Todas las lecciones Read in English

Seguridad a fondo · Unidad 24 · Lección 6 de 14

Certificados: ¿quién puede respaldar a quién?

Comprende claves públicas, emisores y validación sin confundir cifrado e identidad.

10 minlista

Para prepararteActive Directory

Después de esta lección puedes

  • explicar qué vincula un certificado
  • identificar dependencias de emisión y validación
  • separar posesión de clave y autorización

Un servicio muestra un certificado. El candado no significa que todo sea bueno: vincula un nombre o identidad con una clave pública dentro de un sistema de confianza.

Cadena de certificados: Secuencia de certificados firmados que conecta una identidad o clave con una raíz de confianza aceptada.

El emisor verifica → El certificado vincula → El receptor valida1El emisor verifica2El certificado vincula3El receptor valida
La confianza depende de la emisión y de la validación, no de tener un archivo de certificado.

El certificado no es la clave privada

Incluye una clave pública y datos firmados sobre sujeto, emisor y usos. La clave privada asociada se protege. Un protocolo puede demostrar su posesión; copiar el certificado público no concede esa capacidad.

La cadena conecta el certificado con emisores y una raíz aceptada por quien verifica. Esa raíz es una decisión de política local, no una confianza universal.

Validar requiere varias preguntas

Se comprueban la cadena pertinente, firmas, vigencia, identidad prevista y restricciones de uso. El tratamiento de la revocación depende de la aplicación. Comprobar una firma no termina la validación.

La inscripción de certificados también necesita autorización: quién puede solicitar qué identidad, para qué propósito y con qué aprobación. Las plantillas y sus permisos influyen en las afirmaciones que firma el emisor.

Mantén acotada la afirmación

Autenticarse con un certificado no concede automáticamente administración. El servicio relaciona la identidad con permisos. Un certificado TLS ayuda a autenticar el extremo de la conexión, pero no prueba que la aplicación carezca de errores.

Gestiona propietarios, caducidad, renovación, almacenamiento de claves y recuperación. Una caducidad puede causar una interrupción; un emisor mal controlado puede debilitar todo el sistema de confianza.

EXPLORA EL CONCEPTO

Tres comprobaciones, tres significados

Explora qué demuestra cada observación.

La firma es válida

Los datos coinciden con la firma del emisor. Faltan las demás comprobaciones de identidad, vigencia, uso y confianza.

Se demuestra posesión de la clave privada

La parte controla la clave dentro del protocolo. Los permisos se deciden aparte.

El certificado ha caducado

Terminó su vigencia. La renovación y el despliegue deben ser parte de la operación del servicio.

Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.

Llévalo a una decisión

Pregunta quién puede recibir la credencial y qué sistemas la aceptarán. La confianza relaciona emisión y uso.

Revisión resuelta: el certificado corresponde a otro nombre

El archivo ficticio Elm traslada su servicio HTTPS. El cliente valida nombres DNS normalmente, sin excepciones especiales de identidad. Tiene configurado como destino archive.elm.example.

C1: El único nombre DNS alternativo del certificado presentado es old-archive.elm.example. No hay comodines ni otros identificadores coincidentes.

C2: Firmas de cadena, vigencia y uso de autenticación de servidor cumplen la política. La cadena llega a una raíz ya aceptada. Pasan todas las comprobaciones requeridas salvo la comparación con el nombre esperado.

C3: El servidor demuestra posesión de la clave privada asociada durante el protocolo. La propuesta dice: «Aceptar porque el emisor es de confianza».

C4: El responsable aprobó el nuevo nombre. La aplicación permite a LectoresInvestigación leer documentos y reserva la eliminación a MantenimientoArchivo.

Predice¿C2 y C3 justifican aceptar el servicio como archive.elm.example?

No. C1 falla al compararse con el nombre esperado aunque cadena y posesión de clave sean correctas. Las comprobaciones establecen hechos distintos. Añadir el mismo emisor a otro almacén de confianza no aporta el nombre que falta.

La corrección acotada es obtener y desplegar un certificado para el destino aprobado mediante el proceso establecido, y verificar la validación completa del cliente previsto. Redirigir usuarios a otro nombre requeriría un diseño aprobado propio; no debe redefinir silenciosamente la identidad con la que el cliente pretendía comunicarse.

Coinciden la política de emisión y la de uso

En AD Certificate Services, las plantillas ayudan a definir propiedades del certificado y permisos de inscripción. Revisa qué solicitantes autenticados pueden inscribirse, qué información del sujeto se acepta, qué usos se permiten y quién cambia esas reglas. Un permiso de plantilla no demuestra que se emitiera la solicitud ni que toda aplicación la aceptara.

Tener el certificado público no equivale a poseer la clave privada. A la inversa, demostrar control de la clave no demuestra que una persona o servicio merezca todas las operaciones. Incluso tras autenticar correctamente el extremo, C4 distingue lectura y eliminación.

Durante la renovación, sigue por separado el certificado desplegado y la clave protegida. Emitir un reemplazo no prueba que llegue al cliente: el despliegue puede seguir sirviendo el antiguo. La aceptación incluye por ello nombre esperado, resultado de validación en el cliente previsto y permisos de aplicación conservados. Documenta revocación según la política real del cliente, sin suponer que todos los verificadores tratan igual la información de estado no disponible.

Términos que viste

Cadena de certificados

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. C3 demuestra posesión de clave. ¿Qué aportaría copiar únicamente el certificado público?

    Ver la respuesta

    Respuesta correcta: La clave pública y las afirmaciones firmadas, sin prueba de posesión de la privada. Copiar datos públicos no establece control del secreto correspondiente dentro del protocolo.

  2. ¿Qué siguiente paso resuelve el fallo del nombre esperado en C1-C3?

    Ver la respuesta

    Respuesta correcta: Obtener y desplegar un certificado para el destino aprobado y verificar la validación completa del cliente previsto. Resuelve la coincidencia DNS ausente y conserva los requisitos separados de cadena, tiempo, uso y posesión de clave.

  3. Corregido el nombre, alguien de LectoresInvestigación solicita eliminar. ¿Qué indica C4?

    Ver la respuesta

    Respuesta correcta: La aplicación debe denegarlo aunque el extremo se autentique correctamente. C4 reserva la operación a otro rol. Autenticar la conexión no autoriza toda acción de aplicación.

  4. El emisor registra renovación correcta. ¿Qué evidencia falta para cerrar la migración?

    Ver la respuesta

    Respuesta correcta: El cliente previsto recibe y valida el certificado correcto y se conservan los permisos. Relaciona emisión, despliegue y uso mientras mantiene separada la autorización.

Pruébalo

  • EscribePrepara una revisión de C1-C4 con tres decisiones separadas: emisión, validación del extremo y autorización del recurso. Identifica la comprobación que bloquea la migración, propone una corrección acotada y explica por qué copiar el certificado público o añadir una raíz no lo resuelve.
Referencias