I certificati TLS scadono. Lucerta li rinnova da sola.
Inventario unico, policy di rinnovo e job automatici: Lucerta gestisce l'intero ciclo di vita dei certificati TLS/SSL sulla tua infrastruttura distribuita, con audit trail completo e canale agent in mTLS.
Versione gratuita: fino a 10 agenti registrati. Nessuna carta di credito.
Nessuno scopre un certificato scaduto prima dell'outage.
La validità dei certificati si accorcia, il numero di certificati cresce e la gestione manuale non regge il passo. Il conto arriva sempre nello stesso modo: un servizio giù.
-
Scadenze sparseCertificati su decine di server, ognuno con il suo calendario. Senza un inventario unico, la data che sfugge è quella che costa l'outage.
-
Rinnovo manuale sulle CAOgni rinnovo significa entrare sulla CA, rifare la procedura e distribuire il certificato a mano. Errori e dimenticanze sono la norma.
-
Giorni di validità in menoLe CA accorciano progressivamente la durata dei certificati: più rinnovi all'anno, più occasioni di errore se resti sul manuale.
Due modi di gestire i certificati. Uno dei due non scala.
Da una parte il lavoro manuale, sparso tra fogli di calcolo e persone. Dall'altra un inventario unico, policy automatiche e audit.
| Oggi | Con Lucerta |
|---|---|
| Scoperta e inventarioFogli di calcolo, scan a mano, conoscenza che sta nella testa di una persona. | Inventario unicoCertificati, target e agenti in un solo posto, con stato e scadenze sempre aggiornati. |
| RinnovoOgni CA una per una, procedure diverse e nessuna tracciabilità. | Policy automaticheLo scheduler pianifica i rinnovi e li esegue con retry, backoff e recovery post-crash. |
| DistribuzioneScript sparsi per server, copiati e adattati a mano. | Deploy dagli agentL'agent riceve il certificato in mTLS, lo installa sul target e ricarica il servizio. |
| TracciabilitàNessuna audit trail: chi ha cambiato cosa, e quando, resta un mistero. | Audit completoOgni operazione di scrittura genera una riga di audit: attore, categoria, esito e IP. |
| CostiNon sai quanto spendi per certificato, né dove stai pagando troppo. | Advisor integratoSuggerimenti concreti: downgrade EV→OV/DV, consolidamento wildcard, migrazione a DV. |
Pensato per chi deve tracciare ciò che fa.
Non serve un reparto security: serve qualcuno che non voglia più scoprire un certificato scaduto dall'allarme del servizio.
Sysadmin e IT operations
Gestisci decine di server e vuoi smettere di rincorrere le scadenze con il calendario.
IT manager
Vuoi una policy uniforme, visibilità sui rinnovi e un audit che regga la verifica.
MSP e consulenti
Gestisci i certificati di più clienti: la licenza Free consente l'uso sui tuoi clienti.
PMI con vincoli di compliance
Ti serve un audit trail completo senza il costo di una piattaforma enterprise.
Inizia gratis. Cresci con l'Enterprise.
La versione Free è completa e self-hosted. L'Enterprise aggiunge Edge, SSO/LDAP e supporto, con licenza firmata.
Free
€0
Core + Console via Docker, con PostgreSQL incluso nel compose di esempio.
- Fino a 10 agenti registrati (limite fisso, non configurabile)
- Inventario, policy e job scheduler con retry/backoff
- Provider ACME (Let's Encrypt), Cloudflare DNS, AWS Route 53
- Audit trail completo e RBAC a 4 ruoli
- Canale agent in mTLS e segreti cifrati AES-256-GCM
Nessuna carta di credito. In Free l'Edge non è disponibile.
Enterprise
Su licenza — prezzo non ancora pubblicato
Licenza firmata: numero di agenti ed edge in base alla licenza firmata.
