Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Elección de un protocolo de inscripción para la certificación: ACME vs. EST vs. SCEP vs. CMP

Gestión del ciclo de vida de los certificados

Los protocolos de registro de certificados determinan cómo un sistema solicita, obtiene, renueva y revoca un certificado digital sin intervención humana. Durante la mayor parte de la historia de la infraestructura de clave pública (PKI), la elección del protocolo era un detalle administrativo, ya que los certificados tenían una vigencia de un año o más, y una persona podía gestionar las renovaciones manualmente sin problemas. Esta era está llegando a su fin. La reducción de la vigencia de los certificados TLS públicos ha convertido la selección del protocolo en una necesidad operativa, y el protocolo que se elija ahora determina si el conjunto de certificados puede escalar o colapsar ante el volumen de renovaciones. La menor vigencia también impulsa a todo el ecosistema hacia la criptoagilidad, ya que los certificados que se renuevan cada pocas semanas facilitan enormemente la implementación de nuevos algoritmos cuando llegan los estándares post-cuánticos.

Este artículo compara los cuatro protocolos que dominan la inscripción de certificados empresariales: ACME, EST, SCEP y CMP. Cada uno fue diseñado para un entorno diferente: automatización web, inscripción de dispositivos modernos, equipos de red heredados y gestión integral del ciclo de vida empresarial. En la práctica, la mayoría de los entornos grandes necesitan más de uno. Analizaremos por qué la situación actual ha hecho que esto sea urgente, cómo funciona cada protocolo, dónde encaja cada uno y cómo planificar una estrategia de protocolos que se adapte a la transición a certificados de corta duración.

¿Por qué esto importa ahora?

Tres fuerzas convergen para hacer que la automatización de certificados sea urgente: la duración de los certificados se está reduciendo, el tiempo para reutilizar la evidencia de validación también disminuye, y el ecosistema de navegadores está convirtiendo la automatización en una condición de confianza. En conjunto, transforman la selección de protocolos, de una optimización administrativa a un requisito operativo inmediato, y recompensan a los equipos que estandarizan protocolos automatizables mucho antes de que lleguen los plazos límite.

El precipicio de 200 días es la función de forzamiento

El Foro CA/Browser aprobó la propuesta SC-081v3 en abril de 2025, estableciendo una reducción gradual en la duración de los certificados TLS públicos. Según esta propuesta, la duración máxima se reduce a 200 días a partir del 15 de marzo de 2026, a 100 días a partir del 15 de marzo de 2027 y a 47 días a partir del 15 de marzo de 2029. En la práctica, las autoridades de certificación están implementando la primera medida de forma algo anticipada y conservadora; DigiCert, por ejemplo, emitió certificados con una validez máxima de 199 días a partir del 24 de febrero de 2026.

Estas cifras principales representan los máximos de votación; las CA suelen emitir un día menos, por lo que 200 se convierte en 199, ya que la validez se mide al segundo, e incluso un solo segundo por encima del límite se considera una emisión errónea. La etapa de 200 días aún es manejable con procesos manuales rigurosos, pero es la última. El cambio a 100 días en 2027 y a 47 días en 2029 hacen insostenible la renovación manual, por lo que los equipos están adoptando la automatización ahora en lugar de esperar.

La validación de dominios también está disminuyendo.

La vida útil es solo la mitad de la probabilidad. El período durante el cual se puede reutilizar la evidencia de validación del control de dominio se está reduciendo al mismo ritmo, pasando de 398 días en la actualidad a 200 días en 2026, 100 días en 2027 y tan solo 10 días en la fase final, lo que implica una revalidación de dominio casi continua en cada renovación. Un protocolo que automatiza la emisión pero no la validación no resuelve el problema. La validación de desafío-respuesta de ACME resulta atractiva precisamente porque automatiza tanto la validación como la emisión.

Chrome exige compatibilidad con la automatización.

