Gestión de Certificados Digitales
La gestión del ciclo de vida completo de los certificados X.509 — desde la emisión por una Autoridad de Certificación (CA) hasta la renovación, revocación y reemplazo — para habilitar TLS, firma de código y cifrado de correo.
El CA/Browser Forum está reduciendo progresivamente la validez máxima de los certificados (actualmente 398 días, con propuestas para 47 días), haciendo la automatización vía ACME imprescindible.
graph LR
Center["Gestión de Certificados Digitales"]:::main
Rel_digital_signatures["digital-signatures"]:::related -.-> Center
click Rel_digital_signatures "/terms/digital-signatures"
Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
click Rel_digital_asset_security "/terms/digital-asset-security"
Rel_digital_forensics["digital-forensics"]:::related -.-> Center
click Rel_digital_forensics "/terms/digital-forensics"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Explícalo como si tuviera 5 años
Un certificado digital es como el DNI de un sitio web. Cuando tu navegador visita el sitio de un banco, comprueba su DNI para confirmar que es el banco real y no un impostor. Este DNI lo emite una organización de confianza (Autoridad de Certificación) y tiene fecha de caducidad. Si el DNI es robado, debe anularse inmediatamente. Gestionar todos esos DNIs — emitirlos, renovarlos y revocarlos — es la Gestión de Certificados Digitales.
🤓 Expert Deep Dive
Estructura X.509 v3: Subject, Issuer, clave pública, validez, SANs y firma de la CA. ACME (RFC 8555): automatiza la validación del dominio y la emisión de certificados de 90 días. Certificate Transparency (RFC 9162): los navegadores exigen SCTs que acrediten la inclusión en al menos 2 logs CT. PKI post-cuántica: RSA y ECDSA son vulnerables al algoritmo de Shor; NIST ha estandarizado ML-KEM y ML-DSA. La revocación OCSP no es instantánea; el OCSP stapling mejora rendimiento y privacidad.
❓ Preguntas frecuentes
What is the difference between DV, OV, and EV certificates?
DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.
Why do Let's Encrypt certificates expire after 90 days?
Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.
Does revoking a certificate instantly make it invalid?
Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.