Saltar al contenido principal

¿Se puede cambiar el nombre de dominio durante la reemisión dentro del período de validez de un certificado SSL?

Muchos clientes se preguntan si, después de la emisión de un certificado SSL, es posible modificar directamente el nombre de dominio mediante una "reemisión" cuando la empresa necesita cambiarlo por ajustes del proyecto, vencimiento del dominio u otras razones. La respuesta depende del tipo de certificado y de las políticas de la autoridad de certificación (CA). A continuación se presentan los puntos clave:

1. El tipo de certificado determina si se puede cambiar el nombre de dominio

Tipo de certificado¿Se puede cambiar el dominio?Limitaciones operativas
Certificado de dominio único❌ No se puede cambiarSolo está vinculado a un único dominio (por ejemplo, racent.com); es necesario comprar un certificado nuevo.
Certificado multidominio✔️ Se puede ajustar la lista de dominios (certificado SAN)- Se permite agregar/eliminar/modificar dominios (se requiere verificar la propiedad)
- El número total de dominios está limitado por la CA (normalmente entre 100 y 250)
- Puede generar costos adicionales; prevalecerá lo indicado en el sistema
Certificado comodín❌ No se puede cambiarProtege el dominio principal y todos sus subdominios (por ejemplo, *.racent.com); no es posible cambiar el dominio principal mediante una reemisión. Es necesario comprar un certificado nuevo.

2. Puntos clave de las políticas de la autoridad de certificación (CA)

  1. Permisos para modificar dominios

    • Algunas CA permiten modificar la lista de dominios de un certificado multidominio durante la reemisión, pero es necesario volver a verificar la propiedad de los nuevos dominios.
    • El dominio principal del certificado (Common Name) generalmente no se puede cambiar; en ese caso se debe solicitar un certificado nuevo.
  2. Requisitos de verificación

    • Los nuevos dominios deben completar nuevamente la verificación de propiedad del dominio (verificación por DNS/HTTP/correo electrónico), con el mismo procedimiento que en la solicitud inicial.

3. Proceso de operación

  1. Contactar a la CA o al proveedor

    • Confirmar si se admite la modificación del dominio mediante reemisión y conocer los costos y las limitaciones.
  2. Enviar un nuevo CSR (si se cambia el dominio principal)

    • Si es necesario cambiar el dominio principal, se debe generar una nueva clave privada y un nuevo CSR (solicitud de firma de certificado).
  3. Verificar el nuevo dominio

    • El nuevo dominio debe pasar el proceso de verificación de la CA.
  4. Reemitir e implementar

    • Después de obtener el nuevo certificado, reemplazar el certificado anterior e implementarlo en el servidor.
Precauciones después de la reemisión del certificado:
  • La validez no cambia: después de la reemisión, el período de validez del certificado es el mismo que el del certificado original y no se extiende.
  • Cuestiones de costo: agregar dominios puede requerir pagar la diferencia (por ejemplo, al pasar de dominio único a multidominio).
  • Restricciones especiales: los certificados de tipo EV y otros que requieren una revisión estricta generalmente no admiten la modificación del dominio.

Resumen: reglas de cambio según los distintos certificados

Según el tipo de certificado

Tipo de certificado¿Se puede cambiar el dominio principal?¿Se puede modificar la lista de dominios?
Certificado de dominio únicoNoNo
Certificado multidominioNoSí (requiere verificación)
Certificado comodínNoNo
Recomendación operativa

Antes de la reemisión, confirme siempre los detalles de la política con la CA o el proveedor para evitar fallos por incompatibilidad del proceso.

Según las políticas de la autoridad de certificación (CA)

CA¿Se puede cambiar el nombre de dominio?Años máximos disponibles
sslTrusCompatible5 años
sslTrus ProNo compatible3 años
Serie DigicertCompatible, pero requiere operación manual y explicación del motivo en la solicitud3 años
GeotrustCompatible, pero requiere operación manual y explicación del motivo en la solicitud3 años
CFCANo compatible1 año (Guomi 3 años/servidor normal 5 años)
GlobalsignNo compatible1 año
CertumNo compatible1 año