El ecosistema de navegadores está reforzando el cronograma. Desde febrero de 2024, el Programa Raíz de Chrome solo acepta nuevos solicitantes de CA si admiten al menos una solución automatizada de emisión y renovación de certificados para cada tipo de certificado que emiten, lo que convierte a ACME en un requisito básico y desplaza los flujos de trabajo manuales de CSR y renovación por correo electrónico fuera de la nueva PKI pública. Un cambio independiente en Chrome, vigente a partir del 15 de junio de 2026, exige que los certificados TLS de confianza pública se limiten a la autenticación del servidor, lo que traslada la autenticación del cliente y los casos de uso de mTLS a la PKI privada y aumenta aún más el valor de los protocolos que pueden automatizar el registro de dispositivos y usuarios. La automatización está pasando de ser una ventaja competitiva a una condición para participar.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Los cuatro protocolos explicados

Cuatro protocolos dominan la inscripción de certificados empresariales, y cada uno fue diseñado para un problema diferente, desde la automatización web hasta la gestión integral del ciclo de vida empresarial. Las secciones siguientes explican cómo funcionan ACME, EST, SCEP y CMP, qué los protege y dónde se ubica cada uno, antes de compararlos.

ACME (RFC 8555)

El Entorno Automatizado de Gestión de Certificados (ACME), definido en la RFC 8555 e impulsado por Let's Encrypt, automatiza las operaciones del ciclo de vida de los certificados para servicios web y actualmente es la base de la mayoría de los certificados TLS de confianza pública. Su principal ventaja reside en la validación automatizada del control de dominio mediante el protocolo de desafío-respuesta (HTTP-01, DNS-01 y TLS-ALPN-01), y utiliza JSON simple sobre HTTPS protegido con JWS. Originalmente diseñado para certificados web públicos, se está adoptando cada vez más para la infraestructura de clave pública (PKI) interna, y extensiones como la vinculación de cuentas externas y la información de renovación ACME (ARI) mantienen su relevancia a medida que se reducen los periodos de validez.

EST (RFC 7030)

El registro mediante transporte seguro (EST), definido en la RFC 7030, es una alternativa más sencilla y estandarizada a CMP que utiliza HTTPS y se basa en TLS para la seguridad, en lugar de la protección de mensajes a nivel de protocolo. Admite el registro, la reinscripción, la recuperación de certificados CA y la generación de claves del lado del servidor, intercambiando solicitudes PKCS#10 por respuestas PKCS#7. EST es adecuado para dispositivos modernos que ya cuentan con una pila HTTPS, en particular MDM e IoT, aunque dicha pila puede resultar pesada para dispositivos con recursos limitados.

SCEP (RFC 8894, Informativo)

El Protocolo Simple de Inscripción de Certificados (SCEP) surgió a finales de la década de 1990 para la inscripción de dispositivos de red y se implementó ampliamente en enrutadores, conmutadores y concentradores VPN, utilizando el protocolo HTTP con la Sintaxis de Mensajes Criptográficos y, en entornos Microsoft, generalmente expuesto a través de NDES. Su antigüedad se evidencia en un modelo de seguridad más débil, funcionalidad limitada y criptografía obsoleta. Dado que el RFC 8894 es meramente informativo y no forma parte de la vía de estandarización, SCEP está siendo reemplazado progresivamente por EST. Sigue siendo necesario para equipos heredados que no admiten otras alternativas, por lo que la opción más segura es aislarlo y reemplazarlo en un plazo definido.

CMP (RFC 4210)

El Protocolo de Gestión de Certificados (CMP), estandarizado en la RFC 4210, ofrece la gestión del ciclo de vida más completa de los cuatro protocolos: sus mensajes cuentan con su propia protección, independientemente del transporte, lo que permite una verdadera seguridad de extremo a extremo en las solicitudes iniciales, renovaciones, revocaciones, generación de claves y recuperación de claves. Un perfil CMP ligero (RFC 9483, 2023) lo extiende a aplicaciones industriales y con recursos limitados. El CMP está bien establecido en telecomunicaciones, donde el 3GPP lo especifica para equipos de redes móviles, pero su desventaja radica en su complejidad, que requiere el manejo de ASN.1 y cuenta con un soporte limitado por parte de las CA comerciales.

