Documentación técnica — ACME CaaS Macroseguridad

📋 Proceso de implementación

Requisitos previos
  • Acceso al servidor donde se ejecutará el cliente ACME.
  • Conectividad hacia el endpoint ACME.
  • Acceso al DNS cuando se utilice validación DNS o certificados wildcard.
  • Permisos para instalar certificados y ejecutar scripts.
  • Credenciales o API Tokens para DNS, balanceadores o dispositivos involucrados.
  • Sincronización horaria mediante NTP.
Flujo de configuración ACME

La implementación sigue la secuencia estándar definida por el protocolo ACME:

  • Registro de la cuenta ACME en la autoridad certificante (incluyendo EAB cuando corresponda).
  • Configuración de los dominios a certificar.
  • Definición del método de validación (HTTP, DNS u otro).
  • Configuración de credenciales o API Tokens necesarios para la automatización.
  • Emisión inicial del certificado.
  • Configuración y prueba de la renovación automática.

🏗️ Arquitectura y automatización

Consideraciones de arquitectura

La implementación de ACME debe adaptarse a la infraestructura existente. Antes de comenzar es recomendable identificar:

  • Tipo de servidor web (IIS, Apache, Nginx, etc.).
  • Uso de balanceadores o firewalls (F5, Forti, entre otros).
  • Punto donde finaliza la conexión SSL/TLS.
  • Cantidad de servidores involucrados.
  • Servidor donde se ejecutará el cliente ACME.
  • Destino final del certificado (servidor web, balanceador o múltiples nodos).
  • Mecanismo de despliegue mediante scripts o hooks.
Automatización del ciclo de vida

Una vez completada la configuración inicial, el cliente ACME administra automáticamente el ciclo de vida de los certificados, realizando las renovaciones antes de su vencimiento sin intervención manual.

Dependiendo de la infraestructura, la renovación puede requerir tareas adicionales para que el nuevo certificado quede operativo en todos los sistemas involucrados.

  • Distribución del certificado entre múltiples servidores o nodos.
  • Actualización de balanceadores, firewalls u otros dispositivos de terminación SSL.
  • Recarga controlada de servicios para aplicar el nuevo certificado.
  • Conversión del certificado al formato requerido por cada plataforma (.crt, .key, .pfx, entre otros).
Nota: La automatización debe adaptarse a la arquitectura y a las políticas de seguridad de cada organización. Los mecanismos de despliegue y los ejemplos de scripts se describen en la documentación específica de automatización.

🖥️ Ejemplos comunes de arquitecturas ACME

Escenario Instalación ACME Cliente Distribución Destino del certificado
IIS único IIS win-acme Automática IIS
Apache único Apache acme.sh Automática + reload Apache
IIS + F5 (SSL en F5) Un IIS win-acme Script → F5 F5
Apache + Forti (SSL en Forti) Apache acme.sh Script → Forti Forti
SSL en Forti + Apache interno Apache acme.sh Script doble Forti + Apache
IIS + balanceador passthrough Cada IIS win-acme Local Cada IIS
Apache + balanceador passthrough Cada Apache acme.sh Local Cada Apache
Esta guía describe escenarios comunes basados en buenas prácticas. Cada implementación deberá adaptarse a la infraestructura, políticas de seguridad e integraciones específicas de cada entorno.