Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Extensiones de certificado: restricciones básicas

Las extensiones de certificado son parte integral de la estructura del certificado según el estándar X.509 para certificados de clave pública. Esta estructura se expresa en un lenguaje formal denominado Notación de Sintaxis Abstracta Uno (ASN.1).

Las extensiones de certificado son una parte integral de la estructura del certificado según el estándar X.509 para certificados de clave pública. Esta estructura se expresa en un lenguaje formal llamado Notación de Sintaxis Abstracta Uno (ASN.1).

Existen varias extensiones de certificado en la estructura de un certificado. En este artículo, analizaremos las extensiones de certificado con restricciones básicas. Los detalles correspondientes a las restricciones básicas se pueden encontrar en la siguiente RFC:
www.tools.ietf.org/html/rfc5280#section-4.2.1.9

La extensión del certificado Restricciones básicas tiene la siguiente estructura ASN.1 según el estándar RFC:

id-ce-basicConstraints IDENTIFICADOR DE OBJETO ::= { id-ce 19 }

   Restricciones básicas ::= SECUENCIA {

        cA BOOLEAN PREDETERMINADO FALSO,

        pathLenConstraint ENTERO (0..MÁXIMO) OPCIONAL }

La versión X.500 fue la primera en la que no era posible identificar al sujeto/titular del certificado en la estructura. Posteriormente, se introdujo la estructura estándar X.509, que se mejoró para identificar al sujeto. Los siguientes campos se encuentran en la estructura de Restricciones Básicas:

  1. Tipo de asunto
  2. Longitud de la trayectoria

El tipo de sujeto denota el titular del certificado y puede ser de dos tipos:

  1. Certificado de CA

    El titular de este certificado es un CA

  2. Entidad final

    El titular de este certificado es una entidad final, como un dominio/organización, etc.

La longitud de ruta (aunque es un campo opcional) indica cuántas CA hay bajo una CA. Por ejemplo, una CA con una restricción de longitud de ruta de 0 no puede tener ninguna CA subordinada que pueda emitir certificados a otras entidades finales.

Analicemos los tipos de sujetos como certificados CA.

Los certificados CA se utilizan para los siguientes fines:

  1. Para firmar certificados utilizados en HTTPS y CRL
  2. Para validar/autenticar las firmas en los certificados emitidos

Las restricciones básicas para un certificado CA se pueden encontrar de la siguiente manera

  1. Abra cualquier URL basada en SSL/TLS en el navegador
  2. Haga clic en el icono del candado
  3. Haga clic en “Certificado”
  4. Haga clic en “Detalles”
  5. Seleccione “Restricciones básicas”

tipo de tema como ca


En la captura de pantalla de la CA anterior, se observa claramente que el tipo de sujeto es "CA" y que no hay una longitud de ruta definida para el certificado. Esto significa que el titular del certificado es la CA y que se permiten certificados ilimitados en la cadena de certificados bajo esta CA.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!


La “cadena de certificados” de un certificado se puede encontrar de la siguiente manera:

  1. Abra cualquier URL basada en SSL/TLS en el navegador
  2. Haga clic en el icono del candado
  3. Haga clic en “Certificado”
  4. Haga clic en “Ruta de certificación”

cadena de certificación


De la cadena de certificación en la captura de pantalla, se desprende claramente que hay tres certificados en ella. Los dos primeros son certificados de CA y el tercero es el certificado de entidad final, ya que los certificados de CA son los que se encuentran en la parte superior del orden y el último pertenece a una entidad final.

Analicemos los tipos de sujeto como certificados de entidad final

Los certificados de entidad final se utilizan para autenticar entidades finales (usuario, dispositivo, dominio, etc.) ante los clientes, incluyendo certificados TLS, S/MIME y de cifrado. Los certificados de entidad final se pueden encontrar de la siguiente manera:

  1. Abra cualquier URL basada en SSL/TLS en el navegador
  2. Haga clic en el icono del candado
  3. Haga clic en “Certificado”
  4. 4. Haga clic en “Detalles”

tipo de sujeto como entidad final


En la captura de pantalla, podemos observar que el campo "Tipo de sujeto" es "Entidad final" y el campo "Ninguno" para la longitud de la ruta implica que este certificado no puede utilizarse para emitir/firmar otros certificados. Además, si la restricción básica no está incluida en la estructura del certificado, este se considera, por defecto, un certificado de entidad final.

Analicemos la longitud de la ruta en la imagen a continuación.

longitud de la trayectoria

En el diagrama de la cadena de certificados anterior, el primer certificado especifica una restricción de longitud de ruta de 2, lo que significa que podría haber un máximo de 2 certificados de CA bajo este certificado, además del certificado de entidad final.

A continuación en la jerarquía, el segundo certificado especifica la restricción de longitud de ruta 1. Esta condición también es verdadera porque solo hay un certificado CA bajo este certificado.
El tercer certificado de la lista especifica la restricción de longitud de ruta 0. Esta condición es verdadera ya que no hay ningún certificado CA bajo este certificado.
La restricción de longitud de ruta no se aplica al certificado final, ya que es un certificado de entidad final.

Conclusión

La extensión de certificado "Restricción Básica" es fundamental para restringir que cualquier certificado de entidad final emita o firme otros certificados, ya que esto constituye una infracción de la extensión de certificado "Restricciones Básicas". Solo los certificados emitidos con "Tipo de Sujeto" como "CA" y con el atributo "Longitud de Ruta" podrán emitir o firmar otros certificados.