Comparación lado a lado

ProtocoloEstándarTransporte/seguridadMejor ajusteAlcance del ciclo de vida
CUMBRERFC 8555JSON sobre HTTPS, JWSServidores web, balanceadores de carga, DevOps, nubeEmisión y renovación, DCV automatizado
ESTRFC 7030HTTPS, autenticación mutua TLSDispositivos modernos, MDM, IoT con HTTPSInscripción, reinscripción y recuperación de CA
SCEPRFC 8894 (Informativo)HTTP con CMSEnrutadores, conmutadores y cortafuegos heredadosInscripción básica y renovación únicamente
CMPRFC 4210Independiente del transporte, a nivel de mensajeEmpresa compleja, gobierno, defensaCiclo de vida completo, incluida la recuperación de claves

Riesgos y dificultades

Elegir o aplicar protocolos de inscripción de forma negligente genera sus propios problemas, especialmente con el nuevo ritmo de renovación. La siguiente tabla resume los riesgos que con mayor frecuencia ponen en peligro un programa de certificación a medida que se acorta su duración, explicando la importancia de cada uno y su coste aproximado.

DesafíoPor qué importaConsecuencia
Renovación manual a gran escalaLos certificados de 200 días se convierten en 100 y luego en 47.Interrupciones del servicio y renovaciones no realizadas a medida que aumenta el volumen de pedidos.
Expansión de protocolosLos diferentes segmentos requieren protocolos diferentes.Complejidad operativa y visibilidad fragmentada.
Dependencia del legado SCEPLos dispositivos antiguos no admiten nada más.Persisten la debilidad de la criptografía y una hoja de ruta limitada para la criptografía de control de calidad.
Cuellos de botella de validaciónLa reutilización de DCV se reduce a unos 10 días.La renovación falla si la validación no está automatizada.
Desajuste de la arquitectura de CACMP y EST imponen requisitos por parte de la CA.Los protocolos no se pueden adaptar fácilmente a posteriori.

Las matemáticas de la renovación son implacables.

Con ciclos de vida más cortos, la carga operativa aumenta drásticamente. Consideremos una organización que actualmente gestiona aproximadamente 1,000 renovaciones de certificados al año: con un ciclo de 47 días , el mismo inventario genera más de 8,000 eventos de renovación anuales, ya que cada certificado debe reemitirse con mucha más frecuencia. Ningún proceso manual puede absorber un aumento de ocho veces. La mayor parte de esta carga permanece invisible hasta que falla, porque cada renovación implica una solicitud de firma de certificado, una validación de dominio, una emisión y una implementación que deben completarse sin supervisión. La decisión del protocolo determina si este volumen se gestiona automáticamente o se convierte en una fuente recurrente de interrupciones y de intervenciones de emergencia fuera del horario laboral.

Las deficiencias de las plataformas nativas impulsan a los equipos hacia SCEP.

Una limitación común y a menudo subestimada es la propia plataforma emisora. Microsoft AD CS no admite de forma nativa ACME, EST ni CMP; su sistema de inscripción automatizada integrado se limita a la inscripción automática de clientes Windows y a SCEP mediante el Servicio de inscripción de dispositivos de red (NDES), lo que restringe las configuraciones mixtas a SCEP y a la inscripción web manual. Los equipos que desean la automatización ACME pero utilizan AD CS suelen necesitar una plataforma o puerta de enlace adicional para solucionar esta limitación, lo cual es una decisión de diseño deliberada y no una decisión tardía.

Mejores prácticas de implementación

La selección de protocolos de registro rara vez es una decisión binaria; la mayoría de las empresas utilizan al menos dos en paralelo, cada uno para un segmento diferente. El objetivo no es estandarizar un único protocolo, sino adaptar cada uno a las cargas de trabajo para las que mejor se ajusta, manteniendo la gestión y la visibilidad unificadas en una sola plataforma, como CertSecure Manager de Encryption Consulting.

