0Pricing
Cryptology Academy · Lección

Creación y gestión de cadenas de certificados

Genere CA raíz, CA intermedias y certificados de entidad final con una validación adecuada de la cadena.

Creación y gestión de cadenas de certificados es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Generación de una CA raíz

Una CA raíz es un certificado autofirmado que actúa como ancla de confianza definitiva. La clave privada de la CA raíz debe mantenerse sin conexión (en un sistema aislado de toda red o en un HSM), porque su compromiso pone en riesgo toda la PKI. "openssl req -x509 -new -nodes -key root_key.pem -sha256 -days 3650 -out root_cert.pem" genera un certificado raíz autofirmado válido durante 10 años.

Generación de una CA intermedia

Las CA intermedias están firmadas por la CA raíz y se utilizan para emitir certificados en el día a día. Primero, genere la clave y la CSR de la CA intermedia: "openssl req -new -key intermediate_key.pem -out intermediate.csr". Después, la CA raíz la firma: "openssl x509 -req -in intermediate.csr -CA root_cert.pem -CAkey root_key.pem -CAcreateserial -days 1825 -out intermediate_cert.pem".

Generación de certificados de entidad final

Los certificados de entidad final (certificados hoja) están firmados por la CA intermedia para servidores o clientes específicos. Genere la clave y la CSR del servidor con nombres alternativos del sujeto (SAN) y, después, fírmela con la CA intermedia: "openssl x509 -req -in server.csr -CA intermediate_cert.pem -CAkey intermediate_key.pem -CAcreateserial -extensions v3_req -days 365 -out server_cert.pem".

Por qué las CA intermedias protegen la raíz

La clave privada de la CA raíz se mantiene sin conexión y solo se utiliza para firmar un número reducido de certificados de CA intermedias. Las CA intermedias en línea se encargan de la emisión diaria de certificados. Si una CA intermedia se ve comprometida, puede revocarse y sustituirse sin poner en riesgo la raíz. La clave raíz permanece segura porque nunca se expuso en línea.

El comando openssl ca

El comando "openssl ca" proporciona un flujo de trabajo de CA más completo que "openssl x509 -req". Mantiene una base de datos de certificados (index.txt), asigna números de serie a partir de un archivo de serie y gestiona la generación de CRL. Requiere un archivo de configuración openssl.cnf adecuado, con secciones específicas de la CA que definan la política de certificados y las restricciones de longitud de ruta.

Montaje del archivo de la cadena de certificados

Un archivo completo de cadena de certificados para un servidor web contiene el certificado de entidad final seguido, en orden, por los certificados de las CA intermedias, y termina justo antes del certificado raíz. Los certificados raíz no se incluyen porque los navegadores ya tienen almacenes de raíces preinstalados. Orden de concatenación: "cat server_cert.pem intermediate_cert.pem > chain.pem". Un orden incorrecto provoca fallos durante el handshake TLS.

Verificación de una cadena de certificados

"openssl verify -CAfile root_cert.pem -untrusted intermediate_cert.pem server_cert.pem" verifica la cadena completa. La opción "-untrusted" proporciona los certificados intermedios que forman parte de la cadena, pero que todavía no son de confianza. Si la verificación se realiza correctamente, la salida es "server_cert.pem: OK". Los errores habituales indican que faltan certificados intermedios o que hay certificados expirados.

Problemas habituales de las cadenas

Entre los problemas frecuentes de las cadenas de certificados se incluyen: certificados intermedios ausentes (el servidor envía únicamente el certificado hoja), orden de concatenación incorrecto (el certificado hoja debe ir primero), un certificado intermedio expirado (fácil de pasar por alto, ya que se monitoriza la expiración del certificado hoja), certificados autofirmados que no están en el almacén de confianza y un desajuste de nombres (el SAN del certificado no coincide con el nombre de host). Todos pueden diagnosticarse con "openssl s_client -showcerts".

Formato de contenedor PKCS#12

PKCS#12 (.pfx o .p12) es un formato de contenedor que agrupa la clave privada, el certificado de entidad final y los certificados intermedios en un único archivo cifrado. Para crearlo: "openssl pkcs12 -export -out bundle.pfx -inkey server_key.pem -in server_cert.pem -certfile intermediate_cert.pem". Es necesario para IIS, .NET, los almacenes de claves de Java y muchas aplicaciones empresariales.

Diferencias entre PEM, DER y PFX

PEM es ASCII codificado en Base64, legible, admite varios objetos en un mismo archivo y lo utilizan Apache, nginx y las herramientas de OpenSSL. DER es binario, contiene un objeto por archivo y lo utilizan Java (para importaciones en JKS), Android y algunas herramientas empresariales. PKCS#12/PFX es un contenedor binario cifrado para varios objetos, utilizado por Windows e IIS. Compruebe el formato que espera el sistema de destino antes de realizar el despliegue.

Transparencia de certificados y emisión

Las CA modernas deben registrar todos los certificados emitidos en registros de Transparencia de certificados (CT) antes de entregarlos. Al crear una CA privada para uso interno, no se exige el registro en CT. Sin embargo, los certificados públicos deben incluir marcas de tiempo de certificados firmados (SCT) para que Chrome confíe en ellos. Las CA privadas pueden aplicar sus propias políticas sin requisitos de CT.

Comprobación del orden de la cadena de certificados

Al montar un archivo de cadena de certificados TLS para un servidor nginx, ¿cuál es el orden correcto de concatenación?

Resumen de la lección: gestión de cadenas de certificados

Las CA raíz son autofirmadas, se mantienen sin conexión y solo firman certificados de CA intermedias. Las CA intermedias se encargan de la emisión diaria. Los archivos de cadena contienen primero el certificado hoja y después los certificados intermedios; se omite la raíz. Verifique con "openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem". Los contenedores PKCS#12 agrupan la clave y los certificados para Windows y Java. Un orden incorrecto de la cadena es una causa frecuente de fallos de despliegue que puede diagnosticarse con s_client -showcerts.

Preguntas frecuentes

¿La lección «Creación y gestión de cadenas de certificados» es gratis?

Sí — el texto completo de «Creación y gestión de cadenas de certificados» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Creación y gestión de cadenas de certificados»?

Genere CA raíz, CA intermedias y certificados de entidad final con una validación adecuada de la cadena. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Creación y gestión de cadenas de certificados»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Fundamentos de la línea de comandos de OpenSSL
  2. Creación y gestión de cadenas de certificados
  3. OCSP Stapling y Certificate Transparency
  4. Let's Encrypt y automatización del protocolo ACME
← Volver a Cryptology Academy