- Gestione Edge per apparati di rete (es. F5)
- SSO / LDAP
- Numero di agenti/edge secondo licenza
- Supporto dedicato
- Tutto ciò che include la Free
Nota: molto più economica delle piattaforme enterprise attuali (Venafi, Keyfactor, AppViewX). Nessun prezzo pubblicato in questa fase.
Ti interessa l'Enterprise?
Lasciaci un contatto: ti avvisiamo quando la versione Enterprise sarà disponibile, senza spam.
La piattaforma ti serve, non ti si mette di traverso.
Le funzioni che contano per gestire i certificati ogni giorno, tutte self-hosted sui tuoi server.
Inventario centralizzato
Certificati, target e agenti in un unico punto, con stato e scadenze sempre aggiornati.
Policy di rinnovo
Rinnovo automatico dei certificati in scadenza secondo policy configurabili, a finestra o percentuale di validità.
Job scheduler affidabile
Coda persistente su database con retry, backoff e recovery dopo un riavvio.
Provider SPI
Provider come moduli separati, configurati a runtime e mai hardcoded: ACME, Cloudflare DNS e AWS Route 53.
Notifiche
Canali email e SNMP trap, con trigger configurabili.
API REST documentate
API versionate /api/v1 con envelope ApiResponse, documentate via OpenAPI.
Agent multi-piattaforma
Binario Go statico per Windows e Linux: discovery nginx/apache/IIS, deploy dei certificati e auto-aggiornamento.
Console di amministrazione
Interfaccia web per inventario, policy, job e audit (FastAPI + Jinja2 + HTMX).
Moduli separati. Nessun fornitore incastrato nel core.
Il Core coordina, i provider parlano con le CA e i DNS, gli agenti distribuiscono sui target. Ogni componente è sostituibile.
Console (amministrazione)
Frontend admin: FastAPI + Jinja2 + HTMX + Alpine.js.
Lucerta Core
Java 21 · Spring Boot 3.3. Inventario, policy, job scheduler, audit, provider SPI.
Lucerta Core — SPI provider
Provider di CA e DNS come moduli separati, configurati a runtime. Mai hardcoded.
Provider ACME
Let's Encrypt e CA compatibili, challenge http-01/dns-01.
Provider DNS
Cloudflare e AWS Route 53 per la challenge dns-01 automatica.
DigiCert — futuro
Integrazione in arrivo, stesso pattern SPI.
Lucerta Core
Canale agente dedicato.
Lucerta Agent
Go, binario statico cross-compilato. Enrolla con token monouso, poi mTLS; polling 60 s; esegue job CERT_DEPLOY; auto-aggiornamento via pacchetto firmato.
Lucerta Agent
Esecuzione sul target.
Target Windows / Linux
Discovery nginx/apache/IIS, deploy certificati e reload.
Lucerta Core
Persistenza via Spring Data JPA + Flyway.
DBMS
PostgreSQL / MariaDB / OracleDB, scelto a runtime.
Lucerta Core
Notifiche configurabili.
Notifiche
Email + SNMP trap, con trigger configurabili.
Lucerta Core
Connettore per apparati di rete (solo Enterprise).
Lucerta Edge — Enterprise
Connettore per apparati non standard, discovery F5 via iControl REST.
Apparati di rete — Enterprise
Es. F5 BIG-IP e target non standard.
Progettata per ambienti regolati.
-
Autenticazione e autorizzazione
JWT Bearer + BCrypt, con RBAC a 4 ruoli: superadmin, admin, reader, auditor. -
Canale agent in mTLS
Enrollment con token monouso, poi canale REST in mutual TLS per ogni agente. -
Segreti cifrati a riposo
Credenziali provider e segreti cifrati con AES-256-GCM: mai in chiaro nel codice o nei log. -
Audit trail completo
Ogni operazione di scrittura genera una riga di audit con attore, categoria, esito e IP.
Ottimizza i costi dei certificati.
L'advisor analizza i tuoi certificati e suggerisce dove spendi troppo, con raccomandazioni concrete e senza inventare prezzi.
Downgrade EV → OV/DV
I browser hanno deprecato gli indicatori EV: passa da EV a OV/DV e mantieni la stessa cifratura TLS.
Consolida in un wildcard
Almeno 3 SAN sullo stesso dominio? Un unico wildcard riduce il numero di certificati a pagamento da gestire.
Migra a DV gratuito
Domini a bassa prominenza su CA a pagamento? Un DV gratuito via ACME/Let's Encrypt offre la stessa sicurezza TLS.
Privacy by design. Il traffico viene aggregato localmente dall'agent: solo conteggi (richieste nelle ultime 24h e 7 giorni), nessun indirizzo IP e nessun dato personale.
Disponibile ora. In arrivo. In costruzione.
Quello che è pronto, quello che stiamo preparando e quello che verrà dopo. Nessuna data inventata: le cose future sono marcate come tali.
Disponibile ora
Free
- Core + Console, fino a 10 agenti
- Provider ACME, Cloudflare DNS e Route 53
- Inventario, policy, job, audit, mTLS
- Advisor di ottimizzazione costi
In arrivo — Q3 2027
Enterprise
- Gestione Edge per apparati di rete (F5)
- SSO / LDAP
- Licenza firmata e supporto
Futuro
In costruzione
- Altri provider DNS (Azure, GCP, Hetzner, OVH...)
- Discovery di rete agentless
- Inventario cloud/K8s (AWS, Azure, GCP)
- Provider DigiCert completo
Le domande che ci fanno più spesso.
Cos'è Lucerta?
Lucerta è una piattaforma self-hosted per automatizzare il rinnovo e la distribuzione dei certificati TLS/SSL su infrastruttura distribuita. Inventaria i certificati, applica le tue policy, esegue i rinnovi come job tracciati e distribuisce i certificati sui target tramite agent.
Quanto costa la versione Free?
€0. La versione Free è completa e si scarica come container Core + Console (con PostgreSQL nel compose di esempio). Non serve una carta di credito.
C'è un limite nella versione Free?
Sì: fino a 10 agenti registrati. È un limite fisso nel codice, non sovrascrivibile via variabile d'ambiente o database. In Free non è disponibile la gestione Edge.
Cosa serve per installarla?
Docker (o Podman) e un database. Nel compose di esempio è incluso PostgreSQL; puoi anche usare MariaDB o OracleDB. Trovi comandi e compose nella pagina Download e la guida completa su docs.lucerta.io.
Quali database supporta?
PostgreSQL, MariaDB e OracleDB, scelti a runtime. Lo schema è gestito con migrazioni Flyway versionate.
Cosa include l'Enterprise e quando esce?
L'Enterprise è previsto per il Q3 2027. Aggiunge la gestione Edge per apparati di rete (es. F5), SSO/LDAP, supporto e una licenza firmata con numero di agenti ed edge secondo i termini. Sarà più economica delle piattaforme enterprise attuali; il prezzo non è ancora pubblicato.
I miei dati restano miei?
Sì. Lucerta è self-hosted: gira sui tuoi server. Non c'è telemetria, non ci sono ping automatici verso di noi e i segreti restano cifrati (AES-256-GCM) nel tuo database. Il sito che stai leggendo non usa cookie di tracciamento.
Da dove inizio?
Scarica la versione Free, avvia lo stack con Docker e aggiungi i tuoi primi agenti. Quando vuoi parlare dell'Enterprise, lascia un contatto nel modulo dedicato.
Trovi un bug? Hai un'idea?
Segnala un bug o proponi una funzione. Ogni segnalazione viene letta, e quelle tecniche puoi tracciarle pubblicamente sul nostro tracker.
Il link al tracker è un segnaposto e verrà attivato con la pubblicazione del repository.
Segnala un bug / Proponi una funzione
Ci bastano poche righe. Se puoi, indica su quale componente.