- El turno de 47 días
- Lo que esto significa realmente para tu equipo.
- Detecta el riesgo antes de que te detecte.
- Sobrevive al ritmo de renovación con operaciones a granel.
- Automatización que abarca las plataformas que la mayoría de las herramientas olvidan
- Conozca los certificados dondequiera que se encuentren.
- Descubrimiento sin búsqueda manual
- Momentos de inscripción más fluidos
- ¿Qué sigue?
- Cómo actualizar
Si has estado al tanto de las conversaciones sobre gestión de certificados durante el último año, ya sabes que el panorama está cambiando. La duración de los certificados TLS públicos, pilar fundamental del funcionamiento de la web durante más de una década, se está reduciendo drásticamente. La época de «renovarlo una vez al año y olvidarse» ha llegado oficialmente a su fin.
Administrador de CertSecure v3.3 Esta es nuestra versión para esta nueva realidad. Se trata de una serie de cambios deliberados diseñados para ayudar a su equipo a sobrevivir, e idealmente a prosperar, en un mundo donde los certificados caducan cada pocas semanas en lugar de cada 13 meses. Analicemos los cambios, su impacto en sus operaciones y el motivo de su diseño.
CertSecure Manager v3.3 está diseñado para una realidad específica de la industria: Certificado TLS La duración de los certificados se reducirá de 398 a 47 días en los próximos tres años, y la gestión manual de certificados no podrá soportar ese ritmo. Esta actualización incluye 18 nuevas funciones y mejoras orientadas a la mayor frecuencia de renovación.
Las principales incorporaciones son: Riesgo del certificado Perfil que evalúa cada certificado de su inventario, visualización completa de la cadena de confianza, revocación y transferencia de propiedad masivas, renovación automática en todos los agentes de servidor web, integraciones nativas con Google Public CA y ServiceNow, compatibilidad ampliada con Azure Key Vault, incluidos los inquilinos gubernamentales, detección de AWS e IIS CCS y una ruta de automatización ACME con Ansible. Si gestiona certificados TLS a gran escala, esta versión está diseñada para el entorno en el que se avecina.
El turno de 47 días
El 11 de abril de 2025, el CA/Browser Forum, el organismo de la industria que establece las reglas que siguen todos los principales navegadores y CA, aprobó la propuesta SC-081v3, una propuesta originalmente presentada por Apple y respaldada por Sectigo, Google Chrome y Mozilla. La votación se aprobó por 29 votos a favor y 0 en contra, con cinco abstenciones. Los cuatro principales proveedores de navegadores (Apple, Google, Microsoft y Mozilla) votaron a favor, junto con 25 autoridades de certificaciónEntre ellas se incluyen DigiCert, Sectigo, GlobalSign, GoDaddy y Amazon. Cinco autoridades de certificación se abstuvieron, alegando preocupaciones sobre la preparación operativa.
La votación reduce gradualmente la duración de los certificados TLS, pasando del máximo actual de 398 días a tan solo 47 días para 2029. El calendario es el siguiente:
- Marzo 15, 2026: La duración máxima de los certificados TLS se reduce a 200 días, al igual que la reutilización de la validación de control de dominio.
- Marzo 15, 2027: La vida útil máxima se reduce a 100 días, y la reutilización de DCV también se reduce a 100 días.
- Marzo 15, 2029: La vida útil máxima se reduce a 47 días, y el período de reutilización del DCV se reduce a tan solo 10 días.
Ya hemos superado el primer hito. El límite de 200 días está vigente en este momento.
¿Por qué específicamente 47? Equivale a un mes de 31 días, más la mitad de un mes de 30 días, más un día de margen. Suficiente para mantener una frecuencia de renovación mensual razonable sin que sea tan ajustado que los operadores no tengan margen de maniobra.
Lo que esto significa realmente para tu equipo.
Las matemáticas son lo que quita el sueño a la gente. Una organización que gestiona 1,000 certificados tendrá que realizar aproximadamente 7,766 renovaciones al año con el modelo de 47 días. Eso equivale a unas 21 renovaciones diarias, un aumento de ocho veces con respecto a la frecuencia actual.
