- ¿Qué es PKI en AWS?
- ¿Cómo funciona el control de claves nativas frente al control de claves externas para AWS PKI?
- ¿Cómo deberÃa estructurarse la gestión de identidades y accesos (IAM) para la infraestructura de clave pública (PKI) de AWS?
- ¿Cuáles son las caracterÃsticas actuales de los certificados de AWS Certificate Manager?
- ¿Cómo se debe gestionar la rotación y renovación de certificados en AWS?
- ¿Qué información deberÃa registrar para AWS PKI?
- ¿Cuánto cuesta AWS PKI?
- ¿Cómo es una arquitectura PKI multi-nube?
- ¿Cuáles son las limitaciones de AWS PKI?
- Lista de verificación para la toma de decisiones: Cómo elegir el servicio PKI de AWS adecuado
- ¿Qué recomendarÃa Encryption Consulting?
- Preguntas frecuentes
La infraestructura de clave pública (PKI) en AWS funciona mediante dos servicios: AWS Certificate Manager (ACM) para certificados TLS públicos y ACM Private CA para la jerarquÃa de autoridad de certificación propia de la organización. Esto es importante porque la vigencia de los certificados públicos se está reduciendo rápidamente debido a las nuevas normativas del sector, hasta alcanzar los 198 dÃas a partir de febrero de 2026 y con una previsión de 47 dÃas para 2029, lo que hace inviable la gestión manual de certificados. Acción recomendada: utilice la renovación automática gratuita de ACM para certificados públicos y ACM Private CA para la PKI interna, y automatice todo lo demás ahora, en lugar de esperar a que entre en vigor el próximo perÃodo de validez reducido.
Puntos Clave
- AWS Certificate Manager (ACM) emite y renueva automáticamente certificados TLS públicos para los servicios integrados de AWS sin coste alguno; ACM Private CA permite a una organización gestionar su propia jerarquÃa de autoridad de certificación para uso interno.
- La validez de los certificados públicos se redujo a un valor predeterminado de 198 dÃas el 18 de febrero de 2026, tras la orden del CA/Browser Forum que limitaba la validez a 200 dÃas a partir del 15 de marzo de 2026, con recortes adicionales a 100 dÃas en marzo de 2027 y a 47 dÃas en marzo de 2029.
- ACM Private CA ofrece dos modalidades de precios: una de uso general (400 dólares por CA al mes, con cualquier perÃodo de validez) y otra de certificados de corta duración (50 dólares por CA al mes, con certificados limitados a 7 dÃas), además de las tasas de emisión por certificado.
- Los certificados ACM no se pueden exportar de forma predeterminada; los certificados públicos exportables y los certificados importados mediante BYOK conllevan tarifas separadas por certificado, además de los costos subyacentes de los recursos de AWS.
- Las polÃticas de IAM y el registro de CloudTrail rigen y auditan quién puede solicitar, exportar o administrar certificados y CA privadas, independientemente de los propios certificados.
Publicado: agosto de 2020. Actualizado: agosto de 2026. Revisado por el equipo de servicios PKI de Encryption Consulting.
Para obtener un análisis completo de las mejores prácticas operativas especÃficas de ACM, consulte AWS Certificate Manager (ACM) – Mejores prácticas . Para obtener información más detallada sobre cómo administrar su propia jerarquÃa de CA en AWS, consulte AWS Certificate Manager Private CA. Para ver cómo se compara la infraestructura de clave pública (PKI) en las distintas nubes, consulte ¿Qué es la arquitectura de PKI basada en la nube?
¿Qué es PKI en AWS?
La infraestructura de clave pública (PKI) en AWS se basa en AWS Certificate Manager (ACM), el servicio que crea, administra e implementa certificados y claves SSL/TLS X.509 públicos y privados. Los certificados autentican la identidad de un sitio web o recurso privado y protegen los datos que fluyen hacia él. Los certificados compatibles con AWS pueden provenir de dos vÃas: ACM emite un certificado público directamente o una organización administra su propia autoridad de certificación privada a través de ACM Private CA y emite certificados desde ella.
¿Cómo funciona el control de claves nativas frente al control de claves externas para AWS PKI?
AWS PKI ofrece varios modelos sobre cómo se genera y se almacena el material de clave subyacente de un certificado:
| Modelo | Cómo funciona | Mejor ajuste |
|---|---|---|
| Certificados públicos de ACM (nativos) | AWS genera y gestiona el par de claves y el certificado; se utiliza con servicios integrados como CloudFront, Elastic Load Balancing y API Gateway. | Sitios web y servicios públicos con un tráfico significativo que necesitan certificados gratuitos de renovación automática. |
| ACM Private CA, de propósito general (nativo) | Una organización gestiona su propia jerarquÃa de CA dentro de AWS, con cualquier perÃodo de validez de certificado. | Infraestructura de clave pública (PKI) interna para autenticar usuarios, aplicaciones, servicios y dispositivos; los certificados no se pueden utilizar en internet pública. |
| ACM Private CA, modo de corta duración (nativo) | La misma jerarquÃa de CA privada, restringida a certificados con una validez de hasta 7 dÃas, a un coste mensual inferior. | Cargas de trabajo efÃmeras y de gran volumen (contenedores, malla de servicios) que, de todos modos, reemiten certificados con frecuencia. |
| Certificados importados (BYOK) | Un certificado de terceros y su material clave se importan a ACM para su uso con los servicios integrados de AWS. | Organizaciones que ya adquieren certificados de una CA externa y desean automatizar la implementación en AWS. |
| Firma cruzada de CA externa / Almacén de claves externo KMS | La raÃz de una CA privada permanece en manos de una autoridad externa controlada por la organización, o bien las claves de cifrado que respaldan el propio AWS KMS son gestionadas por un administrador de claves externo (XKS). | En entornos regulados donde un organismo regulador o un contrato exige que AWS nunca conserve la raÃz autorizada ni el material clave. |
Utilice por defecto los certificados públicos gratuitos de ACM para todo lo que esté expuesto a Internet, y la CA privada de ACM para la infraestructura de clave pública interna; reserve BYOK o la firma cruzada externa para una procedencia especÃfica o un requisito normativo.
¿Cómo deberÃa estructurarse la gestión de identidades y accesos (IAM) para la infraestructura de clave pública (PKI) de AWS?
- Conceda los permisos de solicitud y exportación de certificados por separado, ya que exportar la clave privada de un certificado es una operación de riesgo considerablemente mayor que solicitarla para su uso con un servicio integrado.
- El alcance de los permisos administrativos de ACM Private CA (crear o eliminar una CA) se limita a un grupo pequeño y especÃfico, separado del conjunto más amplio de identidades autorizadas para solicitar certificados a esa CA.
- Utilice polÃticas basadas en recursos en la CA privada para controlar qué cuentas y servicios de una organización pueden emitir certificados desde ella.
- Revise las polÃticas de IAM que otorgan permisos de ACM y CA privadas con la misma frecuencia que otras revisiones de acceso a producción.
¿Cuáles son las caracterÃsticas actuales de los certificados de AWS Certificate Manager?
| CaracterÃstica | Detail |
|---|---|
| Validación de dominio | Los certificados ACM se validan mediante el dominio; el campo de asunto identifica un nombre de dominio, validado por correo electrónico o DNS. |
| Periodo de validez | 198 dÃas por defecto a partir del 18 de febrero de 2026 (anteriormente 395 dÃas), tras el lÃmite de 200 dÃas establecido por el CA/Browser Forum, que entró en vigor el 15 de marzo de 2026. |
| renovación gestionada | ACM renueva automáticamente los certificados que cumplen los requisitos, aproximadamente 45 dÃas antes de su vencimiento para el perÃodo de validez más corto. |
| Confianza en el navegador y la aplicación | Compatible con los principales navegadores (Chrome, Edge, Firefox, Safari) y con Java. |
| Nombres de dominio múltiples | Cada certificado incluye un nombre de dominio completamente cualificado (FQDN), con la posibilidad de añadir nombres adicionales. |
| Nombres comodÃn | Un asterisco (*) en el nombre de dominio protege varios sitios del mismo dominio con un solo certificado. |
| Algoritmos soportados | RSA de 2048 bits y 4096 bits (RSA_2048, RSA_4096), y curva elÃptica P-256 y P-384 (EC_prime256v1, EC_secp384r1). |
¿Cómo se debe gestionar la rotación y renovación de certificados en AWS?