  • Utilice ACME para TLS orientado a la web: Para servidores web, balanceadores de carga, proxies inversos y cualquier servicio orientado a Internet donde la validación del control de dominio sea apropiada, ACME es la opción obvia y la que favorece más directamente el plazo de validez reducido.
  • Utilice EST para dispositivos modernos: cuando los dispositivos admiten HTTPS pero no necesitan el ciclo de vida completo de CMP, EST ofrece una solución intermedia práctica para MDM e IoT, y es el sucesor recomendado de SCEP para nuevas implementaciones.
  • Utilice CMP para ciclos de vida empresariales complejos: Cuando necesite un control total del ciclo de vida, recuperación de claves y protección de mensajes independiente del transporte en diversos perfiles de certificados, especialmente en el gobierno, la defensa y las industrias reguladas, CMP es la mejor opción.
  • Considere SCEP como una solución transitoria: manténgalo solo para equipos de red heredados sin cliente EST o CMP, y planifique una ruta de migración hacia EST para los dispositivos que lo admitan, retirando los puntos finales de SCEP a medida que se actualice el hardware. CBOM Secure utiliza superficies donde SCEP aún se ejecuta, para que se pueda priorizar la migración.
  • Diseñe la arquitectura de la CA para los protocolos que necesita: Dado que la prueba de posesión de CMP y el TLS mutuo de EST imponen requisitos por parte de la CA, diseñe la compatibilidad con el protocolo desde el principio, en lugar de adaptarla posteriormente. Los servicios de asesoramiento sobre PKI y CLM de Encryption Consulting le ayudan a diseñar esto desde el primer día.
  • Consolidar en una plataforma multiprotocolo: Implementar una plataforma como la de Encryption Consulting. Administrador de CertSecure que admite los cuatro protocolos desde una única interfaz, de modo que se obtiene una visibilidad unificada independientemente de cómo se haya emitido cada certificado, en lugar de ejecutar un sistema de inscripción independiente para cada protocolo, lo que fragmenta la visibilidad y multiplica la carga operativa.
  • Realice pruebas de carga antes de que se acerquen los plazos: para sistemas con más de diez mil certificados, el cuello de botella suele ser la velocidad de firma del HSM, el rendimiento de la base de datos de la CA y la latencia de la red, más que el protocolo en sí. Por lo tanto, pruebe la emisión de extremo a extremo con un volumen realista mucho antes de que se presente una fecha límite. El servicio HSM como servicio y el equipo de consultoría de Encryption Consulting le ayudarán a dimensionar y validar dicha capacidad.

¿Qué significa esto para los equipos de seguridad?

La transición a la inscripción automatizada afecta a casi todos los equipos que emiten o utilizan certificados, no solo al grupo de infraestructura de clave pública (PKI). Las responsabilidades varían según el rol, pero la reducción del tiempo de validez aumenta la presión sobre todos, ya que una renovación no realizada ahora se manifiesta como una interrupción del servicio para el usuario mucho más rápidamente que en la época de los certificados anuales.

  • equipos PKI La selección de protocolos propios y las decisiones de arquitectura de la CA que determinan qué protocolos son posibles, el área de PKI y CLM de Encryption Consulting servicios de asesoramiento el apoyo más directo.
  • Equipos de DevSecOps Depender de ACME para emitir y renovar certificados dentro de los flujos de trabajo sin intervención humana a medida que se reducen sus vidas útiles, un flujo de trabajo Administrador de CertSecure Automatiza de principio a fin.
  • Equipos de seguridad en la nube Se necesita una emisión automatizada de certificados en Kubernetes, balanceadores de carga y servicios gestionados, donde la rotación de certificados es mayor; CertSecure Manager se encarga de emitirlos y realizar el seguimiento de todos ellos desde una única interfaz.
  • Equipos de IAM Nos preocupamos por EST y CMP para el registro de identidad de dispositivos y usuarios, en particular para mTLS y la autenticación de servidor a servidor, que Encryption Consulting PKI como servicio puede servir de base.
  • Ingenieros de infraestructura mantener el patrimonio de red heredado donde SCEP todavía reside, utilizando CBOM seguro para inventariarlo antes de planificar su eventual reemplazo.
  • CISO asumir el riesgo de interrupción y cumplimiento si la renovación manual persiste en las etapas de 100 y 47 días, y confiar en la visibilidad que proporcionan CBOM Secure y CertSecure Manager para responder a las juntas directivas y auditores sobre el tiempo de inactividad impulsado por certificados.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

¿Cómo puede ayudar la consultoría de cifrado?

