff
  • Provider ACME (Let's Encrypt), Cloudflare DNS, AWS Route 53
  • Audit trail completo e RBAC a 4 ruoli
  • Canale agent in mTLS e segreti cifrati AES-256-GCM
Scarica la Free

Nessuna carta di credito. In Free l'Edge non è disponibile.

In arrivo — Q3 2027

Enterprise

Su licenza — prezzo non ancora pubblicato

Licenza firmata: numero di agenti ed edge in base alla licenza firmata.

  • Gestione Edge per apparati di rete (es. F5)
  • SSO / LDAP
  • Numero di agenti/edge secondo licenza
  • Supporto dedicato
  • Tutto ciò che include la Free
Resta in contatto

Nota: molto più economica delle piattaforme enterprise attuali (Venafi, Keyfactor, AppViewX). Nessun prezzo pubblicato in questa fase.

Ti interessa l'Enterprise?

Lasciaci un contatto: ti avvisiamo quando la versione Enterprise sarà disponibile, senza spam.

Funzionalità

La piattaforma ti serve, non ti si mette di traverso.

Le funzioni che contano per gestire i certificati ogni giorno, tutte self-hosted sui tuoi server.

Inventario centralizzato

Certificati, target e agenti in un unico punto, con stato e scadenze sempre aggiornati.

Policy di rinnovo

Rinnovo automatico dei certificati in scadenza secondo policy configurabili, a finestra o percentuale di validità.

Job scheduler affidabile

Coda persistente su database con retry, backoff e recovery dopo un riavvio.

Provider SPI

Provider come moduli separati, configurati a runtime e mai hardcoded: ACME, Cloudflare DNS e AWS Route 53.

Notifiche

Canali email e SNMP trap, con trigger configurabili.

API REST documentate

API versionate /api/v1 con envelope ApiResponse, documentate via OpenAPI.

Agent multi-piattaforma

Binario Go statico per Windows e Linux: discovery nginx/apache/IIS, deploy dei certificati e auto-aggiornamento.

Console di amministrazione

Interfaccia web per inventario, policy, job e audit (FastAPI + Jinja2 + HTMX).

Architettura

Moduli separati. Nessun fornitore incastrato nel core.

Il Core coordina, i provider parlano con le CA e i DNS, gli agenti distribuiscono sui target. Ogni componente è sostituibile.

Console (amministrazione)

Frontend admin: FastAPI + Jinja2 + HTMX + Alpine.js.

Lucerta Core

Java 21 · Spring Boot 3.3. Inventario, policy, job scheduler, audit, provider SPI.

Lucerta Core — SPI provider

Provider di CA e DNS come moduli separati, configurati a runtime. Mai hardcoded.

Provider ACME

Let's Encrypt e CA compatibili, challenge http-01/dns-01.

Provider DNS

Cloudflare e AWS Route 53 per la challenge dns-01 automatica.

DigiCert — futuro

Integrazione in arrivo, stesso pattern SPI.

Lucerta Core

Canale agente dedicato.

Lucerta Agent

Go, binario statico cross-compilato. Enrolla con token monouso, poi mTLS; polling 60 s; esegue job CERT_DEPLOY; auto-aggiornamento via pacchetto firmato.

Lucerta Agent

Esecuzione sul target.

Target Windows / Linux

Discovery nginx/apache/IIS, deploy certificati e reload.

Lucerta Core

Persistenza via Spring Data JPA + Flyway.

DBMS

PostgreSQL / MariaDB / OracleDB, scelto a runtime.

Lucerta Core

Notifiche configurabili.

Notifiche

Email + SNMP trap, con trigger configurabili.

Lucerta Core

Connettore per apparati di rete (solo Enterprise).

Lucerta Edge — Enterprise

Connettore per apparati non standard, discovery F5 via iControl REST.

Apparati di rete — Enterprise

Es. F5 BIG-IP e target non standard.

Componente Dato / DB Enterprise Futuro
Sicurezza

Progettata per ambienti regolati.

  • Autenticazione e autorizzazione
    JWT Bearer + BCrypt, con RBAC a 4 ruoli: superadmin, admin, reader, auditor.
  • Canale agent in mTLS
    Enrollment con token monouso, poi canale REST in mutual TLS per ogni agente.
  • Segreti cifrati a riposo
    Credenziali provider e segreti cifrati con AES-256-GCM: mai in chiaro nel codice o nei log.
  • Audit trail completo
    Ogni operazione di scrittura genera una riga di audit con attore, categoria, esito e IP.
Advisor di ottimizzazione

Ottimizza i costi dei certificati.