La renovación automática de ACM gestiona la mecánica de los servicios integrados, pero el perÃodo de validez subyacente se va reduciendo según un calendario publicado por el sector, por lo que un proceso de renovación manual basado en un calendario no podrá mantenerse al dÃa:
| Fecha | Validez máxima del certificado público |
|---|---|
| Marzo 15, 2026 | 200 dÃas (el plazo predeterminado de ACM se redujo a 198 dÃas el 18 de febrero de 2026). |
| Marzo 15, 2027 | 100 dÃas |
| Marzo 15, 2029 | 47 dÃas |
Para 2029, un dominio que actualmente se renueva manualmente necesitará aproximadamente ocho veces más renovaciones al año. Para los certificados emitidos por ACM Private CA, conviene adoptar deliberadamente el modo de certificado de corta duración (7 dÃas de validez) para cargas de trabajo que ya reemiten credenciales con frecuencia, como contenedores y sidecars de malla de servicios, en lugar de considerar la corta duración simplemente como una restricción impuesta externamente.
¿Qué información deberÃa registrar para AWS PKI?
- Eventos de AWS CloudTrail para cada solicitud de certificado, exportación, renovación y acción del ciclo de vida de la CA privada (crear, eliminar, deshabilitar).
- Informes de auditorÃa de ACM Private CA, que enumeran todos los certificados emitidos por una CA determinada para su revisión de cumplimiento.
- Alertas de vencimiento y renovación de certificados Gracias a Amazon CloudWatch, se detecta un fallo en la renovación antes de que caduque el certificado.
¿Cuánto cuesta AWS PKI?
Los certificados públicos aprovisionados a través de ACM para su uso con servicios integrados de AWS son gratuitos; una organización solo paga por los recursos subyacentes de AWS. Los certificados públicos exportables cuestan $7 por nombre de dominio totalmente calificado y $79 por certificado comodÃn, ambos reducidos de $15 y $149 respectivamente con el cambio de validez de febrero de 2026. ACM Private CA tiene dos niveles de precios: modo de propósito general a $400 por CA al mes (cualquier perÃodo de validez) o modo de certificado de corta duración a $50 por CA al mes (certificados con un lÃmite de 7 dÃas), más tarifas de emisión por certificado que se reducen a medida que aumenta el volumen mensual (tan bajas como $0.001 cada una por encima de 10,000 certificados al mes para propósito general, o una tarifa fija de $0.058 cada una para el modo de corta duración). Confirme las tarifas actuales en las páginas de precios de AWS antes de presupuestar una implementación a gran escala de CA privada.
¿Cómo es una arquitectura PKI multi-nube?
Cada nube principal gestiona su propio servicio de autoridad de certificación (ACM Private CA en AWS, Certificate Authority Service en GCP e integración con autoridades de certificación respaldadas por Key Vault en Azure), y ninguna de ellas emite ni confÃa de forma nativa en la jerarquÃa de autoridades de certificación privadas de otra. Una arquitectura PKI multi-nube coherente designa la autoridad de certificación privada de una nube como raÃz de confianza a la que se subordinan las demás, o bien mantiene una raÃz empresarial independiente fuera de cualquier nube y emite autoridades de certificación subordinadas en cada una.
Consulte ¿Qué es la arquitectura PKI basada en la nube? para obtener un análisis completo de las diferencias en la arquitectura PKI entre AWS, GCP y Azure.
¿Cuáles son las limitaciones de AWS PKI?
- Los certificados emitidos por ACM Private CA no se pueden utilizar en internet; solo son válidos para la autenticación interna.
- El cambio generalizado en el sector hacia periodos de validez de certificados más cortos implica que cualquier proceso manual de gestión de certificados quedará obsoleto en los próximos ciclos de renovación.
- La modalidad de propósito general de ACM Private CA tiene una tarifa mensual fija considerablemente más alta que la modalidad de corta duración, lo cual debe sopesarse con las necesidades reales del perÃodo de validez.
- La renovación automática de ACM solo se aplica a los certificados utilizados con servicios integrados de AWS; los certificados exportados requieren que la organización gestione la renovación por sà misma.
