Web y SEO

Certificado TLS: validación, instalación y renovación

Un certificado TLS vincula una clave pública con una identidad, como el dominio de una web, mediante una firma digital. En HTTPS público, el navegador comprueba el certificado antes de confiar en la conexión. Obtenerlo, instalarlo correctamente y renovarlo son responsabilidades diferentes.

Validación del dominio, instalación en servidor público y de origen y ciclo de renovación con claves privadas protegidas.

De un vistazo

  • El certificado público puede compartirse; la clave privada correspondiente debe seguir siendo secreta.
  • El certificado debe cubrir el hostname que solicita realmente el visitante.
  • La emisión automática no garantiza instalación ni renovación satisfactorias.
  • Una CDN y su origen pueden tener responsabilidades distintas sobre certificados.
  • Supervise la conexión pública, no solo el panel de alojamiento.

Empiece por los nombres y límites de conexión

Enumere direcciones que necesitan conexiones seguras: dominio principal, www, subdominios de cuenta o pago y servicios administrativos. Determine quién controla cada hostname, zona DNS y servidor. El certificado debe cubrir el nombre solicitado antes de ejecutar una redirección HTTPS; redirigir no sustituye un certificado válido en el punto de entrada.

El certificado público contiene información para que los clientes la examinen. Su clave privada correspondiente demuestra posesión durante la conexión y necesita almacenamiento controlado. No confunda estos elementos con la clave de cuenta del cliente de certificados automático. Documente responsabilidades y sustitución para evitar dependencias abandonadas tras un cambio de desarrollador o alojamiento.

Cómo encaja la validación del dominio

La autoridad certificadora exige pruebas de control sobre el dominio. Los clientes automáticos pueden usar un recurso web o registro DNS según el servicio y nombres solicitados. Con HTTP-01, el archivo de comprobación debe estar accesible en el lugar requerido. Firewall, rutas incorrectas o respuestas inconsistentes de varios servidores pueden impedirlo.

DNS-01 demuestra control mediante un registro específico y admite nombres comodín. Puede necesitar permisos API limitados y esperar a que el registro sea visible. Guardar credenciales DNS completas en el servidor web aumenta el daño de una intrusión. Elija un diseño admitido con permisos restringidos en vez de copiar un token de administración general en la configuración.

Elija la cobertura y comprenda los comodines

Un certificado puede contener varios nombres indicados expresamente. Un comodín como *.example.com cubre un nivel determinado de subdominios; no suponga que incluye example.com ni cualquier nombre anidado. Lea la lista real. Validar e instalar comodines puede exigir un procedimiento distinto del certificado automático predeterminado del alojamiento.

La decisión depende de la estructura de la web y de quién renueva. Una web pequeña puede necesitar unos pocos nombres; una aplicación distribuida requiere puntos coordinados. Añadir nombres por precaución puede vincular equipos independientes a una sola renovación. Prefiera un inventario manejable y con finalidad documentada a la mayor cobertura posible.

Instale donde termina realmente TLS

El navegador puede conectar con una CDN, proxy inverso o equilibrador en vez del servidor que guarda el CMS. Esa pieza pública presenta el certificado al visitante. Una conexión protegida distinta hacia el origen puede utilizar otro certificado y confianza. Compruebe ambos límites cuando existan: asegurar uno no configura automáticamente el otro.

Tras instalar, verifique certificado servido públicamente, nombres, validez y cadena completa necesaria. Un archivo guardado o un interruptor verde no prueban que el proceso activo lo haya recargado. Si varios puntos responden al mismo nombre, coordine la instalación para evitar que algunos visitantes reciban todavía un certificado antiguo.

Diseñe la renovación como mantenimiento repetible

La renovación debe conservar acceso a la validación, obtener un certificado nuevo y ponerlo en servicio. Cambios DNS, firewall, credenciales o alojamiento pueden interrumpir un proceso antes correcto. Use las comprobaciones de renovación admitidas y envíe alertas a un contacto operativo mantenido, no a la cuenta personal de un antiguo contratista.

