Autoridades de certificación y cadenas de confianza
Aprenda cómo las CA raíz, las CA intermedias y los certificados de entidad final forman una jerarquía en la que confían los navegadores y los sistemas operativos.
Autoridades de certificación y cadenas de confianza es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
El problema de la confianza en la criptografía de clave pública
El cifrado asimétrico solo resulta útil si puede confiar en que una clave pública pertenece realmente a quien usted cree. Sin un mecanismo de confianza, un atacante puede interceptar su solicitud de la clave pública de alguien y sustituirla por la suya: un clásico ataque de intermediario. La infraestructura de clave pública (PKI) resuelve este problema de confianza mediante una autoridad de certificación (CA), un tercero de confianza que firma digitalmente certificados que vinculan claves públicas con identidades verificadas. Si confía en la CA, puede confiar en cualquiera a quien la CA haya certificado.
¿Qué es una autoridad de certificación?
Una autoridad de certificación (CA) es una organización que emite certificados digitales después de verificar la identidad del solicitante del certificado. La CA firma cada certificado con su propia clave privada, lo que permite que cualquiera que confíe en la CA verifique la autenticidad del certificado mediante la clave pública de la CA. Existen dos tipos: las CA públicas (como DigiCert, GlobalSign y Let's Encrypt), cuyos certificados raíz vienen preinstalados en los sistemas operativos y navegadores; y las CA privadas (internas), que las organizaciones gestionan por sí mismas para emitir certificados internos (VPN, servicios internos y certificados de dispositivos).
# View a website's certificate and issuer
openssl s_client -connect google.com:443 -showcerts 2>/dev/null |
openssl x509 -noout -text | grep -A2 'Issuer'
# Issuer: C = US, O = Google Trust Services, CN = WR2
# Subject: CN = *.google.com
# Check CA certificate details
curl -v https://google.com 2>&1 | grep 'issuer'CA raíz: el ancla de confianza definitiva
Una CA raíz es la máxima autoridad de una jerarquía PKI. Los certificados de las CA raíz están autofirmados: no existe una autoridad superior que los valide. En su lugar, se confía en los certificados raíz porque los proveedores de sistemas operativos (Microsoft, Apple y Mozilla) evalúan las CA raíz mediante rigurosos procesos de auditoría y preinstalan sus certificados en los almacenes de certificados de confianza. En el almacén de confianza de un navegador típico hay aproximadamente entre 130 y 150 CA raíz de confianza. Si una CA raíz se ve comprometida, todos los certificados que haya emitido quedan bajo sospecha; por eso las claves privadas de las CA raíz se almacenan en módulos de seguridad de hardware (HSM) desconectados y aislados físicamente de cualquier red.
# List trusted root CAs on Linux (varies by distro)
ls /etc/ssl/certs/ | head -20
# Or view specific CA cert
openssl x509 -in /etc/ssl/certs/DigiCert_Global_Root_CA.pem -noout -text
# On Windows, view trust store via MMC
# certmgr.msc > Trusted Root Certification AuthoritiesCA intermedias: la capa de delegación
Las CA raíz rara vez emiten certificados directamente a las entidades finales. En su lugar, crean CA intermedias (también llamadas CA subordinadas) mediante la emisión de certificados para los operadores de las CA intermedias. Después, las CA intermedias emiten certificados para entidades finales (como los certificados de servidores HTTPS). Esta jerarquía de delegación cumple varios objetivos: protege las claves privadas de la CA raíz al mantenerlas desconectadas (si una CA intermedia se ve comprometida, solo se revoca su cadena de certificados, no toda la raíz); permite disponer de CA especializadas para distintos casos de uso (firma de código frente a TLS); y facilita la jerarquía organizativa dentro de una PKI privada.
La cadena de confianza (cadena de certificados)
Una cadena de certificados (o cadena de confianza) es la secuencia de certificados que va desde el certificado de la entidad final hasta la CA raíz de confianza. En un sitio web HTTPS típico, la cadena es: Certificado de entidad final (por ejemplo, *.google.com) → Certificado de CA intermedia (por ejemplo, Google Trust Services WR2) → Certificado de CA raíz (por ejemplo, Google Trust Services LLC). Cuando su navegador visita un sitio, valida toda esta cadena: comprueba que la firma de cada certificado haya sido realizada por el nivel superior y que la raíz se encuentre en el almacén de confianza. Cualquier interrupción en esta cadena provoca un error de certificado.
# View the full certificate chain
openssl s_client -connect example.com:443 -showcerts 2>/dev/null
# Shows: 0 = end-entity cert, 1 = intermediate CA, 2 = root CA
# Verify a certificate chain manually
openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt server_cert.pem
# server_cert.pem: OKCertificación cruzada y CA puente
Cuando dos jerarquías PKI independientes necesitan establecer una confianza mutua, utilizan la certificación cruzada. Cada CA emite un certificado para la raíz de la otra, estableciendo confianza en ambas direcciones. Una CA puente es una CA central que realiza certificación cruzada con varias CA de dominio, creando una red de confianza entre distintas organizaciones o agencias gubernamentales. La US Federal Bridge CA conecta varios sistemas PKI del Gobierno federal de Estados Unidos. La certificación cruzada es compleja de gestionar, pero resulta necesaria al fusionar organizaciones o establecer confianza entre agencias sin reducir todo a una única jerarquía.
