Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La autoridad certificadora interna, raíz e intermedias

5 tareas · 40 min · Principiante

Hasta aquí el módulo de certificados miró un certificado o una cadena a la vez. Una empresa que emite los suyos tiene además otra pregunta: cómo está montada la autoridad que los firma. Aldebarán Alimentos tiene una raíz, tres intermedias y una raíz vieja que nadie retiró. En esta sala lees el inventario de sus autoridades, el acta de la ceremonia de la raíz y la lista de raíces que los equipos tienen por de confianza, y decides qué está bien armado y qué no. Todo es lectura de documentos ficticios: no se emite, no se firma y no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Hasta aquí el módulo de certificados miró un certificado o una cadena a la vez. Una empresa que emite los suyos tiene además otra pregunta: cómo está montada la autoridad que los firma. Aldebarán Alimentos tiene una raíz, tres intermedias y una raíz vieja que nadie retiró. En esta sala lees el inventario de sus autoridades, el acta de la ceremonia de la raíz y la lista de raíces que los equipos tienen por de confianza, y decides qué está bien armado y qué no. Todo es lectura de documentos ficticios: no se emite, no se firma y no se ejecuta nada.

Una infraestructura de clave pública (PKI) interna se arma casi siempre en dos niveles. La raíz es la autoridad en la que confían todos los equipos; su clave es la más valiosa de toda la cadena. Por eso se usa muy poco: firma a las intermedias y poco más, y el resto del tiempo permanece apagada, sin red y con su clave dentro de un módulo de hardware guardado en un lugar físico controlado. Las intermedias son las que emiten día a día los certificados de servidores, personas o equipos.

La separación existe por lo que pasa cuando algo sale mal. Si se compromete una intermedia, la raíz la revoca y se crea otra nueva; los equipos siguen confiando en la misma raíz y nadie tiene que tocar sus almacenes de confianza. Si se compromete la raíz, hay que sustituirla en todos los equipos de la empresa, y eso es lo caro. La raíz en línea, accesible por red, pierde justo esa protección.

Responde para continuar

¿Qué se gana teniendo la raíz apagada y emitiendo con intermedias?

Ver pista de ayuda

La clave de la raíz es la que no se puede sustituir fácilmente; la de una intermedia sí.

Una intermedia se limita con dos extensiones del certificado que la describe, según el perfil del RFC 5280. La longitud de ruta (pathLenConstraint) dice cuántos niveles de autoridad pueden colgar debajo de ella: con valor 0, una intermedia solo puede emitir certificados finales, no crear otras autoridades. Las restricciones de nombres (nameConstraints) dicen para qué nombres puede emitir: una emisora de servidores limitada a la zona interna de la empresa no puede firmar un certificado para un nombre público, aunque alguien se lo pidiera.

Abre autoridades.txt y lee la columna «en línea» y la de dónde está guardada cada clave. En un inventario bien llevado, solo las intermedias están encendidas.

Responde para continuar

¿Qué autoridad del inventario es una raíz y está en línea? Escribe su id.

Formato esperado: CA-_

Ver pista de ayuda

Busca las filas de tipo raíz; una de ellas dice «sí» en la columna «en línea».

Una raíz tiene una fecha de vencimiento como cualquier certificado, y es larga a propósito, porque sustituirla obliga a repartir una nueva por todos los equipos. Cuando una raíz vieja se acerca a su fecha, los certificados que firmó dejan de validar a la vez, y todo lo que dependía de ellos falla el mismo día.

El corte de la evidencia es el 1 de octubre de 2026. Mira la columna «vence» de la raíz que acabas de encontrar y cuenta los días naturales que faltan hasta esa fecha. Es un cálculo con dos fechas del inventario.

Responde para continuar

¿Cuántos días faltan, desde el corte del inventario, para que venza esa raíz? Escribe el número.

Ver pista de ayuda

Cuenta los días desde el 1 de octubre hasta la fecha de la columna «vence». Octubre tiene 31 días y noviembre 30.

La restricción de nombres es lo que evita que una autoridad con la clave mal protegida pueda ser usada para firmar certificados de nombres que no le corresponden. En el inventario, cada intermedia declara la suya: la de servidores, la zona interna; la de personas, los correos de la empresa. Una intermedia sin restricción y con la clave en el disco de un servidor común acumula dos debilidades: puede firmar para cualquier nombre y su clave está al alcance de quien administre ese servidor.

Revisa la última columna del inventario y la de dónde se guarda cada clave.

Responde para continuar

¿Qué intermedia no declara ninguna restricción de nombres? Escribe su id.

Formato esperado: CA-_

Ver pista de ayuda

Es una de las tres intermedias; su columna de restricción de nombres dice «ninguna».

Dos hallazgos quedan en la mesa: la raíz heredada encendida y a punto de vencer, y la intermedia de planta sin restricción y con su clave en disco. El arreglo de una intermedia así no se hace parchando el certificado: se crea una nueva con restricción de nombres y su clave en un módulo de hardware, se emiten de nuevo los certificados de planta con ella y se revoca la vieja. Una raíz heredada se retira con orden: primero se migra todo lo que firmó a la jerarquía vigente, luego se quita su confianza de los equipos, y solo entonces se apaga.

El orden importa porque apagar o quitar la confianza antes de migrar rompe los servicios de planta que todavía cuelgan de ella, como indica la nota de confianza-en-equipos.txt.

Responde para continuar

¿Cuál es el arreglo ordenado para esas dos autoridades?

Ver pista de ayuda

Primero se construye lo nuevo y se migra; se retira lo viejo al final, cuando nada cuelga de ello.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad