Saltar al contenido principal

Instrucciones para la entrega de certificados de varios años

1. Días máximos de validez de los certificados SSL

Según lo estipulado por el CA/Browser Forum (alianza internacional entre autoridades de certificación y navegadores), desde el 1 de septiembre de 2020, todos los certificados SSL de confianza pública (incluidos los tipos DV, OV y EV) tienen una validez máxima que no puede superar los 398 días (aproximadamente 13 meses). Independientemente de la marca del certificado (como DigiCert, Sectigo, etc.) o de su tipo (dominio único, multidominio, comodín), se debe cumplir esta regla.

Antecedentes y excepciones

  • Cambios históricos de política:

    • Antes de 2018 se permitía emitir certificados con una validez máxima de 5 años, que luego se redujo gradualmente a 2 años y a 1 año.
    • La reducción del período de validez tiene como objetivo disminuir el riesgo de filtración de claves privadas y obligar a realizar actualizaciones periódicas para mejorar la seguridad.
  • Excepciones:

    • PKI privada / certificados internos: los certificados emitidos por una CA interna de la empresa no están sujetos a esta restricción, pero solo pueden usarse en sistemas internos.
    • Certificados de prueba: algunos certificados con fines de prueba pueden ofrecer una validez más prolongada (requieren confianza manual y no son aptos para entornos de producción).

2. Método de entrega de certificados de varios años

Aunque un certificado individual no puede superar los 398 días de validez, la mayoría de las autoridades de certificación (CA) ofrecen “paquetes de varios años” (por ejemplo, 2 o 3 años). El proceso de entrega real es el siguiente:

1. Compra de un paquete de varios años

  • Pago de la tarifa: se paga una única vez la tarifa del paquete de varios años (algunas CA ofrecen descuentos).
  • Primera emisión: se obtiene de inmediato el primer certificado con una validez de 398 días.

2. Proceso de renovación de los certificados posteriores

  • Renovación automática (recomendada):
    • Algunas CA vuelven a emitir automáticamente un nuevo certificado antes del vencimiento (aun así se debe completar la validación del dominio).
    • Es necesario iniciar sesión en la consola de la CA y enviar manualmente la solicitud de renovación, y volver a validar la propiedad del dominio.
  • Renovación manual:
    • Es necesario iniciar sesión en la consola de la CA y enviar manualmente la solicitud de renovación, y volver a validar la propiedad del dominio.

3. Puntos clave del proceso de renovación

  • Validación del dominio: en cada renovación se debe volver a validar el control del dominio (validación por DNS, archivo HTTP o correo electrónico).
  • Generación de nueva clave privada y CSR: se recomienda generar una nueva clave privada y un nuevo CSR (solicitud de firma de certificado) en cada renovación, para evitar el riesgo de exposición prolongada de la clave privada.
  • Reemplazo del certificado: el nuevo certificado debe implementarse en el servidor de forma manual o mediante herramientas de automatización (sistema CLM).

4. Caso real de entrega

Tomando como ejemplo la compra de un certificado de 2 años:

  • Primera entrega: certificado con validez de 398 días (aproximadamente 13 meses).
  • Entrega del certificado del segundo año: 30 días antes del vencimiento del primer certificado, le recordaremos que complete la renovación y obtenga el nuevo certificado, y realice el cambio para la emisión del certificado del segundo año.
Consejo
  • Paquete de varios años: en realidad es una “suscripción de servicio de varios años”, y se debe renovar y volver a validar cada año.
  • Objetivo principal: mejorar la seguridad de la red mediante la reducción del período de validez y la renovación obligatoria.

Se recomienda planificar con antelación el proceso de actualización del certificado para evitar interrupciones del servicio por vencimiento.

5. Precauciones

  • Riesgo de precio: al renovar un paquete de varios años puede haber ajustes de precio (por ejemplo, si la CA sube el precio en la renovación del segundo año).
  • Soporte técnico: asegúrese de que el paquete de varios años incluya soporte técnico continuo.
  • Política de reembolso: algunas CA no ofrecen reembolso por los años no utilizados.

3. Recomendaciones para la gestión de certificados a largo plazo

1. Herramientas de automatización

  • Utilice sslTrus CLM para lograr la renovación e implementación automáticas.

2. Supervisión y recordatorios

  • Utilice sslTrus CLM para supervisar la fecha de vencimiento de los certificados y evitar interrupciones del servicio.

3. Plataforma de gestión centralizada

  • Se recomienda a los usuarios empresariales adoptar una plataforma automatizada de operación y mantenimiento de certificados (sslTrus CLM) para gestionar de forma unificada múltiples certificados.