- Puntos Clave
- ¿Qué propuso Google originalmente?
- ¿Qué adoptó realmente el Foro CA/Navegador?
- ¿Por qué la industria se decantó por la automatización independientemente de la cifra exacta?
- ¿Cómo deben prepararse las organizaciones para el calendario SC-081v3?
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Prepárese para el calendario de certificación SC-081v3
La propuesta de Google de limitar la validez de los certificados TLS a 90 días fue un intento de 2023 por reducir dicha validez a 90 días; el Foro CA/Navegador finalmente adoptó un calendario diferente y gradual en la propuesta SC-081v3, reduciendo la validez a 200 días para marzo de 2026, a 100 días para marzo de 2027 y a 47 días para marzo de 2029.
Google propuso inicialmente reducir la validez máxima de los certificados TLS de 398 a 90 días para forzar la automatización y limitar la exposición a claves comprometidas. En su lugar, el Foro CA/Browser adoptó la propuesta SC-081v3, que reduce gradualmente la validez a 200 días en marzo de 2026, 100 días en marzo de 2027 y 47 días en marzo de 2029, un plazo mayor que la propuesta original de Google.
Puntos Clave
- La propuesta original de Google para 2023 establecía un plazo máximo de validez de 90 días para los certificados TLS, en comparación con el límite de 398 días fijado en 2020.
- El Foro CA/Browser adoptó un resultado diferente y gradual en la propuesta SC-081v3: 200 días a partir de marzo de 2026, 100 días a partir de marzo de 2027 y 47 días a partir de marzo de 2029.
- La motivación principal se mantuvo en el calendario adoptado: una validez más corta limita el período de exposición ante una clave privada comprometida y fuerza la automatización.
- Las herramientas del Entorno Automatizado de Gestión de Certificados (ACME), popularizadas por Let's Encrypt, son ahora el mecanismo estándar para cumplir con los ciclos de renovación más cortos.
- Las organizaciones que no cuentan con una gestión automatizada del ciclo de vida de los certificados se enfrentan a un riesgo considerablemente mayor de interrupciones a medida que se implementa el calendario SC-081v3.
¿Qué propuso Google originalmente?
En 2023, Google propuso reducir la validez máxima de los certificados TLS públicos de 398 días a 90 días, argumentando que una menor duración obligaría a la automatización, limitaría el período de daño derivado de una clave comprometida y aceleraría la adopción de nuevas prácticas de seguridad, incluida la preparación para la criptografía postcuántica.
¿Qué adoptó realmente el Foro CA/Navegador?
El Foro CA/Browser no adoptó la cifra fija de 90 días propuesta por Google. En su lugar, aprobó la propuesta SC-081v3, un cronograma por fases que ofrece a las organizaciones un plazo de transición más amplio que la propuesta original de Google, sin dejar de alcanzar un plazo final inferior a 90 días.
| Fecha efectiva | Validez máxima |
|---|---|
| Marzo 15, 2026 | 200 días |
| Marzo 15, 2027 | 100 días |
| Marzo 15, 2029 | 47 días |
Esto da continuidad a una tendencia que se viene observando desde hace tiempo: el Foro CA/Browser redujo previamente la validez máxima de 825 días a 398 días, con efecto a partir de septiembre de 2020. El calendario SC-081v3 amplía esa trayectoria hasta un límite de 47 días, en lugar de detenerse en 90 días.
¿Por qué la industria se decantó por la automatización independientemente de la cifra exacta?
- Ventana de exposición reducida: un período de validez más corto limita cuánto tiempo se mantiene la confianza en una clave comprometida o un certificado emitido erróneamente.
- Adopción más rápida de nuevas técnicas criptográficas: los ciclos de renovación frecuentes facilitan la implementación de algoritmos actualizados, incluidos los candidatos post-cuánticos, en todo el conjunto de certificados.
- Menos interrupciones por certificados caducados: la renovación automatizada a través de ACME elimina la causa más común de tiempo de inactividad relacionado con los certificados: la omisión de una renovación manual.
El protocolo ACME (Automated Certificate Management Environment), ampliamente utilizado por Let's Encrypt, automatiza la emisión, renovación y revocación de certificados, y es el mecanismo práctico en el que confían actualmente la mayoría de las organizaciones para cumplir con un requisito de validez de 100 o 47 días sin intervención manual.
¿Cómo deben prepararse las organizaciones para el calendario SC-081v3?
- Realice una auditoría completa de certificados para descubrir todos los certificados que se utilizan actualmente, incluidos aquellos que no están bajo la supervisión del departamento central de TI.
- Implemente agentes ACME en servidores web, balanceadores de carga y proxies inversos para automatizar la emisión y renovación de licencias.
- Centralice la supervisión y las alertas para que se detecten comportamientos inusuales en los certificados o vencimientos próximos antes de que provoquen incidentes.
- Amplíe la automatización para abarcar todos los entornos, desde cargas de trabajo en la nube hasta dispositivos IoT, a medida que se acercan los plazos de 100 días y, posteriormente, de 47 días.
Cómo ayuda la consultoría de cifrado
CertSecure Manager centraliza la detección de certificados, la renovación automatizada basada en ACME y la monitorización en tiempo real, para que su organización esté preparada para cada fase del calendario SC-081v3 sin necesidad de renovación manual. Cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿La propuesta de certificado de 90 días de Google llegó a entrar en vigor?
No. Google propuso una validez máxima fija de 90 días en 2023, pero el Foro CA/Browser adoptó un calendario diferente y gradual en la propuesta SC-081v3: 200 días a partir de marzo de 2026, 100 días a partir de marzo de 2027 y 47 días a partir de marzo de 2029.
¿Cuál es la validez máxima actual de un certificado TLS público?
Según el cronograma SC-081v3, la validez máxima es de 200 días a partir del 15 de marzo de 2026, disminuyendo a 100 días a partir del 15 de marzo de 2027 y alcanzando los 47 días a partir del 15 de marzo de 2029.
¿Por qué la industria abandonó la regla fija de 90 días?
El calendario por fases de SC-081v3 ofrece a las autoridades de certificación y a las grandes empresas más tiempo para desarrollar la automatización antes de alcanzar el plazo de 47 días, en lugar de requerir un salto abrupto directo a 90 días, lo que, según muchas organizaciones, resultaba perjudicial para las operaciones sin un plazo de preparación adecuado.
¿Qué herramienta ayuda a las organizaciones a cumplir con los requisitos de validez de los certificados a corto plazo?
El protocolo ACME (Automated Certificate Management Environment), ampliamente utilizado a través de Let's Encrypt y compatible con plataformas como CertSecure Manager, automatiza la emisión, renovación y revocación de certificados, eliminando el paso manual de renovación que resulta poco práctico con periodos de validez más cortos.
Prepárese para el calendario de certificación SC-081v3
Da el siguiente paso
Administrador de CertSecure Automatiza la detección de certificados, la renovación basada en ACME y la monitorización para que esté preparado para cada fase del calendario SC-081v3, desde 200 días hasta 47. Prepárese para los certificados de 47 días.
- Puntos Clave
- ¿Qué propuso Google originalmente?
- ¿Qué adoptó realmente el Foro CA/Navegador?
- ¿Por qué la industria se decantó por la automatización independientemente de la cifra exacta?
- ¿Cómo deben prepararse las organizaciones para el calendario SC-081v3?
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Prepárese para el calendario de certificación SC-081v3
