En la sección Infraestructura de clave pública (PKI) En el entorno de TI, las Autoridades de Certificación (CA) son los componentes más importantes que garantizan la seguridad e integridad de las comunicaciones digitales. La renovación de las Autoridades de Certificación (CA) raíz y emisoras es un proceso crucial que garantiza la continuidad y la seguridad en la gestión de la identidad digital.
En este blog, aprenderemos las mejores prácticas para renovar las CA raíz y emisoras, incluidas consideraciones sobre la duración de las CA, los plazos de publicación de las listas de revocación de certificados (CRL) y otras consideraciones clave.
Definiciones de CA raíz y emisoras
Antes de sumergirnos en el proceso de renovación, echemos un vistazo rápido a los roles de las CA raíz y emisoras:
- CA raízLa CA raíz es la CA superior en la jerarquía de PKI. Es responsable de emitir certificados a las CA emisoras (también conocidas como CA subordinadas). El certificado de la CA raíz es autofirmado, lo que significa que firma su propio certificado. La CA raíz suele mantenerse fuera de línea y sin estar vinculada a ningún dominio para minimizar el riesgo de vulneración.
- Emisión de CA:Las CA emisoras están subordinadas a la CA raíz y son responsables de emitir certificados de entidad final (por ejemplo, Certificados SSL/TLS, certificados de correo electrónico, certificados de servidor web, etc.). Las CA emisoras están en línea para facilitar la emisión de certificados a las entidades finales (usuarios, sistemas, dispositivos, aplicaciones, etc.).
Antes de profundizar en la estrategia de renovación de CA, entendamos qué son la Lista de revocación de certificados (CRL), el Punto de distribución (CDP) y el Acceso a la información de la autoridad (AIA).
¿Qué es la renovación del certificado CA?
En lenguaje sencillo, Autoridad de certificación (CA) La renovación de certificados implica la generación de un nuevo certificado de CA antes de que caduque el existente. Este proceso es necesario para una transición fluida y la continuidad de la confianza. Al renovar un certificado, siempre se recomienda generar un nuevo par de claves para el nuevo certificado.
Mejores prácticas para la renovación de certificados raíz y de CA emisoras
Vida útil de CA
Al diseñar su jerarquía de PKI, también es importante definir la vigencia de la CA. Esta vigencia determina durante cuánto tiempo una CA puede emitir certificados antes de que deban renovarse. A continuación, se presentan algunas prácticas recomendadas para determinar la vigencia de las CA:
- Validez de la CA raízLas CA raíz suelen tener una vida útil más larga que las CA emisoras. Una práctica común es establecer una vida útil de 10 a 15 años. Esta vida útil más larga se justifica porque la CA raíz se mantiene fuera de línea, lo que reduce el riesgo de vulneración. Sin embargo, es necesario encontrar un equilibrio entre la seguridad y la eficiencia operativa. Una vida útil muy larga puede dificultar la respuesta a los avances criptográficos (por ejemplo, la necesidad de cambiar a un nuevo algoritmo criptográfico).
- Validez de la CA emisoraLas CA emisoras deberían tener una vida útil más corta, generalmente de 3 a 5 años. Esta vida útil más corta se debe al mayor riesgo asociado a su presencia en línea. Además, una vida útil más corta permite actualizaciones más frecuentes de los algoritmos criptográficos y el tamaño de las claves, lo que garantiza la seguridad de la PKI frente a amenazas en constante evolución.
Asegúrese de que los certificados de CA raíz y CA emisora renovados utilicen algoritmos criptográficos sólidos como (RSA 4096 o Criptografía postcuántica (PQC) algoritmos según lo recomendado por NIST).
Validar el cumplimiento de los estándares de la industria y las mejores prácticas como NIST SP 800 57 y FIP 140-2/140-3.
La siguiente tabla es un ejemplo que enumera las longitudes de clave, los tiempos de vida y las estrategias de renovación de los certificados de CA para una jerarquía de PKI de dos niveles.
| Nombre de CA | Algoritmos/Longitud de clave | Validez del certificado | Estrategia de renovación |
| CA raíz | SHA256, RSA/4096 bits | 10 años | Renovación después de 5 años para emitir certificados a las CA emisoras. |
| Emisión de CA 1 | SHA256, RSA/4096 bits | 5 años | Renovación después de 2 años para emitir certificados de entidad final. |
| Emisión de CA 2 | SHA256, RSA/4096 bits | 5 años | Renovación después de 2 años para emitir certificados de entidad final. |

¿Qué es la revocación de certificados?
Cada certificado tiene un período de validez definido, tras el cual deja de considerarse válido. En algunos casos, la organización podría necesitar... invalidar (revocar) certificados Antes del vencimiento de su período de validez. Esta necesidad puede deberse a la pérdida o el riesgo de la clave, al fin de la relación con el titular o simplemente a la sustitución del certificado por uno nuevo antes de su fecha de vencimiento.
Listas de revocación de certificados (CRL)
Las CRL son archivos firmados por una CA que contienen una lista de números de serie de certificados revocados. Los clientes las descargan para comprobar su validez. La API de Microsoft Crypto almacena en caché las CRL recuperadas hasta la siguiente actualización. Por lo tanto, es posible que los clientes no reconozcan las actualizaciones fuera de banda de las CRL publicadas antes de dicha actualización.
En esta situación, CRL delta Se recomiendan las CRL delta. Las CRL delta se emiten entre las publicaciones de las CRL completas (o base) y contienen únicamente los certificados revocados desde la última publicación de la CRL. De este modo, un equipo cliente puede combinar la CRL base y la CRL delta más reciente para determinar el estado de revocación del certificado, reduciendo así el impacto en la infraestructura de red.
