Saltar al contenido principal

Políticas de restricción para la emisión de certificados SSL (regiones, etc.)

Las restricciones para la emisión de certificados SSL están determinadas principalmente por las políticas de sanciones internacionales, las regulaciones nacionales y los requisitos de cumplimiento de las autoridades de certificación (CA). A continuación se presentan las regiones restringidas específicas y el análisis de las causas: restricciones por listas de sanciones internacionales, restricciones por regulaciones nacionales y soluciones.

1. Restricciones por listas de sanciones internacionales

La mayoría de las CA internacionales principales (como DigiCert, Sectigo, Let's Encrypt) deben cumplir con las listas de sanciones de Estados Unidos/Unión Europea/Naciones Unidas, por lo que generalmente no pueden emitir certificados para las siguientes regiones:

Región/PaísMotivo de la restricción
IránSancionado por Estados Unidos (lista OFAC)
Corea del NorteSanciones de la ONU y de varios países; se prohíben servicios financieros y tecnológicos
SiriaSanciones de Estados Unidos (lista de patrocinadores del terrorismo)
Región de CrimeaTras la anexión por parte de Rusia, la comunidad internacional no reconoce su legitimidad
CubaEmbargo comercial prolongado de Estados Unidos (algunas CA pueden tener flexibilizaciones limitadas)
Impacto
  • Imposibilidad de solicitar el certificado: los dominios o entidades de regiones sancionadas no pueden obtener certificados a través de CA internacionales.
  • Restricciones de acceso: cuando los usuarios visitan sitios web HTTPS de estas regiones, el navegador puede mostrar advertencias debido a la falta de certificado.

2. Restricciones por regulaciones nacionales

Algunos países exigen por ley el uso de CA locales o estándares de cifrado específicos, lo que limita indirectamente el uso de certificados internacionales:

PaísRequisito regulatorio
ChinaLos sitios web nacionales deben usar certificados nacionales (como CFCA, Shanghai CA) y completar la presentación ante el ICP
RusiaLas industrias clave (gobierno, finanzas) deben usar certificados con el estándar de cifrado GOST (como CryptoPro)
IndiaAlgunos proyectos gubernamentales exigen CA locales (como eMudhra)
Corea del SurEl sector financiero debe usar certificados certificados a nivel nacional (como Crosscert)
Impacto
  • Riesgo de cumplimiento: el uso de certificados internacionales puede infringir las leyes locales y provocar el bloqueo del servicio o multas. Limitaciones técnicas: algunos certificados locales pueden no admitir estándares internacionales (como GOST), lo que requiere configuración adicional.

3. Restricciones de industrias especiales

Los dominios de ciertas industrias sensibles (como la militar, el juego y el contenido para adultos) pueden estar sujetos a restricciones de emisión según las políticas de la CA:

IndustriaMotivo de la restricción
Juegos de azar/LoteríaIncumple los requisitos de referencia del foro CA/Browser (algunas CA requieren auditoría adicional)
Contenido para adultosAlgunas CA rechazan la emisión o exigen una verificación de identidad estricta
Red oscura/Actividades ilegalesTodas las CA legítimas rechazan la emisión (los dominios suelen ser .onion u otros sufijos ilegales)

4. Soluciones para evitar las restricciones

EscenarioSolución
Regiones sancionadasUsar una CA local o un certificado autofirmado (requiere confianza manual del usuario, adecuado para sistemas internos)
Debe cumplir con las regulaciones nacionalesElija una CA local que cumpla con las normativas del país (por ejemplo, use CFCA en China y CryptoPro en Rusia)
Industrias especialesBusque una CA que acepte esa industria (por ejemplo, Sectigo emite certificados para la industria del juego bajo ciertas condiciones)

5. ¿Cómo verificar si está restringido?

  • Políticas públicas de la CA: Consulte la lista de países sancionados en el sitio web oficial de la CA (como la política de sanciones de DigiCert).
  • Consulta WHOIS: Verifique el código de país en la información de registro del dominio (por ejemplo, los dominios iraníes .ir pueden ser bloqueados por la CA).
  • Asesoría legal: Consulte los requisitos de cumplimiento normativo del país o industria de destino.

6. Preguntas frecuentes

A continuación se presentan algunas listas de sanciones específicas de regiones y CA que se consultan con frecuencia. Si tiene nombres de empresa o dominios especiales, puede contactar a su gerente de cuenta para obtener más información.

  1. Sobre las reglas de emisión en Rusia:

    1. Dominios que terminan en .ru: solo GlobalSign admite la emisión de certificados DV para dominios .ru; los demás no lo admiten.

    2. Certificados OV para entidades rusas: (el dominio no contiene .ru, pero el nombre de la empresa incluye Rusia)

      • A. GlobalSign: admite DV, pero no OV.
      • B. CFCA: no lo admite.
      • C. DigiCert: el criterio es si el lugar de registro de la empresa es Rusia.
      • D. Certum: no lo admite.
      • E. Sectigo: el criterio es si el lugar de registro de la empresa es Rusia; la empresa requiere una revisión por separado.
  2. Explicación oficial de la lista de emisión restringida de Sectigo: Incluye principalmente a Cuba, Rusia, Irán, Corea del Norte y otros países. Si hay cambios, prevalecerá la explicación en el sitio web oficial o puede contactar a su gerente de cuenta para obtener más información.