- Introducción
- Respuesta rápida: ¿Qué es la automatización de PKI?
- ¿Qué es la infraestructura de clave pública (PKI)?
- ¿Cuáles son los componentes principales de una infraestructura de clave pública (PKI)?
- ¿Por qué automatizar la gestión de certificados PKI?
- ¿Cuáles son los beneficios de la automatización de PKI?
- Cómo automatizar la infraestructura de clave pública (PKI): Métodos de implementación
- Nuestra opinión: Cómo la consultoría en cifrado aborda la automatización de PKI.
- Conclusión
- Preguntas frecuentes
Introducción
La gestión manual de certificados no es escalable, y la reducción gradual de la validez de los certificados TLS públicos a 47 días para marzo de 2029, impulsada por el Foro de Autoridades de Certificación (CA/Browser Forum), hace que esta limitación sea imposible de ignorar. Cada certificado que emite una organización, desde la autenticación de servidores hasta las identidades de máquinas internas, debe ser descubierto, solicitado, renovado y revocado correctamente, y realizar este proceso manualmente en cientos o miles de puntos finales es precisamente donde comienzan las interrupciones en la validez de los certificados. Esta publicación explica en qué consiste la automatización de la infraestructura de clave pública (PKI) , los métodos de implementación disponibles y cómo elegir el más adecuado para su entorno.
Respuesta rápida: ¿Qué es la automatización de PKI?
La automatización de la infraestructura de clave pública (PKI) sustituye las solicitudes, aprobaciones y renovaciones manuales de certificados por protocolos de inscripción y herramientas de orquestación basadas en software, como la integración de la API REST, SCEP, EST, ACME y la inscripción automática en Active Directory, de modo que los certificados se emiten, renuevan y revocan sin que una persona tenga que controlar las fechas de caducidad en una hoja de cálculo.
¿Qué es la infraestructura de clave pública (PKI)?
La infraestructura de clave pública (PKI) es el marco de certificados, pares de claves criptográficas y políticas que autentica la comunicación cliente-servidor y la protege contra manipulaciones. La PKI emite certificados X.509 vinculados a una clave pública, de modo que tanto el servidor como el cliente pueden verificar la identidad del otro y confirmar que los datos intercambiados no han sido alterados durante la transmisión. Dado que esta relación de confianza sustenta la mayoría de las conexiones seguras en internet, la PKI se utiliza en los sectores de la salud, los servicios financieros, el gobierno y cualquier industria que deba demostrar la integridad de una transacción digital.
¿Cuáles son los componentes principales de una infraestructura de clave pública (PKI)?
Una infraestructura de clave pública (PKI) se compone de tres elementos principales: certificados digitales , la autoridad de certificación y la autoridad de registro. En conjunto, estos componentes protegen y autentican las comunicaciones digitales y las transacciones electrónicas.
Certificados Digitales:
El componente más crítico de una infraestructura de clave pública (PKI). Un certificado digital valida e identifica la conexión entre un servidor y un cliente, garantizando así la confianza en dicha conexión. Los certificados pueden emitirse internamente para implementaciones pequeñas o adquirirse de una autoridad de certificación externa de confianza para necesidades de mayor envergadura y de cara al público.
Autoridad de certificación:
La Autoridad de Certificación (AC) autentica y garantiza la confianza en los certificados que emite. Ya sea que la identidad pertenezca a una computadora individual o a un servidor, la AC la avala, y los dispositivos confían en los certificados que provienen de una AC que reconocen.
Autoridad de registro:
La Autoridad de Registro (AR) está autorizada por la Autoridad de Certificación (AC) para gestionar las solicitudes de certificados en su nombre, desde un certificado digital para firmar correos electrónicos hasta una solicitud completa de una empresa que crea su propia Autoridad de Certificación privada. La AR verifica cada solicitud y remite las aprobadas a la AC para su emisión.
¿Por qué automatizar la gestión de certificados PKI?
La gestión manual del ciclo de vida de los certificados requiere una profunda experiencia técnica y atención constante, y una sola renovación omitida puede provocar una interrupción del servicio o un incumplimiento normativo. Según la encuesta Trust Pulse de DigiCert (julio de 2025), casi la mitad de las empresas sufrieron una interrupción relacionada con certificados el año pasado, y el 18.5 % de las organizaciones afectadas reportaron pérdidas superiores a 250 000 dólares, con un 37.5 % de esos incidentes vinculados específicamente a certificados caducados. La automatización de la infraestructura de clave pública (PKI) elimina el seguimiento manual que provoca estos fallos: detecta todos los certificados del entorno, solicita e instala los nuevos según lo programado, y los renueva o revoca sin necesidad de que una persona mantenga una hoja de cálculo con las fechas de caducidad.
¿Cuáles son los beneficios de la automatización de PKI?
Las organizaciones adoptan la automatización de PKI para fortalecer la gestión del ciclo de vida de los certificados y proteger los datos confidenciales. Tres beneficios destacan a grandes rasgos.