Hojas de cálculo, recordatorios de calendario, «Bob se encarga de eso». Nada de esto es escalable. El Foro CA/Browser no ha disimulado esto: la incomodidad es deliberada, porque el consenso de la industria es que la automatización ya no es opcional para la seguridad de internet. certificados de 47 días así es como ese mensaje deja de ser opcional.
Existen tres razones reales que explican este acortamiento.
- Limitación del radio de explosión: Si llave privada Si el sistema se ve comprometido, un certificado de 398 días le da al atacante más de un año de uso indebido. Un certificado de 47 días les da, como máximo, unas semanas.
- Solución para el problema de la revocación: La papeleta incluye un largo argumento de que el sistema de revocación de certificados utiliza CRL y OCSP No es fiable, ya que los navegadores suelen ignorar estas funciones. Los plazos de validez cortos son un mecanismo más honesto que la revocación que en realidad no se produce.
- Agilidad criptográfica para la era cuántica: Una menor duración de los datos dificulta las tácticas de "capturar ahora, descifrar después" para los adversarios, y acelera la transición a nuevos algoritmos criptográficos cuando sea necesario. NIST finalizó sus primeros estándares post-cuánticos (ML-KEM, ML-DSA, SLH-DSA) en 2024 y públicos CA ya están realizando pruebas piloto de emisión. Migración fuera RSA y ECDSA Ya no es algo lejano. Un conjunto de certificados que se renuevan cada seis semanas se adapta más rápido que uno que se renueva cada trece meses.
Administrador de CertSecure 3.3 Fue diseñado teniendo en cuenta estas tres realidades. Así es como se refleja esto en el lanzamiento.
Detecta el riesgo antes de que te detecte.
Si va a renovar certificados ocho veces más a menudo, necesita un panel de control que le indique qué certificados presentan problemas antes de que se conviertan en incidentes. Tres cambios en la versión 3.3 trabajan en conjunto para brindarle esa funcionalidad.
Perfil de riesgo del certificado
Ahora, cada certificado de su inventario se califica automáticamente según un perfil de riesgo, y la calificación se muestra como una columna en los listados de su inventario y como un filtro en la búsqueda de certificados. La calificación analiza tres indicadores que históricamente han sido la causa de la mayoría de los problemas en la gestión de certificados:
- Longitud de la clave: Se señalan las claves RSA débiles, las curvas ECDSA obsoletas y cualquier cosa que esté por debajo de los estándares actuales de la industria.
- Algoritmo de firma: Sacando a la luz los sistemas SHA1 que aún resisten, los hashes débiles y cualquier cosa que no sobreviva a la próxima ola de desuso.
- Periodo de validez: Es más importante ahora que nunca, a medida que la industria avanza en la escala de 398 a 200 a 100 a 47 días.
Certificados Se clasifican en cuatro niveles: Seguro, Bajo Riesgo, Alto Riesgo y Grave. Filtrar, ordenar y generar informes sobre estos niveles permite preguntar «muéstrame todos los certificados Graves en producción» y obtener una respuesta en segundos, en lugar de tener que ejecutar un script de descubrimiento y crear una tabla dinámica en Excel. Además, proporciona la información necesaria cuando un auditor pregunta cómo se gestiona el riesgo criptográfico.
Visualización de la cadena de confianza del certificado
Cuando falla el protocolo de enlace TLS, la causa suele ser algo trivial relacionado con la cadena. Falta un intermediario, la cadena está en el orden incorrecto, la raíz está obsoleta. CertSecure Ahora permite visualizar la cadena de confianza completa para cada certificado gestionado, directamente desde la vista de detalles del certificado.
Los certificados raíz e intermedios son accesibles directamente en la pantalla, y cada elemento de la cadena es clicable, lo que permite acceder a los metadatos sin salir de ella. Para certificados de terceros, el sistema admite la creación y descarga de la cadena completa, evitando así la necesidad de buscar certificados intermedios en diferentes portales de CA al implementarlos en un nuevo entorno.
Mediciones de ping y del sistema de CA
Dos funciones que a menudo se pasan por alto completan la información sobre la visibilidad. Una nueva función de comprobación de estado de las CA en la página de administración de CA permite supervisar si cada CA conectada es accesible y funciona correctamente. Esto resulta útil tanto para diagnosticar inscripciones fallidas como para detectar de forma proactiva las interrupciones de las CA antes de que las detecten los usuarios.
La nueva pestaña Métricas en Configuración le ofrece monitorización en tiempo real de la CPU, el disco y la RAM para cada componente de CertSecure: agentes de automatización, conectores de CA y nodos de administración. Puede añadir o eliminar máquinas de la vista para centrarse en lo que realmente importa para su entorno. Cuando la automatización es la base de su estrategia de renovación, es fundamental que dicha base funcione correctamente.
Sobrevive al ritmo de renovación con operaciones a granel.
Dos funciones muy solicitadas llegan en la versión 3.3, y juntas probablemente representarán el mayor avance en productividad desde el primer día para la mayoría de los equipos.
Revocación masiva
Ahora puedes revocar varios certificados a la vez en una sola operación. Si alguna vez has vivido una situación similar, te resultará evidente su utilidad.
- Eventos clave que comprometen la seguridad: Si un HSM Si el almacén de claves se ve comprometido, debe revocarlo de forma rápida y completa, no un certificado a la vez.
- Eventos de desconfianza en California: Si se elimina una CA del almacén raíz (sucede, pregúntenle a cualquiera que haya vivido la experiencia de DigiNotar, Symantec o cualquiera de los ejemplos más recientes), es necesario eliminar los certificados afectados de inmediato.
- Limpieza rutinaria: Certificados de prueba obsoletos, servicios retirados, entornos antiguos. Revoquémoslos en masa y sigamos adelante.
Transferencia de propiedad masiva
Los registros de propiedad de certificados cambian constantemente. La gente se va, los equipos se reorganizan y las aplicaciones se reasignan. En la versión 3.3, puedes transferir la propiedad de varios certificados a la vez. Esta función parece insignificante hasta que pasas dos días revisando los registros de certificados individualmente para actualizar el correo electrónico del propietario después de una reorganización.
Ambas características ya resultaban útiles en un mundo de 398 días. En un mundo de 47 días, son imprescindibles.
Automatización que abarca las plataformas que la mayoría de las herramientas olvidan
La automatización solo funciona si funciona en todas partes, y tradicionalmente, las herramientas de automatización han sido muy eficaces contra objetivos sencillos y muy débiles contra los más complejos. CertSecure 3.3 soluciona algunas de las deficiencias más solicitadas.
Automatización de renovaciones para Citrix NetScaler, JBoss EAP y Wildfly.
La automatización integral de la renovación de certificados ahora se extiende a Citrix NetScaler, JBoss EAP y Wildfly. Fundamentalmente, la automatización gestiona la recuperación de la cadena de certificados como parte del flujo de renovación, de modo que el agente obtiene los certificados intermedios correctos y los inserta en el almacén de claves o la configuración adecuados, sin que los usuarios tengan que descargar los paquetes de la cadena por separado e integrarlos manualmente. Este último detalle es más importante de lo que parece: una configuración incorrecta de la cadena es una de las causas más comunes de fallos en las implementaciones.
Renovación sin intervención manual en todos los agentes de servidor web
Todos los agentes de renovación de servidores web de CertSecure ahora admiten la renovación automática. Esto significa que la renovación de un certificado puede realizarse sin intervención humana, desde la inscripción en la CA hasta la entrega, instalación y reinicio del servicio. Este es el único modelo sostenible cuando se renueva cada seis o siete semanas.
