🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa autoridad certificadora interna, raíz e intermedias
5 tareas · 40 min · Principiante
Hasta aquí el módulo de certificados miró un certificado o una cadena a la vez. Una empresa que emite los suyos tiene además otra pregunta: cómo está montada la autoridad que los firma. Aldebarán Alimentos tiene una raíz, tres intermedias y una raíz vieja que nadie retiró. En esta sala lees el inventario de sus autoridades, el acta de la ceremonia de la raíz y la lista de raíces que los equipos tienen por de confianza, y decides qué está bien armado y qué no. Todo es lectura de documentos ficticios: no se emite, no se firma y no se ejecuta nada.
Objetivo de la sala
Hasta aquí el módulo de certificados miró un certificado o una cadena a la vez. Una empresa que emite los suyos tiene además otra pregunta: cómo está montada la autoridad que los firma. Aldebarán Alimentos tiene una raíz, tres intermedias y una raíz vieja que nadie retiró. En esta sala lees el inventario de sus autoridades, el acta de la ceremonia de la raíz y la lista de raíces que los equipos tienen por de confianza, y decides qué está bien armado y qué no. Todo es lectura de documentos ficticios: no se emite, no se firma y no se ejecuta nada.Una infraestructura de clave pública (PKI) interna se arma casi siempre en dos niveles. La raíz es la autoridad en la que confían todos los equipos; su clave es la más valiosa de toda la cadena. Por eso se usa muy poco: firma a las intermedias y poco más, y el resto del tiempo permanece apagada, sin red y con su clave dentro de un módulo de hardware guardado en un lugar físico controlado. Las intermedias son las que emiten día a día los certificados de servidores, personas o equipos.
La separación existe por lo que pasa cuando algo sale mal. Si se compromete una intermedia, la raíz la revoca y se crea otra nueva; los equipos siguen confiando en la misma raíz y nadie tiene que tocar sus almacenes de confianza. Si se compromete la raíz, hay que sustituirla en todos los equipos de la empresa, y eso es lo caro. La raíz en línea, accesible por red, pierde justo esa protección.
Responde para continuar
¿Qué se gana teniendo la raíz apagada y emitiendo con intermedias?
Ver pista de ayuda
La clave de la raíz es la que no se puede sustituir fácilmente; la de una intermedia sí.
Una intermedia se limita con dos extensiones del certificado que la describe, según el perfil del RFC 5280. La longitud de ruta (pathLenConstraint) dice cuántos niveles de autoridad pueden colgar debajo de ella: con valor 0, una intermedia solo puede emitir certificados finales, no crear otras autoridades. Las restricciones de nombres (nameConstraints) dicen para qué nombres puede emitir: una emisora de servidores limitada a la zona interna de la empresa no puede firmar un certificado para un nombre público, aunque alguien se lo pidiera.
Abre autoridades.txt y lee la columna «en línea» y la de dónde está guardada cada clave. En un inventario bien llevado, solo las intermedias están encendidas.
Responde para continuar
¿Qué autoridad del inventario es una raíz y está en línea? Escribe su id.
Formato esperado: CA-_
Ver pista de ayuda
Busca las filas de tipo raíz; una de ellas dice «sí» en la columna «en línea».
Una raíz tiene una fecha de vencimiento como cualquier certificado, y es larga a propósito, porque sustituirla obliga a repartir una nueva por todos los equipos. Cuando una raíz vieja se acerca a su fecha, los certificados que firmó dejan de validar a la vez, y todo lo que dependía de ellos falla el mismo día.
El corte de la evidencia es el 1 de octubre de 2026. Mira la columna «vence» de la raíz que acabas de encontrar y cuenta los días naturales que faltan hasta esa fecha. Es un cálculo con dos fechas del inventario.
Responde para continuar
¿Cuántos días faltan, desde el corte del inventario, para que venza esa raíz? Escribe el número.
Ver pista de ayuda
Cuenta los días desde el 1 de octubre hasta la fecha de la columna «vence». Octubre tiene 31 días y noviembre 30.
La restricción de nombres es lo que evita que una autoridad con la clave mal protegida pueda ser usada para firmar certificados de nombres que no le corresponden. En el inventario, cada intermedia declara la suya: la de servidores, la zona interna; la de personas, los correos de la empresa. Una intermedia sin restricción y con la clave en el disco de un servidor común acumula dos debilidades: puede firmar para cualquier nombre y su clave está al alcance de quien administre ese servidor.
Revisa la última columna del inventario y la de dónde se guarda cada clave.
Responde para continuar
¿Qué intermedia no declara ninguna restricción de nombres? Escribe su id.
Formato esperado: CA-_
Ver pista de ayuda
Es una de las tres intermedias; su columna de restricción de nombres dice «ninguna».
Dos hallazgos quedan en la mesa: la raíz heredada encendida y a punto de vencer, y la intermedia de planta sin restricción y con su clave en disco. El arreglo de una intermedia así no se hace parchando el certificado: se crea una nueva con restricción de nombres y su clave en un módulo de hardware, se emiten de nuevo los certificados de planta con ella y se revoca la vieja. Una raíz heredada se retira con orden: primero se migra todo lo que firmó a la jerarquía vigente, luego se quita su confianza de los equipos, y solo entonces se apaga.
El orden importa porque apagar o quitar la confianza antes de migrar rompe los servicios de planta que todavía cuelgan de ella, como indica la nota de confianza-en-equipos.txt.
Responde para continuar
¿Cuál es el arreglo ordenado para esas dos autoridades?
Ver pista de ayuda
Primero se construye lo nuevo y se migra; se retira lo viejo al final, cuando nada cuelga de ello.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.