← Volver a noticias Certificados

Certificados TLS: tres cambios que obligan a automatizar

Rocío Muñoz · Marketing5 min de lectura

Los certificados SSL/TLS dejaron de ser algo que se instala y se olvida por un par de años. Entre 2026 y 2029 se juntan tres cambios de fondo —vigencias más cortas, el fin de los certificados "multiuso" y la llegada de la criptografía post-cuántica— que vuelven inviable la gestión manual. Esta es la foto.

1. La vigencia se acorta hasta 47 días

El CA/Browser Forum ya aprobó el calendario de reducción de la vigencia máxima de los certificados TLS públicos:

Un certificado que hoy renuevas una vez al año pasará a renovarse casi todos los meses. A esa frecuencia, el proceso manual (acordarse, generar, validar, instalar, verificar) simplemente no escala: basta una renovación olvidada para dejar un servicio caído o un sitio marcado como inseguro.

2. Se acaban los certificados "multiuso"

Históricamente, muchos certificados públicos declaraban dos usos a la vez (EKU): serverAuth (autenticar un servidor ante el navegador) y clientAuth (autenticar a un cliente ante un sistema). El CA/Browser Forum (ballot SC-081v3, abril 2025) decidió separarlos: los certificados públicos de servidor quedarán solo con serverAuth, y la autenticación de clientes deberá migrar a una PKI privada dedicada.

Fechas clave:

¿Por qué? La PKI web pública se diseñó para autenticar servidores, no clientes. Si una clave con ambos usos se compromete, el atacante puede usar ese certificado como credencial de cliente y facilitar el movimiento lateral dentro de la red. Separar los usos permite gestionar cada ciclo de vida por su cuenta.

¿A quién afecta? A sitios web públicos, prácticamente en nada. Pero sí a cualquier uso de certificados públicos para autenticar clientes: mTLS, VPN (OpenVPN, Cisco, Fortinet), RADIUS / 802.1X / EAP-TLS, Exchange servidor a servidor, RDP Gateway, dispositivos IoT, APIs e integraciones. Al renovar, esos certificados siguen "válidos" pero dejan de aceptarse para autenticación de cliente, y el error suele ser genérico (falla de handshake, acceso denegado), difícil de diagnosticar.

Cómo saber si te afecta

La pregunta práctica no es si usas certificados, sino si estás usando certificados públicos para autenticar clientes. Tres señales que conviene revisar:

El modo de falla es incómodo precisamente porque no avisa. El certificado renueva sin problema, el monitoreo lo da por válido y el sistema lo rechaza recién al momento de autenticar, con un error de handshake que no dice qué pasó. La migración a una autoridad certificadora privada no es compleja, pero sí toma tiempo y conviene hacerla antes y no durante una caída.

3. La era post-cuántica

En 2024, el NIST publicó los primeros estándares de criptografía post-cuántica (ML-KEM, ML-DSA y SLH-DSA), pensados para resistir a los futuros computadores cuánticos. El riesgo no es solo a futuro: existe la estrategia "harvest now, decrypt later" —capturar hoy tráfico cifrado para descifrarlo mañana, cuando la capacidad cuántica lo permita.

Para las empresas esto significa que, en los próximos años, los certificados y los protocolos deberán migrar a algoritmos post-cuánticos. El calendario que propone NIST para retirar RSA y ECC lo desarrollamos en esta nota. La palabra clave es cripto-agilidad: poder cambiar de algoritmo sin rehacer toda la infraestructura. Y eso, otra vez, depende de tener el ciclo de vida de los certificados bajo control.

El hilo común: automatización

Vigencias de 47 días, EKU que se separan y algoritmos que cambian. Los tres empujan en la misma dirección: la gestión manual de certificados dejó de ser viable. La respuesta es la automatización del ciclo completo —descubrimiento, emisión, instalación, renovación y revocación— con una plataforma como DigiCert Trust Lifecycle Manager. En el repositorio de integraciones está el detalle de cómo se conecta cada plataforma.

En Digital Corp ayudamos a inventariar tus certificados, automatizar sus renovaciones y preparar tu PKI para lo que viene, antes de que un cambio de calendario te tome por sorpresa.

¿Conversamos sobre cómo dejar tus certificados en piloto automático? Escríbenos y lo revisamos juntos.

Fuentes

  • CA/Browser Forum, ballot SC-081v3 (abril 2025) sobre separación de EKU serverAuth/clientAuth.
  • Chrome Root Program Policy (fechas de transición 2026–2027).
  • NIST — Estándares de criptografía post-cuántica FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA), 2024.
  • Calendario de reducción de vigencia TLS del CA/Browser Forum (200/100/47 días, 2026–2029).

Deja tus certificados en piloto automático

Inventariamos tu parque, automatizamos las renovaciones y preparamos tu PKI para los cambios que vienen.

Solicitar diagnóstico
Sigue leyendo
← Todas las noticias Digitalcorp LATAM
Partner oficial deDigiCertPowerDMARC
BastIAn
Asistente virtual · en línea