Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La vida de un certificado y su renovación

5 tareas · 38 min · Principiante

Un certificado nace con fecha de muerte, y lo que importa es quién la vigila. Los certificados de larga vida invitan a olvidarse de ellos; los de vida corta obligan a automatizar, y automatizar es lo que los vuelve fiables. Aldebarán Alimentos tiene cinco certificados de servicio con tres formas de renovar: algunos por ACME, otros a mano y uno sin dueño. Lees la tabla de renovaciones, la política interna de vigencia y calculas qué vence primero y qué ya venció.

0 de 5 · 0%

Objetivo de la sala

Un certificado nace con fecha de muerte, y lo que importa es quién la vigila. Los certificados de larga vida invitan a olvidarse de ellos; los de vida corta obligan a automatizar, y automatizar es lo que los vuelve fiables. Aldebarán Alimentos tiene cinco certificados de servicio con tres formas de renovar: algunos por ACME, otros a mano y uno sin dueño. Lees la tabla de renovaciones, la política interna de vigencia y calculas qué vence primero y qué ya venció.

Cuanto más largo es un certificado, más tiempo sigue siendo válido tras un error: una clave expuesta, un nombre que ya no es de la empresa, un algoritmo que envejeció. Acortar la vida acota ese daño y, sobre todo, obliga a automatizar la renovación, que es lo que elimina el olvido humano.

En los certificados públicos de TLS esto ya es norma: el foro de autoridades y navegadores (CA/Browser Forum) aprobó en 2025 la propuesta SC-081v3, que baja la vigencia máxima en tres pasos: 200 días para lo emitido desde el 15 de marzo de 2026, 100 días desde el 15 de marzo de 2027 y 47 días desde el 15 de marzo de 2029. Esa regla obliga a las autoridades públicas, no a una autoridad interna; la empresa fija la suya, pero el mercado ya marca hacia dónde va. El protocolo estándar para renovar sin manos es ACME (RFC 8555).

Responde para continuar

¿Por qué conviene acortar la vigencia de los certificados y automatizar su renovación?

Ver pista de ayuda

La vigencia no cambia la fuerza del algoritmo; cambia cuánto tiempo dura un error y quién se acuerda de renovar.

El incidente típico de una PKI no es sofisticado: un certificado caduca y alguien lo descubre cuando el servicio deja de responder. La causa casi siempre es de proceso: renovación manual, sin dueño y sin alerta. La política de Aldebarán exige alertar al dueño a 60, 30 y 15 días, pero un certificado sin dueño no tiene a quién alertar.

Abre renovaciones.txt. Cada fila trae la fecha de emisión y la vigencia, así que la caducidad se obtiene sumando. El corte es el 1 de octubre de 2026.

Responde para continuar

¿Qué certificado del listado ya está caducado al corte? Escribe su id.

Formato esperado: V-_

Ver pista de ayuda

Suma la vigencia a la fecha de emisión de cada fila y compara con el corte.

Los certificados con renovación automática se renuevan solos, mientras el agente funcione. Los de renovación manual dependen de que alguien se acuerde, así que son los que hay que mirar primero. Ordenar por la fecha de caducidad los certificados vigentes de renovación manual da la lista de lo urgente.

Entre los certificados vigentes con renovación manual, busca el que vence antes y cuenta cuántos días faltan desde el corte del 1 de octubre de 2026. Es un cálculo: sumas la vigencia a la emisión y restas el corte.

Responde para continuar

¿Cuántos días faltan para que venza el certificado vigente de renovación manual que caduca primero? Escribe el número.

Ver pista de ayuda

Descarta el que ya caducó. De los demás de renovación manual, calcula la caducidad de cada uno y toma la más próxima.

Renovar un certificado puede hacerse de dos maneras: generando un par de claves nuevo o pidiendo otro certificado sobre la misma clave. La segunda es más cómoda y deja intacto el problema: si la clave se expuso en algún momento, el certificado renovado conserva esa exposición. Por eso la política de Aldebarán exige un par de claves nuevo en cada renovación.

Cruza las columnas «¿clave nueva al renovar?» y «dueño». Una fila sin dueño que reutiliza la clave es un caso aparte, que ya se detectó en la tarea 2. Busca la otra: la que reutiliza la clave a pesar de tener a alguien responsable.

Responde para continuar

¿Qué certificado reutiliza la clave al renovar y sí tiene dueño? Escribe su id.

Formato esperado: V-_

Ver pista de ayuda

Filtra primero las filas con «no» en la columna de clave nueva; descarta la que no tiene dueño.

Las filas manuales de la tabla incumplen la política de maneras distintas: una caducó, una vence en semanas, otra reutiliza la clave. Tratarlas una a una con parches no evita que la siguiente se repita. La corrección de proceso es migrar las renovaciones manuales a un esquema automático con ACME cuando el servicio lo permita, dar dueño a cada certificado y generar un par de claves nuevo en cada ciclo, para que la caducidad deje de depender de la memoria de alguien.

Responde para continuar

¿Qué corrección de proceso evita que se repitan estos fallos?

Ver pista de ayuda

Lo que falla es depender de la memoria humana. La corrección elimina esa dependencia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad