Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Subiendo el listón: la iniciativa del Foro CA/B de extender CAA a S/MIME 

Iniciativa del Foro CA/B para extender CAA a S/MIME

El Foro CA/B ha iniciado una votación que exige a las CA (Autoridades de Certificación) que adopten el procesamiento CAA (Autorización de CA) para las direcciones de correo electrónico incluidas en los certificados S/MIME.

¿Qué es exactamente la CAA (Autorización de Autoridad de Certificación)? 

Un registro CAA puede considerarse un registro de recursos DNS (una información almacenada en la base de datos de la zona DNS que proporciona detalles sobre un objeto específico dentro de ese dominio). Esto permite al propietario de un dominio especificar qué autoridades de certificación (CA) están autorizadas a emitir certificados de un tipo determinado para su dominio y cuáles no.

La idea es que una CA verifique los registros CAA de un dominio antes de emitir un certificado. Si detecta que el dominio no tiene registro CAA, se emite el certificado una vez superadas todas las comprobaciones de autenticación. Sin embargo, si encuentra registros CAA, la CA solo puede emitir un certificado si figura en uno de los registros, lo que indica que está autorizada a emitir un certificado para ese dominio. 

Todo este proceso está diseñado para evitar que las CA emitan certificados a solicitudes de certificados no autorizadas por parte de actores maliciosos o partes no autorizadas. 

¡Poniendo el control en manos de los propietarios de dominios! 

La CAA se definió originalmente en el RFC 8659, un método que permite a los titulares de dominios utilizar el DNS para especificar qué autoridades de certificación (CA) están autorizadas para emitir certificados TLS para dicho dominio. La CAA proporciona un mayor control sobre el uso del dominio por parte del titular. Además, reduce el riesgo de uso indebido de certificados no autorizados.

Este nuevo requisito del Foro CA/B modificará los Requisitos Base S/MIME para ampliar la adopción de CAA a los certificados S/MIME de confianza pública, siguiendo un nuevo RFC 9495. 

La RFC 9495 describe cómo se puede aplicar el procesamiento de la CAA a una dirección de correo electrónico, al tiempo que define una nueva etiqueta para la propiedad de la CAA "issuemail" para su uso en el contexto de S/MIME. Mediante la emisión de una o varias etiquetas de propiedad "issuemail", los titulares de dominios pueden especificar las CA autorizadas para emitir certificados S/MIME para el dominio de correo electrónico. 

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

¿Cuál es el cronograma para la votación SMC05? 

¿Sabías que solo seis autoridades de certificación emiten el 90% de todos los certificados SSL?

El Grupo de Trabajo de Certificados S/MIME de la CA/B se encuentra en la fase final de debate de la votación SMC05, que introduce la CAA para correo electrónico. En virtud de esta votación, se recomendará a las CA que implementen la CAA para S/MIME para finales de septiembre de 2024, lo que se implementará en marzo de 2025. 

CAA es una herramienta de seguridad opcional para el propietario del dominio. Sin embargo, la verificación de CAA será obligatoria para las CA públicas antes de la emisión de certificados S/MIME.

Conclusión 

Presentamos CertSecure Manager , su solución para una gestión integral del ciclo de vida de los certificados. Se destaca como una herramienta fundamental en su arsenal de seguridad. CertSecure Manager simplifica la gestión de sus certificados, asegurando que las CA autorizadas puedan emitir certificados S/MIME para su dominio. Le ahorra tiempo y reduce los riesgos de errores humanos y emisión de certificados no autorizados.