Guía técnica de certificados SSL / TLS y arquitectura X.509
¿Qué es un certificado X.509 y el formato PEM?
El estándar ITU-T X.509 define el formato oficial de certificados de clave pública utilizados en el protocolo TLS (Transport Layer Security) para asegurar el tráfico HTTPS. El formato PEM (Privacy Enhanced Mail) es una codificación en Base64 delimitada por las etiquetas -----BEGIN CERTIFICATE----- y -----END CERTIFICATE----- que encapsula la estructura binaria ASN.1 codificada en reglas DER.
¿Por qué son fundamentales los SANs (Subject Alternative Names)?
Históricamente, los clientes TLS comprobaban únicamente el campo Common Name (CN). Sin embargo, según el RFC 6125, los navegadores modernos comprueban exclusivamente la extensión Subject Alternative Name (SAN). Los SANs permiten certificar múltiples dominios en un solo certificado (certificados SAN/UCC) y utilizar caracteres comodín como *.dominio.com para amparar todos los subdominios de primer nivel.
RSA frente a Curvas Elípticas (ECDSA)
Las claves RSA (habitualmente de 2048 o 4096 bits) son el estándar tradicional ampliamente compatible. En contraste, los certificados basados en Curva Elíptica (ECDSA / ECC) con curvas normalizadas como P-256 o P-384 proporcionan un nivel de seguridad equivalente o superior con claves mucho más reducidas (256 bits frente a 3072 bits RSA), acelerando notablemente la negociación inicial (*handshake*) TLS y reduciendo el consumo de CPU en servidores de alto tráfico.
Protocolo de renovación y prevención de caídas
Un certificado expirado genera un bloqueo inmediato por parte de los navegadores web (pantalla de aviso ERR_CERT_DATE_INVALID), destruyendo la confianza de los usuarios y el posicionamiento en buscadores. Las buenas prácticas de administración de sistemas exigen automatizar la renovación con protocolos como ACME (Let's Encrypt / Certbot) con un mínimo de 30 días de antelación respecto a la fecha límite de vigencia.