Cronograma/Intervalo de publicación de la CRL
Las Listas de Revocación de Certificados (CRL) se utilizan para informar a los usuarios sobre los certificados revocados antes de su fecha de vencimiento. La gestión adecuada de las CRL es fundamental para mantener la seguridad de la PKI.
El intervalo de publicación de las CRL debe determinarse considerando los requisitos de confianza de los certificados y el impacto en la infraestructura de red. Una programación más frecuente de publicación de las CRL permite la revocación de certificados a corto plazo, lo que puede ser beneficioso para los certificados de autenticación. Sin embargo, esto también incrementa el tráfico de red y la sobrecarga administrativa, lo que afecta el tiempo de actividad del sistema y los plazos de recuperación.
Además del intervalo de publicación, otro parámetro que afecta el período de validez de una CRL es el período de superposición. Este período es el intervalo entre la siguiente fecha de publicación programada y la expiración real de la CRL. El período total de validez de la CRL es igual a la suma del intervalo de publicación de la CRL y el período de superposición. El mismo concepto se aplica a las CRL delta.
La siguiente figura ilustra la relación entre el intervalo de publicación de la CRL y el periodo de solapamiento. Con un intervalo de publicación de 5 días (B) y un periodo de solapamiento de 3 días, el periodo de validez total es de 8 días (C).
El período total de validez de la CRL equivale a la suma del intervalo de publicación de la CRL y el período de solapamiento. El mismo concepto se aplica a las CRL delta.
Intervalo de publicación de CRL

| Nombre de CA | Certificados emitidos por CA | Intervalo de publicación de CRL | Período de superposición de CRL |
| CA raíz | Emisión de certificados de CA | 1 año | 1 mes |
| Emisión de CA1 | Emisión de certificados de máquinas | 5 días | 3 días |
| Emisión de CA2 | Emisión de certificados de usuario | 5 días | 3 días |
Punto de distribución de CRL
La información de revocación de certificados debe ser accesible para cualquier equipo cliente que dependa de los certificados para su confianza. Esta información debe estar disponible siempre que sea necesario verificar el estado de un certificado. Para cumplir estos requisitos, se suelen definir múltiples Puntos de Distribución de Certificados (CDP) para distribuir las CRL. Estos CDP utilizan URL internas y externas (de Internet) y, a menudo, diferentes protocolos de acceso, como http:// y LDAP.
Extensión AIA
La extensión AIA apunta al certificado de CA más reciente publicado por la CA. Esta extensión ayuda a los equipos cliente a encontrar certificados de CA dinámicamente durante la creación de la cadena. La implementación de Windows PKI utiliza esta extensión para facilitar la creación de cadenas de confianza para validar certificados. La principal ventaja es que solo se necesita confiar en la CA raíz; todos los certificados de las sub-CA se recuperan del localizador AIA para crear la cadena de certificados.
Documentación y Comunicación
Una documentación y comunicación adecuadas son esenciales para un proceso de renovación de CA sin problemas. Se recomienda documentar todo el proceso de renovación de CA, incluyendo la generación de claves, la emisión de certificados, la publicación de CRL y la reemisión de certificados de entidad final. Esta documentación debe ser detallada e incluir instrucciones paso a paso. Comunique el plan de renovación a todas las partes interesadas, incluyendo los equipos de TI, los equipos de seguridad y las partes de confianza. Asegúrese de que todos conozcan el cronograma y cualquier posible impacto en los servicios. Antes de ejecutar el proceso de renovación en producción, pruébelo en un entorno de pruebas. Estas pruebas ayudan a identificar cualquier problema y garantizan que el proceso se ejecute sin problemas en producción.
Monitoreo y Auditoría
Monitoreo continuo de la publicación de CRLs para garantizar que se publiquen puntualmente y que los clientes puedan acceder a ellas. Cualquier retraso o fallo en la publicación de CRLs debe investigarse y resolverse con prontitud.
Con auditorías periódicas, la PKI Garantiza el cumplimiento de las políticas de seguridad y los estándares del sector. La auditoría debe abarcar la gestión de claves, la emisión de certificados, la publicación de CRL y otros aspectos de las operaciones de PKI.
También es recomendable y esencial registrar todas las actividades relacionadas con la CA, incluyendo la emisión, revocación y renovación de certificados. Revise estos registros periódicamente para detectar cualquier actividad sospechosa o posibles incidentes de seguridad.
¿Cómo puede ayudar Encryption Consulting?
Encryption Consulting LLC (EC) puede ayudarlo a automatizar el proceso de gestión del ciclo de vida de los certificados mediante la implementación Administrador de CertSecure Una solución de gestión del ciclo de vida de certificados en su entorno para rastrear y automatizar las renovaciones de las CA. CertSecure Manager se integra con herramientas ITSM como ServiceNow para generar alertas automatizadas y flujos de trabajo de renovación.
Conclusión
La renovación de las CA raíz y emisoras es un proceso crítico en Gestión de PKIAl seguir las mejores prácticas descritas en este blog, las organizaciones pueden garantizar que su PKI se mantenga segura, conforme y resiliente ante las amenazas en constante evolución. Una planificación, automatización y comunicación adecuadas son clave para un proceso de renovación de CA exitoso. Además, mantenerse al día con los avances criptográficos y supervisar continuamente la PKI ayudará a mantener la confianza y la integridad de las comunicaciones digitales.
