🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTLS y certificados entre servicios
5 tareas · 38 min · Principiante
Los servicios de una plataforma hablan entre sí por TLS, y ahí es donde un pipeline despliega con frecuencia configuraciones que nadie revisa: una versión vieja, una verificación apagada para que «funcione en pruebas», un certificado que caduca un viernes. Con el inventario de enlaces de Vientoazul Energía, una empresa ficticia de medidores inteligentes, lees qué acepta cada cliente, si verifica el certificado del destino y cuándo caduca. Es consulta de solo lectura: no se prueba ninguna conexión.
Objetivo de la sala
Los servicios de una plataforma hablan entre sí por TLS, y ahí es donde un pipeline despliega con frecuencia configuraciones que nadie revisa: una versión vieja, una verificación apagada para que «funcione en pruebas», un certificado que caduca un viernes. Con el inventario de enlaces de Vientoazul Energía, una empresa ficticia de medidores inteligentes, lees qué acepta cada cliente, si verifica el certificado del destino y cuándo caduca. Es consulta de solo lectura: no se prueba ninguna conexión.En un TLS normal el cliente comprueba el certificado del servidor: que lo firma una autoridad en la que confía, que el nombre coincide y que no ha caducado. El servidor, en cambio, no sabe quién es el cliente más allá de lo que este le diga después.
En TLS mutuo (mTLS) el servidor también exige un certificado al cliente y lo valida. Entre servicios internos es útil porque cada llamada lleva una identidad de máquina comprobable, sin depender solo de que la red interna sea de confianza. No sustituye la autorización: saber quién llama no dice qué puede hacer.
Responde para continuar
¿Qué añade el TLS mutuo respecto al TLS en el que solo el servidor presenta certificado?
La IETF deprecó TLS 1.0 y TLS 1.1 en el RFC 8996 (2021): ninguna implementación debería negociarlos. Hoy el mínimo razonable es TLS 1.2 y el preferible, TLS 1.3. La columna version_minima dice qué es lo más bajo que acepta negociar cada cliente.
Responde para continuar
Escribe el nombre del servicio de origen cuyo cliente acepta negociar una versión de TLS anterior a la 1.2.
Ver pista de ayuda
Ejecuta SELECT * FROM enlaces_tls y compara version_minima fila por fila.
Un cliente que no verifica el certificado del destino cifra el canal, pero no sabe con quién habla: cualquiera que se interponga con otro certificado sería aceptado. Suele aparecer como una opción puesta para que una prueba pase y que acaba en producción. Lo que se revisa es la columna verifica_certificado.
Responde para continuar
Escribe el nombre del destino cuyo certificado su cliente no verifica.
Ver pista de ayuda
Busca el valor «no» en la columna verifica_certificado.
Un certificado caducado rompe el servicio de golpe, y las caídas por caducidad son de las más evitables. La política de Vientoazul pide empezar a renovar con 30 días de margen. Hoy es 7 de octubre de 2026: el margen llega hasta el 6 de noviembre. Cuenta los enlaces cuyo certificado del destino ya caducó o caduca dentro de ese margen.
Responde para continuar
¿Cuántos enlaces tienen el certificado del destino caducado o por caducar en los próximos 30 días, a fecha del 7 de octubre de 2026?
Ver pista de ayuda
Compara la columna caduca_certificado_destino con el 7 de octubre y con el 6 de noviembre de 2026.
El del proveedor de mensajería caducó el 30 de septiembre y la facturación no puede notificar. La renovación puntual lo arregla hoy; el problema de fondo es que nadie lo vio venir. En un pipeline, los certificados internos suelen renovarse con un protocolo automático (por ejemplo ACME, definido en el RFC 8555) contra una autoridad interna, con avisos antes de la fecha.
Responde para continuar
¿Qué corrección deja resuelto el problema de fondo, además del certificado caducado de hoy?
Ver pista de ayuda
Una vigencia larga aplaza el problema; no hace que alguien lo vea venir.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.