Gestión del estado deseado de Ansible con el módulo ACME
Para entornos que prefieren la infraestructura como código, la versión 3.3 introduce una nueva ruta de automatización utilizando Ansible. CUMBRE Módulo. En la configuración de Ansible, usted declara el estado deseado de sus certificados, y el sistema se encarga de obtener y renovar certificados TLS de cualquier CA compatible con ACME, manteniendo el estado desplegado real alineado con el declarado. Es el modelo ideal para equipos que ya utilizan Ansible a gran escala.
Conozca los certificados dondequiera que se encuentren.
CertSecure 3.3 amplía el universo de CA, bóvedas y sistemas que puede administrar de forma nativa.
Integración con Google Public CA
Google Public CA ahora es una CA integrada de primera clase. La gestión completa del ciclo de vida (emisión, renovación, revocación, inventario) funciona con Google Public CA igual que con sus otras CA. Para organizaciones que utilizan GCP Si se buscan servicios o se desea una opción adicional de CA pública, esto elimina una brecha de integración significativa.
La aplicación ServiceNow ya está disponible en la tienda.
La aplicación CertSecure Certificate Management para ServiceNow ya está disponible en la tienda oficial de ServiceNow. Esto es mucho más importante de lo que parece: la mayoría de los flujos de trabajo de certificados empresariales ya se gestionan mediante tickets de ITSM. La integración permite a los usuarios solicitar, registrar, generar y descargar certificados desde su flujo de trabajo de ServiceNow existente, en lugar de tener que aprender a usar un nuevo portal. Menos complicaciones, procesamiento más rápido y menos tickets pendientes porque alguien no sabía qué herramienta usar.
Azure Key Vault: inquilinos gubernamentales y carga con un solo clic
Azure Key Vault El apoyo se ha extendido en dos direcciones importantes.
- Los inquilinos del gobierno ahora reciben apoyo, Con control de acceso basado en roles (RBAC) completo para la carga de certificados. Esto es fundamental para los clientes del sector público y regulado que operan en Azure Government.
- Carga con un solo clic Permite insertar certificados en Azure Key Vault, ya sea en el momento de la inscripción o para cualquier certificado ya inscrito. Lo que antes requería varios pasos manuales, ahora se realiza con un solo botón.
DigiCert: períodos de validez personalizados
Los clientes de DigiCert ahora pueden especificar un período de validez personalizado al registrarse. Un pequeño cambio, solicitado con frecuencia y particularmente relevante a medida que la industria reduce gradualmente la vida útil de las licencias. La decisión de "adaptar la renovación a la ventana de implementación" se está volviendo más compleja.
Descubrimiento sin búsqueda manual
No se puede gestionar lo que no se encuentra. CertSecure 3.3 introduce dos mejoras importantes.
- Descubrimiento en la nube de AWS Ahora está habilitado. Los certificados que se encuentran en AWS, incluidos ACMLos sistemas de gestión de identidades y accesos (IAM) y los balanceadores de carga se pueden incorporar automáticamente al inventario de CertSecure en lugar de realizar un seguimiento por separado.
- Descubrimiento de tiendas IIS CCS Ahora es compatible. Para entornos con gran cantidad de Windows que utilizan el Almacén Centralizado de Certificados de IIS, los certificados en los recursos compartidos de CCS ahora se pueden inventariar de forma nativa.
Una vez que los certificados se encuentran en el inventario, los certificados de terceros aparecen en su propio contenedor visible en Inventario → CertSecure, y se pueden filtrar mediante el filtro Tipo de certificado. Puede realizar las mismas operaciones que con los certificados gestionados internamente: descargar, ver la cadena, enviar por correo electrónico y cambiar de contenedor. Esto resuelve una de las deficiencias recurrentes en la gestión de certificados. En concreto, el problema de «tenemos algunos certificados de CA externas y los gestionamos en una hoja de cálculo aparte».
La función de informes también incorpora un nuevo filtro de plantillas en los informes de inventario y caducidad, lo que permite segmentar el inventario por plantilla de certificado. Esto resulta útil en entornos con muchas plantillas que cumplen diferentes funciones, donde la pregunta clave es: "¿Cuántos certificados de plantilla de mi servidor web caducan en 30 días?".
