Políticas de restricción para la emisión de certificados SSL (regiones, etc.)
Las restricciones para la emisión de certificados SSL están determinadas principalmente por las políticas de sanciones internacionales, las regulaciones nacionales y los requisitos de cumplimiento de las autoridades de certificación (CA). A continuación se presentan las regiones restringidas específicas y el análisis de las causas: restricciones por listas de sanciones internacionales, restricciones por regulaciones nacionales y soluciones.
1. Restricciones por listas de sanciones internacionales
La mayoría de las CA internacionales principales (como DigiCert, Sectigo, Let's Encrypt) deben cumplir con las listas de sanciones de Estados Unidos/Unión Europea/Naciones Unidas, por lo que generalmente no pueden emitir certificados para las siguientes regiones:
| Región/País | Motivo de la restricción |
|---|---|
| Irán | Sancionado por Estados Unidos (lista OFAC) |
| Corea del Norte | Sanciones de la ONU y de varios países; se prohíben servicios financieros y tecnológicos |
| Siria | Sanciones de Estados Unidos (lista de patrocinadores del terrorismo) |
| Región de Crimea | Tras la anexión por parte de Rusia, la comunidad internacional no reconoce su legitimidad |
| Cuba | Embargo comercial prolongado de Estados Unidos (algunas CA pueden tener flexibilizaciones limitadas) |
- Imposibilidad de solicitar el certificado: los dominios o entidades de regiones sancionadas no pueden obtener certificados a través de CA internacionales.
- Restricciones de acceso: cuando los usuarios visitan sitios web HTTPS de estas regiones, el navegador puede mostrar advertencias debido a la falta de certificado.
2. Restricciones por regulaciones nacionales
Algunos países exigen por ley el uso de CA locales o estándares de cifrado específicos, lo que limita indirectamente el uso de certificados internacionales:
| País | Requisito regulatorio |
|---|---|
| China | Los sitios web nacionales deben usar certificados nacionales (como CFCA, Shanghai CA) y completar la presentación ante el ICP |
| Rusia | Las industrias clave (gobierno, finanzas) deben usar certificados con el estándar de cifrado GOST (como CryptoPro) |
| India | Algunos proyectos gubernamentales exigen CA locales (como eMudhra) |
| Corea del Sur | El sector financiero debe usar certificados certificados a nivel nacional (como Crosscert) |
- Riesgo de cumplimiento: el uso de certificados internacionales puede infringir las leyes locales y provocar el bloqueo del servicio o multas. Limitaciones técnicas: algunos certificados locales pueden no admitir estándares internacionales (como GOST), lo que requiere configuración adicional.
3. Restricciones de industrias especiales
Los dominios de ciertas industrias sensibles (como la militar, el juego y el contenido para adultos) pueden estar sujetos a restricciones de emisión según las políticas de la CA:
| Industria | Motivo de la restricción |
|---|---|
| Juegos de azar/Lotería | Incumple los requisitos de referencia del foro CA/Browser (algunas CA requieren auditoría adicional) |
| Contenido para adultos | Algunas CA rechazan la emisión o exigen una verificación de identidad estricta |
| Red oscura/Actividades ilegales | Todas las CA legítimas rechazan la emisión (los dominios suelen ser .onion u otros sufijos ilegales) |
4. Soluciones para evitar las restricciones
| Escenario | Solución |
|---|---|
| Regiones sancionadas | Usar una CA local o un certificado autofirmado (requiere confianza manual del usuario, adecuado para sistemas internos) |
| Debe cumplir con las regulaciones nacionales | Elija una CA local que cumpla con las normativas del país (por ejemplo, use CFCA en China y CryptoPro en Rusia) |
| Industrias especiales | Busque una CA que acepte esa industria (por ejemplo, Sectigo emite certificados para la industria del juego bajo ciertas condiciones) |
5. ¿Cómo verificar si está restringido?
- Políticas públicas de la CA: Consulte la lista de países sancionados en el sitio web oficial de la CA (como la política de sanciones de DigiCert).
- Consulta WHOIS: Verifique el código de país en la información de registro del dominio (por ejemplo, los dominios iraníes
.irpueden ser bloqueados por la CA). - Asesoría legal: Consulte los requisitos de cumplimiento normativo del país o industria de destino.
6. Preguntas frecuentes
A continuación se presentan algunas listas de sanciones específicas de regiones y CA que se consultan con frecuencia. Si tiene nombres de empresa o dominios especiales, puede contactar a su gerente de cuenta para obtener más información.
-
Sobre las reglas de emisión en Rusia:
-
Dominios que terminan en
.ru: solo GlobalSign admite la emisión de certificados DV para dominios.ru; los demás no lo admiten. -
Certificados OV para entidades rusas: (el dominio no contiene
.ru, pero el nombre de la empresa incluye Rusia)- A. GlobalSign: admite DV, pero no OV.
- B. CFCA: no lo admite.
- C. DigiCert: el criterio es si el lugar de registro de la empresa es Rusia.
- D. Certum: no lo admite.
- E. Sectigo: el criterio es si el lugar de registro de la empresa es Rusia; la empresa requiere una revisión por separado.
-
-
Explicación oficial de la lista de emisión restringida de Sectigo: Incluye principalmente a Cuba, Rusia, Irán, Corea del Norte y otros países. Si hay cambios, prevalecerá la explicación en el sitio web oficial o puede contactar a su gerente de cuenta para obtener más información.