- Seguridad de datos integral: La automatización reduce drásticamente el error humano que causa la mayoría de los incidentes relacionados con certificados, gestionando la renovación y el reemplazo según lo programado para que las máquinas nunca funcionen con un certificado obsoleto o vencido. Esto elimina una vía común de incumplimiento y exposición de datos.
- Eficiencia operacional: La automatización de la emisión y renovación de certificados libera a los equipos de PKI del trabajo manual repetitivo, reduce el tiempo dedicado a las actividades rutinarias relacionadas con los certificados y disminuye el coste operativo de gestionar una Autoridad de Certificación a gran escala.
- Continuidad del negocio: La mala gestión de certificados, y no las claves comprometidas, es la principal causa de las interrupciones relacionadas con certificados. La detección automatizada de equipos finales, la implementación de nuevos certificados y la renovación oportuna de los certificados próximos a caducar eliminan este modo de fallo y mantienen en línea los sistemas dependientes.
Cómo automatizar la infraestructura de clave pública (PKI): Métodos de implementación
Existen varias formas de automatizar la infraestructura de clave pública (PKI), y la más adecuada depende de la infraestructura de su organización y de si su Autoridad de Certificación ofrece una API para la integración. A continuación, presentamos cinco opciones de implementación que vale la pena evaluar.
- Integración de API REST
- Protocolo simple de inscripción de certificados (SCEP)
- Inscripción a través de transporte seguro (EST)
- Entorno de gestión de certificados automatizado (ACME)
- Inscripción automática en Active Directory y WSTEP
Integración de API REST
La integración con API REST es la forma más común de automatizar la infraestructura de clave pública (PKI) cuando tanto la Autoridad de Certificación (CA) como las herramientas de administración de endpoints la admiten. Puede crear esta integración usted mismo, escribiendo scripts que llamen a la API de la CA para solicitar un certificado y enviarlo al dispositivo de destino, o bien utilizar herramientas de administración y orquestación de endpoints existentes que ya admitan la automatización de certificados. Cualquiera de los dos métodos elimina el paso manual de solicitud e instalación de cada transacción de certificado.
SCEP (Protocolo simple de inscripción de certificados)
SCEP es un protocolo abierto de gestión de certificados que automatiza la emisión de certificados y es compatible con la mayoría de los sistemas operativos principales, incluidos Android, Windows, Linux e iOS. Requiere un agente SCEP en el dispositivo, funciona junto con las herramientas de gestión de dispositivos de su empresa y permite que el dispositivo obtenga su propio certificado una vez que el software de gestión le envía la configuración de inscripción.
Para obtener una explicación más detallada de cómo funciona SCEP y cómo se integra en una infraestructura de clave pública (PKI) más amplia, consulte nuestra guía específica a continuación.
EST (Inscripción mediante transporte seguro)
EST es una mejora de SCEP que proporciona la misma funcionalidad básica, además de compatibilidad con la criptografía de curva elíptica (ECC). Ambos protocolos automatizan el registro de certificados, pero protegen ese proceso de manera diferente: SCEP utiliza un secreto compartido y solicitudes de firma de certificado (CSR) encapsuladas en PKCS#7 dentro de un sobre PKI para proteger los mensajes, mientras que EST utiliza TLS para autenticar al cliente y transportar tanto la solicitud como el certificado emitido.
ACME (Entorno de gestión de certificados automatizado)
ACME (RFC 8555) es el protocolo que Let's Encrypt popularizó para solicitar, validar y renovar certificados automáticamente sin intervención humana, y ahora cuenta con el soporte de la mayoría de las autoridades de certificación públicas y un número creciente de autoridades de certificación privadas. Su importancia aumenta cada año: a medida que la validez de los certificados TLS públicos se reduce hasta alcanzar el mínimo de 47 días establecido por el CA/Browser Forum para marzo de 2029, renovar los certificados manualmente cada seis semanas resulta inviable, y ACME es el protocolo diseñado específicamente para operar con esa frecuencia.
Inscripción automática en Active Directory y WSTEP
Los equipos y servidores Windows pueden automatizar la inscripción de certificados mediante los Servicios de certificados de Active Directory, utilizando la Directiva de grupo para emitir y renovar automáticamente certificados para equipos y servicios unidos al dominio, como IIS o Exchange. Los dispositivos que no están unidos al dominio, incluidos los dispositivos móviles y los dispositivos personales gestionados mediante una plataforma MDM, suelen utilizar WSTEP, el protocolo de inscripción basado en WS-Trust que permite a herramientas como Intune solicitar certificados en nombre del dispositivo. Ambas opciones se limitan a entornos ya configurados con la infraestructura de certificados de Microsoft.
El método más adecuado depende por completo de su Autoridad de Certificación, la combinación de sus dispositivos y la proporción de su flota que utiliza exclusivamente Windows frente a la que utiliza sistemas heterogéneos. Empresas de consultoría como Encryption Consulting pueden ayudarle a seleccionar e implementar la combinación correcta con menos complicaciones y mayor eficiencia que si lo hiciera de forma aislada.
Nuestra opinión: Cómo la consultoría en cifrado aborda la automatización de PKI.
