Gestión de certificados
Emita, renueve y revoque certificados
Gestión de certificados es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
El ciclo de vida de los certificados
Los certificados no se configuran y se olvidan. Pasan por un ciclo de vida: solicitud, emisión, implementación, supervisión, renovación y revocación.
Gestionar bien este ciclo de vida evita interrupciones y brechas de seguridad.
Generar una clave y una CSR
La emisión comienza con una clave privada y una solicitud de firma de certificado (CSR).
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'Enviar la solicitud de emisión
La CSR se envía a una CA. Después de validar su identidad, la CA devuelve un certificado firmado.
Con las CA basadas en ACME, un cliente como Certbot automatiza todo este paso.
certbot certonly --standalone -d app.example.comImplementar un certificado
Una vez emitidos, el certificado y su cadena completa se instalan en el servidor (servidor web, balanceador de carga, etc.) junto con la clave privada.
La clave privada debe tener permisos estrictos para que solo el servicio pueda leerla.
chmod 600 server.key
chown www-data:www-data server.keySupervisar la caducidad
Los certificados caducados provocan interrupciones repentinas y advertencias en los navegadores. Supervise siempre las fechas de caducidad.
openssl x509 -in server.crt -noout -enddateRenovar certificados
La renovación emite un certificado nuevo antes de que caduque el anterior.
Automatícela. Los clientes ACME pueden renovar sin intervención y volver a cargar el servicio.
certbot renew --quiet --post-hook 'systemctl reload nginx'¿Por qué revocar?
La revocación declara inválido un certificado antes de su caducidad. Debe revocarlo cuando:
- La clave privada se haya visto comprometida.
- El certificado se haya emitido incorrectamente.
- El servicio se haya retirado.
CRL frente a OCSP
Los clientes comprueban la revocación principalmente de dos formas:
- CRL (Certificate Revocation List): una lista publicada de números de serie revocados.
- OCSP (Online Certificate Status Protocol): una consulta en tiempo real sobre el estado de un único certificado.
OCSP stapling
OCSP stapling permite que el servidor obtenga su propia respuesta OCSP firmada y la adjunte al handshake de TLS.
Esto agiliza el proceso y protege la privacidad del usuario, ya que el cliente deja de consultar directamente a la CA.
openssl s_client -connect example.com:443 -statusDuraciones cortas y automatización
La industria avanza hacia los certificados de corta duración (de 90 días o menos).
Las duraciones más cortas limitan los daños de una intrusión no detectada y obligan a mantener una automatización adecuada, lo que reduce la dependencia de una revocación lenta.
Inventario y responsables
Las organizaciones grandes registran cada certificado en un inventario: dónde se encuentra, quién es responsable de él y cuándo caduca.
Los certificados desconocidos o huérfanos son una causa frecuente de interrupciones inesperadas.
Comprobación rápida
Se ha filtrado la clave privada de un servidor. Al certificado aún le quedan 60 días de validez. ¿Qué debería hacer?
Resumen
Ha aprendido a gestionar el ciclo de vida de los certificados de principio a fin.
- Emitirlos mediante una CSR e implementarlos con la cadena completa y claves protegidas.
- Renovarlos automáticamente antes de su caducidad.
- Revocarlos mediante CRL u OCSP cuando las claves se vean comprometidas.
- Mantener un inventario completo.
Siguiente módulo: un análisis detallado de TLS y SSL.
Preguntas frecuentes
¿La lección «Gestión de certificados» es gratis?
Sí — el texto completo de «Gestión de certificados» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Gestión de certificados»?
Emita, renueve y revoque certificados Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Gestión de certificados»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Infraestructura de clave pública
- Autoridades certificadoras
- Cadenas de certificados
- Gestión de certificados