L'advisor analizza i tuoi certificati e suggerisce dove spendi troppo, con raccomandazioni concrete e senza inventare prezzi.

R1

Downgrade EV → OV/DV

I browser hanno deprecato gli indicatori EV: passa da EV a OV/DV e mantieni la stessa cifratura TLS.

R2

Consolida in un wildcard

Almeno 3 SAN sullo stesso dominio? Un unico wildcard riduce il numero di certificati a pagamento da gestire.

R3

Migra a DV gratuito

Domini a bassa prominenza su CA a pagamento? Un DV gratuito via ACME/Let's Encrypt offre la stessa sicurezza TLS.

Privacy by design. Il traffico viene aggregato localmente dall'agent: solo conteggi (richieste nelle ultime 24h e 7 giorni), nessun indirizzo IP e nessun dato personale.

Roadmap

Disponibile ora. In arrivo. In costruzione.

Quello che è pronto, quello che stiamo preparando e quello che verrà dopo. Nessuna data inventata: le cose future sono marcate come tali.

Disponibile ora

Free

  • Core + Console, fino a 10 agenti
  • Provider ACME, Cloudflare DNS e Route 53
  • Inventario, policy, job, audit, mTLS
  • Advisor di ottimizzazione costi

In arrivo — Q3 2027

Enterprise

  • Gestione Edge per apparati di rete (F5)
  • SSO / LDAP
  • Licenza firmata e supporto

Futuro

In costruzione

  • Altri provider DNS (Azure, GCP, Hetzner, OVH...)
  • Discovery di rete agentless
  • Inventario cloud/K8s (AWS, Azure, GCP)
  • Provider DigiCert completo
FAQ

Le domande che ci fanno più spesso.

Cos'è Lucerta?

Lucerta è una piattaforma self-hosted per automatizzare il rinnovo e la distribuzione dei certificati TLS/SSL su infrastruttura distribuita. Inventaria i certificati, applica le tue policy, esegue i rinnovi come job tracciati e distribuisce i certificati sui target tramite agent.

Quanto costa la versione Free?

€0. La versione Free è completa e si scarica come container Core + Console (con PostgreSQL nel compose di esempio). Non serve una carta di credito.

C'è un limite nella versione Free?

Sì: fino a 10 agenti registrati. È un limite fisso nel codice, non sovrascrivibile via variabile d'ambiente o database. In Free non è disponibile la gestione Edge.

Cosa serve per installarla?

Docker (o Podman) e un database. Nel compose di esempio è incluso PostgreSQL; puoi anche usare MariaDB o OracleDB. Trovi comandi e compose nella pagina Download e la guida completa su docs.lucerta.io.

Quali database supporta?

PostgreSQL, MariaDB e OracleDB, scelti a runtime. Lo schema è gestito con migrazioni Flyway versionate.

Cosa include l'Enterprise e quando esce?

L'Enterprise è previsto per il Q3 2027. Aggiunge la gestione Edge per apparati di rete (es. F5), SSO/LDAP, supporto e una licenza firmata con numero di agenti ed edge secondo i termini. Sarà più economica delle piattaforme enterprise attuali; il prezzo non è ancora pubblicato.

I miei dati restano miei?

Sì. Lucerta è self-hosted: gira sui tuoi server. Non c'è telemetria, non ci sono ping automatici verso di noi e i segreti restano cifrati (AES-256-GCM) nel tuo database. Il sito che stai leggendo non usa cookie di tracciamento.

Da dove inizio?

Scarica la versione Free, avvia lo stack con Docker e aggiungi i tuoi primi agenti. Quando vuoi parlare dell'Enterprise, lascia un contatto nel modulo dedicato.

Newsletter

Resta in contatto.

Niente spam. Solo aggiornamenti sul prodotto e l'invito quando sarà pronta la versione Enterprise.

  • Doppio opt-in: confermi tu l'iscrizione via email.
  • Disiscrizione con un clic, in ogni email.
  • Useremo la tua email solo per questo.

Iscriviti agli aggiornamenti

Ti scriviamo poco e solo quando c'è qualcosa di utile.

Feedback

Trovi un bug? Hai un'idea?

Segnala un bug o proponi una funzione. Ogni segnalazione viene letta, e quelle tecniche puoi tracciarle pubblicamente sul nostro tracker.

Apri una issue su GitHub

Il link al tracker è un segnaposto e verrà attivato con la pubblicazione del repository.

Segnala un bug / Proponi una funzione

Ci bastano poche righe. Se puoi, indica su quale componente.