Diseñamos PKI-as-a-Service en torno a este problema de decisión, en lugar de basarnos en un único protocolo. Encryption Consulting puede gestionar completamente las operaciones de PKI, incluyendo la creación, el funcionamiento y el soporte de la infraestructura de la Autoridad de Certificación en entornos locales, en la nube o híbridos, mientras su equipo mantiene el control sobre las políticas y los procesos de negocio que la rigen. Implementamos y damos soporte a su PKI mediante un conjunto de procedimientos probados y auditados, y no requerimos permisos de administrador en su Active Directory para ello.
Las claves de CA se almacenan en HSM validados según FIPS 140-3 Nivel 3 , alojados en su propio centro de datos seguro o en el nuestro. En cuanto a la automatización, CertSecure Manager admite de forma predeterminada la inscripción basada en API REST, SCEP, EST, ACME y WSTEP, por lo que no estará limitado a un único método de implementación a medida que su entorno evolucione.
Conclusión
La automatización de PKI deja de ser opcional cuando la vida útil de los certificados se reduce a 47 días y el número de máquinas supera al de personas que las gestionan. Elegir un método (integración de API REST, SCEP, EST, ACME o inscripción automática en Active Directory) es menos importante que elegir uno que se ajuste a su Autoridad de Certificación y a su combinación de endpoints, y luego diseñar el proceso de descubrimiento y renovación para que ningún certificado dependa de que alguien recuerde una fecha de caducidad. Si su organización está evaluando PKI gestionada o busca automatizar la gestión del ciclo de vida de los certificados, PKI como servicio y CertSecure Manager están diseñados precisamente para esto.
Preguntas frecuentes
¿Qué es la automatización de PKI?
La automatización de la infraestructura de clave pública (PKI) sustituye las solicitudes, aprobaciones y renovaciones manuales de certificados por protocolos y herramientas, como la integración de la API REST, SCEP, EST, ACME y la inscripción automática en Active Directory, que emiten, renuevan y revocan certificados sin que una persona tenga que controlar manualmente las fechas de caducidad.
¿Por qué es importante la automatización de PKI ahora?
La propuesta SC-081v3 del Foro CA/Browser, aprobada el 11 de abril de 2025, reduce gradualmente la validez máxima de los certificados TLS públicos a 200 días a partir del 15 de marzo de 2026, a 100 días a partir del 15 de marzo de 2027 y a 47 días a partir del 15 de marzo de 2029. Renovar certificados con tanta frecuencia de forma manual no es realista, lo que convierte la automatización en un requisito más que en una optimización.
¿Cuál es la diferencia entre SCEP y EST?
Ambos protocolos automatizan el registro de certificados, pero SCEP protege el intercambio con una clave secreta compartida y una solicitud de firma de certificado (CSR) encapsulada en PKCS#7, mientras que EST utiliza TLS para autenticar al cliente y transportar la solicitud y el certificado. EST también ofrece compatibilidad con criptografía de curva elíptica, funcionalidad que SCEP no proporciona.
¿ACME reemplaza a SCEP y EST?
No. ACME (RFC 8555) es el protocolo más utilizado para automatizar la emisión y renovación de certificados con autoridades de certificación públicas y, cada vez más, privadas, mientras que SCEP y EST siguen siendo comunes para el registro de dispositivos y puntos finales gestionados. Muchas organizaciones utilizan más de un protocolo, dependiendo del tipo de certificado y del punto final que lo solicita.
¿Puede funcionar la automatización de PKI en un entorno que no sea Windows?
Sí. La integración de la API REST, SCEP, EST y ACME funcionan en Android, Linux, iOS y Windows. El registro automático de Active Directory y WSTEP son los dos métodos vinculados específicamente a la infraestructura de certificados de Microsoft.
¿Cómo ayuda la consultoría en cifrado con la automatización de la infraestructura de clave pública (PKI)?
La solución PKI-as-a-Service de Encryption Consulting permite descargar completamente las operaciones de PKI en entornos locales, en la nube o híbridos, con claves de CA almacenadas en HSM validados según FIPS 140-3 Nivel 3. CertSecure Manager admite la inscripción basada en API REST, SCEP, EST, ACME y WSTEP, por lo que la automatización no se limita a un solo protocolo.
- Introducción
- Respuesta rápida: ¿Qué es la automatización de PKI?
- ¿Qué es la infraestructura de clave pública (PKI)?
- ¿Cuáles son los componentes principales de una infraestructura de clave pública (PKI)?
- ¿Por qué automatizar la gestión de certificados PKI?
- ¿Cuáles son los beneficios de la automatización de PKI?
- Cómo automatizar la infraestructura de clave pública (PKI): Métodos de implementación
- Nuestra opinión: Cómo la consultoría en cifrado aborda la automatización de PKI.
- Conclusión
- Preguntas frecuentes
- ¿Qué es la automatización de PKI?
- ¿Por qué es importante la automatización de PKI ahora?
- ¿Cuál es la diferencia entre SCEP y EST?
- ¿ACME reemplaza a SCEP y EST?
- ¿Puede funcionar la automatización de PKI en un entorno que no sea Windows?
- ¿Cómo ayuda la consultoría en cifrado con la automatización de la infraestructura de clave pública (PKI)?