Autoridades de registro (RA)
Una autoridad de registro (RA) es una entidad que verifica identidades en nombre de una CA, pero no emite certificados por sí misma. La RA recibe las solicitudes de certificados, verifica la identidad del solicitante (mediante comprobación de documentos, validación del dominio o verificación presencial, según el tipo de certificado) y envía las solicitudes aprobadas a la CA para que las firme. Esta delegación permite a las CA ampliar su capacidad de emisión sin realizar por sí mismas todas las verificaciones. En una PKI empresarial, la RA podría ser el departamento de recursos humanos o el servicio de asistencia de TI que valida las solicitudes de certificados de los empleados.
Niveles de validación de certificados
Las CA ofrecen certificados con distintos niveles de validación, que reflejan el grado de exhaustividad con que se verificó la identidad del solicitante. Validación de dominio (DV): la CA solo verifica que el solicitante controla el dominio (es automática, tarda unos minutos y la utiliza Let's Encrypt). Validación de organización (OV): la CA verifica la existencia legal de la organización (entre 1 y 3 días laborables). Validación ampliada (EV): es la comprobación más exhaustiva: identidad legal, dirección física y existencia operativa (entre 1 y 2 semanas; se utilizaba para mostrar el nombre de la empresa en verde en las barras de direcciones de los navegadores). DV es suficiente para el cifrado básico; EV es adecuada para objetivos de alto valor, como los sitios web bancarios.
Fijación de certificados
La fijación de certificados es una técnica mediante la cual una aplicación está programada para confiar únicamente en un certificado o una CA específicos, en lugar de aceptar cualquier certificado emitido por cualquier CA raíz de confianza. Esto impide los ataques MITM incluso si un atacante obtiene un certificado fraudulento de una CA de confianza. Las aplicaciones móviles y las aplicaciones sensibles a la seguridad utilizan la fijación para garantizar que solo acepten los certificados de sus propios servidores. El inconveniente es que, si el certificado fijado caduca o se sustituye, la aplicación deja de funcionar hasta que se actualiza. HPKP (HTTP Public Key Pinning) era un mecanismo de fijación basado en el navegador que quedó obsoleto debido a los riesgos de una implementación incorrecta.
Configuración de una CA privada interna
Las organizaciones gestionan su propia CA privada para sus necesidades internas de certificados: autenticar clientes VPN, emitir certificados para servicios HTTPS internos, firmar código y autenticar dispositivos. Active Directory Certificate Services (AD CS) de Microsoft es la CA privada empresarial más común. Los certificados de una CA interna deben distribuirse a todos los dispositivos y navegadores que necesiten confiar en certificados emitidos internamente, normalmente mediante la directiva de grupo. Las CA privadas no pueden emitir certificados en los que confíe la Internet pública; su uso se limita a los dispositivos de la organización que tengan instalada la raíz de la CA privada.
# Create a simple private CA with OpenSSL
# Generate root CA private key
openssl genrsa -aes256 -out ca.key 4096
# Create self-signed root CA certificate (valid 10 years)
openssl req -new -x509 -days 3650 -key ca.key -out ca.crt \
-subj '/C=US/O=MyCompany/CN=MyCompany Root CA'
# Now use ca.crt and ca.key to sign intermediate and end-entity certsCompromiso de una CA: lecciones de DigiNotar
El compromiso de DigiNotar (2011) es el incidente de CA más importante que deben conocer quienes se preparan para Security+. La CA neerlandesa DigiNotar sufrió una intrusión por parte de atacantes que emitieron certificados fraudulentos para Google, Mozilla y dominios gubernamentales. Estos certificados se utilizaron en Irán para realizar ataques de intermediario contra ciudadanos. Como resultado, los principales proveedores de navegadores y sistemas operativos eliminaron inmediatamente DigiNotar de sus almacenes de raíces de confianza, invalidando todos los certificados que DigiNotar había emitido. DigiNotar quebró en pocas semanas. Este incidente demostró que el compromiso de una CA es catastrófico y explica por qué ahora se exigen registros DNS CAA, Certificate Transparency y autenticación multifactor para los sistemas de las CA.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido lo siguiente: las autoridades de certificación vinculan las claves públicas con identidades verificadas; la cadena de confianza va desde la entidad final, pasando por las CA intermedias, hasta una raíz autofirmada; las CA raíz se mantienen fuera de línea en HSM y los sistemas operativos confían previamente en ellas; y la vulneración de una CA (DigiNotar) puede invalidar millones de certificados. A continuación, exploraremos la estructura de los certificados X.509.
Preguntas frecuentes
¿La lección «Autoridades de certificación y cadenas de confianza» es gratis?
Sí — el texto completo de «Autoridades de certificación y cadenas de confianza» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Autoridades de certificación y cadenas de confianza»?
Aprenda cómo las CA raíz, las CA intermedias y los certificados de entidad final forman una jerarquía en la que confían los navegadores y los sistemas operativos. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Autoridades de certificación y cadenas de confianza»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Autoridades de certificación y cadenas de confianza
- Estructura de los certificados X.509
- Ciclo de vida y revocación de certificados
- Casos de uso de PKI: HTTPS, S/MIME y firma de código