Siga la duración y recomendaciones actuales del emisor; los periodos y políticas pueden cambiar. Supervise lo que reciben los clientes públicos con tiempo para actuar antes de caducar. Mantenga registros útiles sin revelar tokens o claves. Un proceso automatizado necesita éxito observable y una respuesta conocida a fallos, aunque no requiera intervención diaria.

Ejemplo: renovado en disco, caducado en público

El cliente automático renueva el certificado del origen, pero el proxy público conserva la copia anterior. El administrador ve un mensaje de éxito mientras los clientes reciben un aviso de caducidad. La emisión funcionó; la instalación en el punto TLS correcto no. Repetir solo la validación del dominio difícilmente corrige ese fallo concreto.

Identifique el certificado de cada punto relevante y cómo llega la renovación al servicio activo. Aplique la instalación o recarga admitida y compruebe después el hostname público. Preserve la configuración anterior para una reversión autorizada cuando corresponda. Este ejemplo ficticio muestra que la última renovación y la caducidad pública son evidencias distintas.

  • Anote hostname afectado y certificado que presenta públicamente.
  • Compare responsabilidades del punto público y del servidor de origen.
  • Repare validación, instalación o recarga y verifique la conexión pública real.

Complete HTTPS sin políticas precipitadas

Actualice enlaces y recursos a las direcciones HTTPS previstas y compruebe contenido mixto. Redirecciones y metadatos canónicos deben coincidir con la URL elegida. HSTS obliga a los navegadores a usar HTTPS y refuerza conexiones futuras, pero elimina la omisión habitual de errores de certificado. Extenderlo a todos los subdominios exige comprobar su preparación.

No implante políticas amplias HSTS o preload solo para obtener una puntuación. Estabilice HTTPS y renovación, revise subdominios dependientes y requisitos actuales. La gestión de certificados protege la identidad del transporte; permisos, actualizaciones, copias y tratamiento adecuado de datos siguen necesitando responsables y comprobaciones propias.

Preguntas sobre este término

¿Puedo copiar un certificado TLS sin su clave privada?

El servidor que debe demostrar posesión de la clave certificada necesita acceso a la clave privada correspondiente mediante el método de instalación admitido. El certificado público solo no basta. Las plataformas gestionadas pueden guardar la clave internamente, evitando copias manuales. Trate la transferencia como una operación controlada y nunca publique la clave con archivos de la web o capturas de soporte.

¿Por qué falla la renovación automática tras cambiar de alojamiento?

Depende de la ruta de validación e instalación existente. El traslado puede alterar destinos DNS, rutas de comprobación, firewall, permisos API o el componente TLS. Un cliente antiguo puede seguir funcionando en el entorno anterior. Inventaríe el nuevo punto público, configure su validación admitida y compruebe el certificado activo; no confíe en el calendario del proveedor anterior.

¿Un certificado comodín cubre todas las direcciones?

No. La cobertura sigue los nombres concretos y el nivel del comodín. *.example.com no cubre por sí solo example.com ni nombres más profundos arbitrarios. El certificado puede incluir nombres adicionales por separado. Revise el inventario y validación del emisor antes de instalar; comodín no equivale a cobertura ilimitada.

¿Una redirección repara HTTPS?

Una redirección puede conducir una petición HTTP o elegir un hostname canónico después de conectar. Una petición HTTPS necesita primero una conexión TLS válida para el nombre solicitado. Si falla, el navegador puede no recibir la redirección. Configure certificados para las entradas HTTPS necesarias y verifique después redirecciones y direcciones canónicas como pasos distintos.

¿Instalar el certificado basta para proteger la web?

No. Protege una parte importante de la autenticación de conexión y del transporte. Siguen siendo posibles plugins vulnerables, accesos administrativos débiles, cargas inseguras o mala gestión de datos. Mantenga actualizaciones, permisos, copias y supervisión junto con HTTPS. La entrada SSL explica los límites de confianza para visitantes; esta trata las responsabilidades técnicas de validación, instalación y renovación.

Fuentes técnicas

← Todos los términos