Gestión de certificados Edge
Los certificados Edge son certificados TLS que se presentan a los usuarios cuando acceden a su dominio a través de HTTPS. Estos certificados aseguran la conexión entre el navegador y la red de borde IBM Cloud® Internet Services. CIS ofrece tres tipos de certificados de borde: Universal, Avanzado y Personalizado.
Certificados universales
Por defecto, CIS emite certificados gratuitos, no compartidos y de confianza pública SSL a todos los dominios añadidos en CIS. Para estos certificados universales, CIS controla los periodos de validez y las autoridades de certificación (CA), asegurándose de que siempre se produzcan renovaciones. Los certificados universales emitidos por Let's Encrypt o Google Trust Services tienen un periodo de validez de 90 días.
CIS puede cambiar la CA de los certificados Universal sin previo aviso y le notifica estos cambios. Si prefiere seleccionar su propia autoridad emisora de certificados, solicite un certificado avanzado.
Para cambiar la configuración del certificado universal desde la API, consulte Activar o desactivar el certificado universal. Tenga en cuenta que este certificado está activado por defecto, y debe permanecer activado a menos que ya esté configurado otro certificado válido.
Certificados avanzados
Los certificados avanzados ofrecen una forma flexible y personalizable de emitir y gestionar certificados. Utilice los certificados avanzados cuando desee algo más personalizable que Universal SSL pero siga queriendo la comodidad de la emisión y renovación de certificados de SSL.
La diferencia entre ambos es que los certificados universales son emitidos automáticamente por CIS con una validez fija de 90 días y autoridades de certificación autoseleccionadas. Sin embargo, con los certificados avanzados puede elegir la autoridad de certificación, seleccionar distintos periodos de validez, como 14, 30, 90 o incluso 365 días, y configurar cuándo comienzan las renovaciones. Los certificados avanzados también admiten un mayor control sobre la validación de dominios y son más adecuados para entornos que requieren el cumplimiento de normativas, políticas de seguridad más estrictas o la integración en flujos de trabajo automatizados.
Los certificados avanzados se solicitan directamente a través de CIS.
Períodos de validez y renovación de los certificados universales y avanzados
Los certificados universales son siempre válidos durante 90 días y se renuevan automáticamente 30 días antes del vencimiento.
Mediante el uso de certificados avanzados, puede seleccionar las fechas de validez y de renovación automática como se muestra en la siguiente tabla.
| Periodo de validez de certificado | Periodo de renovación automática | Detalles |
|---|---|---|
| 3 meses | 30 días | |
| 1 mes | 7 días | No compatible con Let's Encrypt |
| 2 semanas | 3 días | No compatible con Let's Encrypt |
Los periodos de renovación se automatizan en el programa de fondo y no se pueden personalizar.
Certificados de seguridad
Si CIS proporciona DNS autoritativo para su dominio, CIS emite un certificado universal SSL de copia de seguridad por cada certificado universal estándar emitido.
Los certificados de copia de seguridad se envuelven con una clave privada diferente y se emiten desde una autoridad de certificación diferente. Por ejemplo, estos certificados se emiten desde Google Trust Services, Let's Encrypt, Sectigo o SSL.com en lugar del certificado Universal SSL principal de su dominio.
Estos certificados de respaldo no se despliegan normalmente, pero CIS los despliega automáticamente cuando se revoca un certificado o cuando una clave se ve comprometida.
Certificados personalizados
Los certificados personalizados son para clientes que desean utilizar sus propios certificados de SSL. Estos certificados se cargan en CIS.
A diferencia de los certificados universales o avanzados, CIS no gestiona la emisión o renovación de certificados personalizados. Usted es responsable de cargar, actualizar y realizar el seguimiento de las fechas de caducidad de los certificados personalizados.
El número de certificados que puedes utilizar depende de tu plan. Consulte Comparación de planes de CIS para obtener más información. Si necesita más, envíe un caso de asistencia. Para obtener más información, consulte Creación de casos de soporte.
Selección de certificados para un nombre de host
CIS aplica certificados TLS a un nombre de host evaluando varios criterios en un orden definido. Este proceso garantiza que se utilice el certificado más específico y adecuado para cada solicitud.
Orden de selección de certificados
Para un nombre de host específico, CIS determina qué certificado presentar utilizando las siguientes reglas de prioridad:
- Especificidad del nombre de host: un certificado de subdominio específico (
www.example.com) tiene prioridad sobre un certificado comodín (*.example.com) para las solicitudes awww.example.com. - Especificidad de zona: un certificado de subdominio específico (
www.example.com) tiene prioridad sobre un certificado de nombre de host personalizado cuando el dominio está activo como zona en CIS. - Prioridad del certificado: cuando varios certificados coinciden con el mismo nombre de host, CIS selecciona el certificado en función de su nivel de prioridad.
| Prioridad | Tipo de certificado |
|---|---|
| 1 | Certificados personalizados |
| 2 | Certificados avanzados |
| 3 | Certificados universales |
-
Caducidad del certificado: si varios certificados siguen siendo válidos, CIS muestra el certificado que se ha emitido más recientemente. Si se elimina un certificado, CIS selecciona el certificado restante con la fecha de caducidad más reciente.
Cuando CIS renueva un certificado, el certificado renovado recibe una nueva fecha de caducidad. Como resultado, CIS presenta el certificado renovado, ya que ahora tiene la fecha de vencimiento más reciente.
Fallo y sustitución de la renovación del certificado
Para los certificados gestionados por CIS, los intentos de renovación empiezan en el periodo de renovación automática y continúan hasta 24 horas antes de la caducidad. Si un certificado no se puede renovar y existe otro certificado válido para el nombre de host, CIS despliega el certificado válido en estas últimas 24 horas.
Registros CAA
A Registro DNS de autorización de autoridad de certificación(CAA) especifica qué autoridades certificadoras (CA) pueden emitir certificados para un dominio. Este registro reduce la posibilidad de emisión de certificados no autorizados y promueve la estandarización en toda su organización.
La siguiente tabla enumera el contenido del registro CAA para cada CA:
| Entidad emisora de certificados | Contenido del registro CAA |
|---|---|
| Let's Encrypt | letsencrypt.org |
| Google Trust Services | pki.goog; cansignhttpexchanges=yes |
| SSL.com | ssl.com |
| DigiCert | digicert.com; cansignhttpexchanges=yes |
| Sectigo | sectigo.com |
Estado de los certificados
Cada estado de certificado describe su posición actual en el proceso de emisión, y puede variar en función del tipo de certificado.
Nuevos estados de los certificados
Al solicitar un nuevo certificado, ya sea un certificado edge o uno para un nombre de host personalizado, su estado pasa por las siguientes etapas a medida que avanza hacia la red global.
- Inicializando
- Pendiente de validación
- Pendiente de expedición
- Pendiente de despliegue
- Activo
Después de emitir un certificado, éste pasa a Pendiente de validación, y cambia a Activo una vez completada la validación. Si ve algún error, es posible que tenga que realizar más acciones para validar el certificado.
Si desactiva un certificado, éste pasa al estado Desactivando y, a continuación, al estado Inactivo.
Estados de certificado personalizados
Si utiliza un certificado personalizado y el estado de su zona es Pendiente o Movido, es posible que su certificado tenga un estado de Pendiente de despliegue.
Cuando su zona se activa, su certificado personalizado se despliega automáticamente y cambia a estado Activo. Sin embargo, si su zona ya está activa cuando carga un certificado personalizado, no verá este estado.