Lista de verificación para la toma de decisiones: Cómo elegir el servicio PKI de AWS adecuado
- Utilice los certificados públicos gratuitos de ACM para cualquier servicio con acceso a Internet que se ejecute a través de un servicio integrado de AWS.
- Implementar una CA privada de ACM para la autenticación interna de usuarios, aplicaciones, servicios y dispositivos.
- Elija el modo de CA privada de propósito general o de corta duración en función del perÃodo de validez real que necesiten sus cargas de trabajo, no por defecto.
- Automatice ahora la gestión del ciclo de vida de los certificados, antes de que entre en vigor el lÃmite de 100 dÃas en marzo de 2027.
- Separe los permisos de solicitud de certificados de los permisos de exportación de certificados y de administración de CA privadas en IAM.
¿Qué recomendarÃa Encryption Consulting?
La mayorÃa de los clientes de AWS con los que trabajamos basaron sus procesos de certificados en ciclos de renovación anuales o de 90 dÃas, que las restricciones de validez de 2026 ya han interrumpido. Los servicios PKI de Encryption Consulting diseñan e implementan su jerarquÃa de ACM y ACM Private CA, y nuestro PKI como servicio y CertSecure Manager automatizan la gestión del ciclo de vida de los certificados en AWS y en cualquier otro entorno que utilice, de modo que la próxima restricción de validez no suponga un problema, sino una situación caótica.
Preguntas frecuentes
¿Cuál es la diferencia entre ACM y ACM Private CA?
ACM emite certificados gratuitos y de confianza pública para su uso con los servicios integrados de AWS. ACM Private CA permite a las organizaciones gestionar su propia jerarquÃa de autoridad de certificación para certificados internos, con facturación mensual más un coste por certificado.
¿Cuánto tiempo son válidos actualmente los certificados públicos de AWS?
La validez predeterminada de ACM se redujo a 198 dÃas a partir del 18 de febrero de 2026, antes de que entrara en vigor el lÃmite de 200 dÃas del CA/Browser Forum el 15 de marzo de 2026. Recortes adicionales obligatorios reducen el máximo a 100 dÃas en marzo de 2027 y a 47 dÃas en marzo de 2029.
¿Cuánto cuesta ACM Private CA?
El modo de uso general cuesta 400 dólares por CA al mes, independientemente del perÃodo de validez; el modo de certificado de corta duración cuesta 50 dólares por CA al mes para certificados con una validez máxima de 7 dÃas. Ambos incluyen cargos adicionales por emisión de certificado.
¿Se pueden utilizar en internet los certificados emitidos por ACM Private CA?
No. Los certificados de CA privados son solo para autenticación interna; los servicios de cara al público necesitan un certificado de confianza pública emitido por la propia ACM o por otra CA pública.
¿AWS admite BYOK o HYOK para PKI?
ACM admite la importación de certificados de terceros y su material de clave (un modelo similar a BYOK). Para una custodia equivalente a HYOK de las claves de cifrado detrás de los servicios de AWS en general, AWS KMS admite External Key Store (XKS), que mantiene el material de clave autorizado con un administrador de claves externo.
¿Necesita ayuda para automatizar el ciclo de vida de sus certificados de AWS antes de la próxima reducción del perÃodo de validez? Hable con el equipo de Servicios PKI de Encryption Consulting.
Referencias
Preguntas frecuentes sobre AWS Certificate Manager – aws.amazon.com
- ¿Qué es PKI en AWS?
- ¿Cómo funciona el control de claves nativas frente al control de claves externas para AWS PKI?
- ¿Cómo deberÃa estructurarse la gestión de identidades y accesos (IAM) para la infraestructura de clave pública (PKI) de AWS?
- ¿Cuáles son las caracterÃsticas actuales de los certificados de AWS Certificate Manager?
- ¿Cómo se debe gestionar la rotación y renovación de certificados en AWS?
- ¿Qué información deberÃa registrar para AWS PKI?
- ¿Cuánto cuesta AWS PKI?
- ¿Cómo es una arquitectura PKI multi-nube?
- ¿Cuáles son las limitaciones de AWS PKI?
- Lista de verificación para la toma de decisiones: Cómo elegir el servicio PKI de AWS adecuado
- ¿Qué recomendarÃa Encryption Consulting?
- Preguntas frecuentes
