Seguridad a fondo · Unidad 24 · Lección 6 de 14
Certificados: ¿quién puede respaldar a quién?
Comprende claves públicas, emisores y validación sin confundir cifrado e identidad.
Para prepararteActive Directory
Después de esta lección puedes
- explicar qué vincula un certificado
- identificar dependencias de emisión y validación
- separar posesión de clave y autorización
Un servicio muestra un certificado. El candado no significa que todo sea bueno: vincula un nombre o identidad con una clave pública dentro de un sistema de confianza.
Cadena de certificados: Secuencia de certificados firmados que conecta una identidad o clave con una raíz de confianza aceptada.
El certificado no es la clave privada
Incluye una clave pública y datos firmados sobre sujeto, emisor y usos. La clave privada asociada se protege. Un protocolo puede demostrar su posesión; copiar el certificado público no concede esa capacidad.
La cadena conecta el certificado con emisores y una raíz aceptada por quien verifica. Esa raíz es una decisión de política local, no una confianza universal.
Validar requiere varias preguntas
Se comprueban la cadena pertinente, firmas, vigencia, identidad prevista y restricciones de uso. El tratamiento de la revocación depende de la aplicación. Comprobar una firma no termina la validación.
La inscripción de certificados también necesita autorización: quién puede solicitar qué identidad, para qué propósito y con qué aprobación. Las plantillas y sus permisos influyen en las afirmaciones que firma el emisor.
Mantén acotada la afirmación
Autenticarse con un certificado no concede automáticamente administración. El servicio relaciona la identidad con permisos. Un certificado TLS ayuda a autenticar el extremo de la conexión, pero no prueba que la aplicación carezca de errores.
Gestiona propietarios, caducidad, renovación, almacenamiento de claves y recuperación. Una caducidad puede causar una interrupción; un emisor mal controlado puede debilitar todo el sistema de confianza.
EXPLORA EL CONCEPTO
Tres comprobaciones, tres significados
Explora qué demuestra cada observación.
La firma es válida
Los datos coinciden con la firma del emisor. Faltan las demás comprobaciones de identidad, vigencia, uso y confianza.
Se demuestra posesión de la clave privada
La parte controla la clave dentro del protocolo. Los permisos se deciden aparte.
El certificado ha caducado
Terminó su vigencia. La renovación y el despliegue deben ser parte de la operación del servicio.
Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.
Llévalo a una decisión
Pregunta quién puede recibir la credencial y qué sistemas la aceptarán. La confianza relaciona emisión y uso.
Revisión resuelta: el certificado corresponde a otro nombre
El archivo ficticio Elm traslada su servicio HTTPS. El cliente valida nombres DNS normalmente, sin excepciones especiales de identidad. Tiene configurado como destino archive.elm.example.
C1: El único nombre DNS alternativo del certificado presentado es old-archive.elm.example. No hay comodines ni otros identificadores coincidentes.
C2: Firmas de cadena, vigencia y uso de autenticación de servidor cumplen la política. La cadena llega a una raíz ya aceptada. Pasan todas las comprobaciones requeridas salvo la comparación con el nombre esperado.
C3: El servidor demuestra posesión de la clave privada asociada durante el protocolo. La propuesta dice: «Aceptar porque el emisor es de confianza».
C4: El responsable aprobó el nuevo nombre. La aplicación permite a LectoresInvestigación leer documentos y reserva la eliminación a MantenimientoArchivo.
Predice¿C2 y C3 justifican aceptar el servicio como archive.elm.example?
No. C1 falla al compararse con el nombre esperado aunque cadena y posesión de clave sean correctas. Las comprobaciones establecen hechos distintos. Añadir el mismo emisor a otro almacén de confianza no aporta el nombre que falta.
La corrección acotada es obtener y desplegar un certificado para el destino aprobado mediante el proceso establecido, y verificar la validación completa del cliente previsto. Redirigir usuarios a otro nombre requeriría un diseño aprobado propio; no debe redefinir silenciosamente la identidad con la que el cliente pretendía comunicarse.
Coinciden la política de emisión y la de uso
En AD Certificate Services, las plantillas ayudan a definir propiedades del certificado y permisos de inscripción. Revisa qué solicitantes autenticados pueden inscribirse, qué información del sujeto se acepta, qué usos se permiten y quién cambia esas reglas. Un permiso de plantilla no demuestra que se emitiera la solicitud ni que toda aplicación la aceptara.
Tener el certificado público no equivale a poseer la clave privada. A la inversa, demostrar control de la clave no demuestra que una persona o servicio merezca todas las operaciones. Incluso tras autenticar correctamente el extremo, C4 distingue lectura y eliminación.
Durante la renovación, sigue por separado el certificado desplegado y la clave protegida. Emitir un reemplazo no prueba que llegue al cliente: el despliegue puede seguir sirviendo el antiguo. La aceptación incluye por ello nombre esperado, resultado de validación en el cliente previsto y permisos de aplicación conservados. Documenta revocación según la política real del cliente, sin suponer que todos los verificadores tratan igual la información de estado no disponible.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
C3 demuestra posesión de clave. ¿Qué aportaría copiar únicamente el certificado público?
Ver la respuesta
Respuesta correcta: La clave pública y las afirmaciones firmadas, sin prueba de posesión de la privada. Copiar datos públicos no establece control del secreto correspondiente dentro del protocolo.
-
¿Qué siguiente paso resuelve el fallo del nombre esperado en C1-C3?
Ver la respuesta
Respuesta correcta: Obtener y desplegar un certificado para el destino aprobado y verificar la validación completa del cliente previsto. Resuelve la coincidencia DNS ausente y conserva los requisitos separados de cadena, tiempo, uso y posesión de clave.
-
Corregido el nombre, alguien de LectoresInvestigación solicita eliminar. ¿Qué indica C4?
Ver la respuesta
Respuesta correcta: La aplicación debe denegarlo aunque el extremo se autentique correctamente. C4 reserva la operación a otro rol. Autenticar la conexión no autoriza toda acción de aplicación.
-
El emisor registra renovación correcta. ¿Qué evidencia falta para cerrar la migración?
Ver la respuesta
Respuesta correcta: El cliente previsto recibe y valida el certificado correcto y se conservan los permisos. Relaciona emisión, despliegue y uso mientras mantiene separada la autorización.
Pruébalo
- EscribePrepara una revisión de C1-C4 con tres decisiones separadas: emisión, validación del extremo y autorización del recurso. Identifica la comprobación que bloquea la migración, propone una corrección acotada y explica por qué copiar el certificado público o añadir una raíz no lo resuelve.
Referencias
- RFC 5280: Certificate and CRL profile (en inglés)
- RFC 8446: TLS 1.3 (en inglés)
- Wikipedia: Public key infrastructure (en inglés) · Contexto general; consulta las fuentes técnicas para los detalles.
- RFC 9525: identidad del servicio en TLS (en inglés)
- Microsoft: conceptos de plantillas de certificados (en inglés)