Cómo obtienen certificados SSL los sitios web
Recorra el proceso de emisión de certificados, desde el CSR hasta la validación y el despliegue.
Cómo obtienen certificados SSL los sitios web es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.
La jerarquía de las autoridades certificadoras
El sistema de confianza de los certificados es jerárquico. Las CA raíz están autofirmadas e integradas en los sistemas operativos y los navegadores. Las CA intermedias están firmadas por las CA raíz y realizan la emisión efectiva de certificados.
Esta estructura de dos niveles mantiene las claves privadas de las CA raíz fuera de línea y aisladas físicamente. Si una CA intermedia se ve comprometida, sus certificados pueden revocarse sin necesidad de modificar las anclas de confianza de las CA raíz.
Proceso de validación del dominio
Para obtener un certificado DV, el solicitante debe demostrar que controla el dominio. Existen tres desafíos ACME estándar: desafío DNS (añadir un registro TXT al DNS del dominio), desafío HTTP (colocar un archivo específico en una URL específica) y desafío TLS-ALPN (servir un certificado específico durante la negociación TLS).
Los tres métodos confirman que el solicitante controla el DNS del dominio o el servidor web de ese dominio. Esto impide que alguien obtenga un certificado para un dominio que no controla.
El protocolo ACME
ACME (Automatic Certificate Management Environment, RFC 8555) es el protocolo que utilizan Let's Encrypt y la mayoría de las CA modernas. Automatiza todo el ciclo de vida del certificado: desafío, validación, emisión y renovación.
ACME permite que los servidores web obtengan y renueven certificados automáticamente, sin intervención humana. Certbot, acme.sh y la mayoría de los servidores web incorporan clientes ACME, lo que hace que la gestión de certificados requiera muy poco mantenimiento.
Creación de un CSR
Una solicitud de firma de certificado (CSR) es un bloque de datos que contiene la clave pública del solicitante y la información sobre la entidad (nombre de dominio, organización y país). El CSR se firma con la clave privada correspondiente para demostrar que se posee dicha clave.
La CA valida el CSR, verifica la prueba de control del dominio y emite un certificado que vincula la clave pública del CSR con el nombre de dominio validado. La clave privada nunca sale del servidor.
Campos del certificado
Un certificado X.509 contiene: Subject (la identidad certificada), Subject Alternative Names (SAN, nombres de dominio adicionales), Issuer (la CA que lo firmó), Validity period (Not Before y Not After), Public Key y algoritmo, y la firma digital de la CA.
Los certificados modernos usan SANs en lugar del antiguo campo Common Name para los nombres de dominio. Un certificado puede incluir varios dominios en su campo SAN, lo que permite que un solo certificado cubra varios dominios relacionados.
Certificados gratuitos de Let's Encrypt
Let's Encrypt, creada en 2016 por Internet Security Research Group, emite certificados DV gratuitos mediante desafíos ACME totalmente automatizados. Ha emitido más de tres mil millones de certificados, acelerando considerablemente la adopción de HTTPS.
Los certificados de Let's Encrypt son válidos durante 90 días (un período más corto que el de los certificados de las CA comerciales) y deben renovarse con regularidad. El período de validez corto es intencionado: limita la exposición si un certificado se ve comprometido y fomenta la automatización.
Las CA comerciales y su valor
Las CA comerciales, como DigiCert, Sectigo y GlobalSign, cobran por los certificados, pero ofrecen servicios adicionales: validación OV y EV (con verificación de la identidad de la organización), certificados de varios años, cobertura de garantía por emisión incorrecta y asistencia al cliente.
Para las organizaciones que necesitan certificados OV o EV, requieren períodos de validez más largos o necesitan garantías comerciales y SLA, las CA comerciales ofrecen un valor que los proveedores gratuitos de certificados DV no ofrecen.
Certificados wildcard
Un certificado wildcard cubre un dominio y todos sus subdominios directos. Un certificado para *.example.com cubre mail.example.com, www.example.com y api.example.com, pero no sub.mail.example.com.
Los certificados wildcard son prácticos para las organizaciones con muchos subdominios. Sin embargo, la misma clave privada protege todos los subdominios, por lo que poner en riesgo un servidor compromete el certificado de todos los subdominios cubiertos.
Certificados SAN multidominio
Un certificado de Subject Alternative Names (SAN), también denominado certificado multidominio o UCC, enumera explícitamente varios nombres de dominio. A diferencia de los certificados wildcard, cubre dominios específicos y enumerados, no un patrón.
Los certificados SAN se utilizan habitualmente para propiedades relacionadas: un certificado podría cubrir example.com, www.example.com, app.example.com y example.io. Cada dominio requiere una validación independiente, pero un solo certificado los cubre todos.
Fijación de certificados y HPKP
La fijación de certificados indica a un cliente que acepte únicamente certificados o claves públicas específicos para un dominio determinado e ignore los certificados firmados por una CA que no reconozca. Esto evita ataques que utilizan certificados emitidos por CA fraudulentas.
HTTP Public Key Pinning (HPKP) era un mecanismo de los navegadores para la fijación de certificados. Se dejó de usar y se eliminó de los navegadores en 2019 porque una configuración incorrecta podía bloquear permanentemente el acceso de los usuarios a un sitio. Actualmente, Certificate Transparency es el mecanismo preferido para detectar el uso indebido de certificados.
Revocación de certificados: OCSP y CRL
Cuando un certificado se ve comprometido, la CA puede revocarlo antes de que caduque. La Certificate Revocation List (CRL) es una lista de números de serie de certificados revocados que los clientes pueden descargar y comprobar.
OCSP (Online Certificate Status Protocol) permite realizar comprobaciones de revocación en tiempo real para cada certificado. El stapling de OCSP mejora la privacidad y el rendimiento: el servidor obtiene previamente una respuesta OCSP firmada y la incluye en el handshake TLS, de modo que el navegador no necesita ponerse en contacto con la CA.
Cuestionario sobre la validación de certificados
Compruebe sus conocimientos sobre los tipos de validación de certificados.
Conclusiones clave: obtención de certificados SSL
Los certificados se emiten mediante una jerarquía de CA en la que las CA raíz firman las CA intermedias, que emiten los certificados de entidad final. Los certificados DV verifican únicamente el control del dominio; los certificados OV y EV verifican la identidad de la organización.
ACME automatiza la emisión y renovación de certificados. Let's Encrypt emite certificados DV gratuitos válidos durante 90 días. Los certificados wildcard cubren todos los subdominios directos. Los registros de Certificate Transparency proporcionan registros auditables de todos los certificados emitidos.
Aprende Cryptology Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 67
- Lecciones
- 261
Preguntas frecuentes
¿La lección «Cómo obtienen certificados SSL los sitios web» es gratis?
Sí — el texto completo de «Cómo obtienen certificados SSL los sitios web» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Cómo obtienen certificados SSL los sitios web»?
Recorra el proceso de emisión de certificados, desde el CSR hasta la validación y el despliegue. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cryptology Academy?
No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Cómo obtienen certificados SSL los sitios web»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?
Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- El icono del candado: qué significa realmente
- Cómo obtienen certificados SSL los sitios web
- Advertencias de certificados TLS y qué hacer
- Riesgos de degradación de HTTP y contenido mixto