Elegir el protocolo de registro adecuado es solo el primer paso; gestionarlo a la escala que requieren los certificados de 200 y 47 días es donde la mayoría de los equipos necesitan ayuda. Encryption Consulting proporciona la plataforma, la visibilidad y la experiencia necesarias para transformar la estrategia de protocolo en operaciones automatizadas y fiables.

  • Administrador de CertSecure: Nuestra plataforma de gestión del ciclo de vida de los certificados emite, renueva y realiza un seguimiento de los certificados en los protocolos ACME, EST, SCEP y CMP desde una única interfaz, de modo que la automatización y la visibilidad no se fragmentan entre los distintos protocolos.
  • CBOM Seguro: El descubrimiento criptográfico y un catálogo de materiales criptográficos catalogan cada certificado, los protocolos que utiliza y los sistemas que dependen de él, para que sepa qué debe pasar a la inscripción automatizada antes de la próxima fecha límite.
  • PKI como servicio: Infraestructura de clave pública (PKI) privada y gobernada para servicios internos y dispositivos donde los certificados públicos de corta duración no son apropiados, con los protocolos de inscripción que su sistema requiere integrados.
  • HSM como servicio: Protección basada en hardware para las claves de firma que respaldan cualquier protocolo que exponga su CA, sin el costo de configurar su propia infraestructura HSM.
  • Servicios de asesoramiento sobre PKI y CLM: Ofrecemos asistencia práctica para diseñar la arquitectura de la CA, seleccionar protocolos y migrar desde el antiguo SCEP, de modo que la compatibilidad con protocolos esté integrada desde el principio en lugar de tener que añadirse posteriormente.

En conjunto, estas herramientas permiten a una organización operar desde una base gobernada, automatizada y multiprotocolo, y absorber la reducción de la vida útil de los certificados y los cambios en las reglas de validación como operaciones rutinarias. Para evaluar su preparación para las etapas de 200 y 47 días, consulte con Encryption Consulting sobre una hoja de ruta para la detección y automatización de certificados.

Conclusión

Los cuatro protocolos de inscripción existen porque la emisión de certificados abarca ámbitos muy diferentes, y ningún protocolo por sí solo sirve para todos. ACME se ha convertido en la base de la emisión automatizada de certificados web y en el protocolo que se beneficia más directamente de un ciclo de vida reducido; EST es el sucesor moderno del antiguo SCEP; CMP sigue siendo el protocolo de ciclo de vida más completo para entornos complejos y regulados; y SCEP persiste solo cuando los equipos heredados no dejan otra alternativa.

El cambio a certificados de 200 días en marzo de 2026 y a certificados de 47 días para 2029 ha resuelto la cuestión fundamental: la renovación manual ha terminado y la automatización es obligatoria. Elija ACME para TLS web, EST para dispositivos modernos, CMP para el ciclo de vida empresarial completo y considere SCEP como un protocolo que debe contenerse y del que debe migrar. Las organizaciones que mejor se adapten considerarán esto no como un proyecto puntual, sino como una transición permanente hacia la emisión automatizada y basada en políticas. Al gestionarlos desde una única plataforma de administración con un inventario criptográfico claro, la reducción de la vida útil de los certificados se convierte en un cambio operativo manejable en lugar de un riesgo constante de interrupciones.

En definitiva, el cambio a certificados de corta duración no es tanto una cuestión de supervivencia como un nuevo modelo operativo que adoptar. Las organizaciones que consideren cada reducción de la vida útil de los certificados como una emergencia puntual seguirán lidiando con problemas puntuales; aquellas que integren la emisión automatizada y compatible con protocolos en su infraestructura absorberán las fases de 200, 100 y 47 días como algo rutinario. El primer paso práctico es la visibilidad: conocer cada certificado del sistema, el protocolo que utiliza y el sistema del que depende. A partir de ahí, asignar cada carga de trabajo al protocolo adecuado y ejecutarlas todas desde una plataforma gestionada convierte la reducción de la vida útil de los certificados, que suele ser una fuente recurrente de interrupciones, en un proceso en segundo plano predecible y bien gobernado.