Y si alguna vez has dedicado diez minutos a buscar una sección específica en las páginas de documentación, ahora la documentación de la interfaz de usuario incluye una función de búsqueda integrada.
Momentos de inscripción más fluidos
Un par de cambios pequeños pero realmente útiles.
Descarga de PFX con carga de clave privada para la inscripción en CSR. Cuando te inscribas a través de RSE, ahora puedes cargar tu clave privada durante el proceso de inscripción y tener CertSecure Genera un archivo PFX descargable. Para los destinos que requieren PFX (y aún hay muchos), esto evita tener que ejecutar un paso adicional de openssl en tu ordenador portátil.
Entrega del certificado DigiCert por correo electrónico Se ha corregido un caso límite conocido y se han solucionado algunos errores adicionales en el proceso de inscripción. También se ha corregido el comportamiento de la opción "ignorar plantilla".
¿Qué sigue?
Una breve nota sobre hacia dónde nos dirigimos, porque el trabajo no termina con este lanzamiento.
Profundidad de automatización continua Este es el tema principal. A medida que los certificados de 100 días se conviertan en el estándar en marzo de 2027, agregaremos más destinos de implementación y patrones de orquestación más sofisticados. Si hay alguna plataforma en su infraestructura que aún no automatizamos, háganoslo saber. Sus comentarios nos ayudan a definir la hoja de ruta.
Preparación para la criptografía postcuántica es el segundo. El perfil de riesgo, la renovación sin intervención y la base de orquestación en 3.3 son lo que hacen que un futuro Migración PQC Es factible. Cuando se puede renovar toda una flota automáticamente, el cambio de algoritmos se convierte en una simple modificación de configuración en lugar de un proyecto que dure varios trimestres. Las capacidades explícitas de PQC están en desarrollo, y compartiremos más información en próximas versiones a medida que el ecosistema de CA públicas estandarice sus prácticas de emisión de PQC.
Expansión del descubrimiento es la tercera. AWS Cloud Discovery e IIS CCS se suman a la lista de descubrimiento en la versión 3.3, pero aún quedan más almacenes de certificados en la nube y locales por cubrir. Estamos trabajando en ello.
Cómo actualizar
CertSecure Manager v3.3 ya está disponible. Si ya utiliza una versión reciente, la actualización es sencilla. Su equipo de consultoría de cifrado le guiará a través de las consideraciones específicas de su entorno y la secuencia de implementación para entornos de alta disponibilidad.
Si aún no estás en Administrador de CertSecureEl momento oportuno es crucial. El cambio de certificados de 200 días a certificados de 100 días se implementará en marzo de 2027, en menos de un año. Las organizaciones que esperen hasta que los certificados de 47 días sean obligatorios en 2029 para comenzar a automatizar lo harán bajo presión. Las organizaciones que construyan una base de automatización sólida ahora, durante las fases de 200 y 100 días, llegarán a 2029 con una infraestructura ya operativa.
Si alguna de las características anteriores parece resolver un problema con el que has estado viviendo, ponte en contacto con nosotros. Consultoría de cifrado Equipo para realizar un recorrido por su entorno.
Y, como siempre, gracias a todos los clientes que abrieron una incidencia, hicieron preguntas difíciles o insistieron en que la solución alternativa existente no era aceptable. Gran parte de lo que incluye la versión 3.3 se debe a ustedes.
- El turno de 47 días
- Lo que esto significa realmente para tu equipo.
- Detecta el riesgo antes de que te detecte.
- Sobrevive al ritmo de renovación con operaciones a granel.
- Automatización que abarca las plataformas que la mayoría de las herramientas olvidan
- Conozca los certificados dondequiera que se encuentren.
- Descubrimiento sin búsqueda manual
- Momentos de inscripción más fluidos
- ¿Qué sigue?
- Cómo actualizar
