Certificados Raíz e intermedios para CaaS
Instalación automática mediante ACME
Los clientes ACME como acme.sh, winacme, Certbot o lego siguen las mejores prácticas actuales del modelo de confianza TLS.
- Instalan el certificado del servidor (end-entity)
- Instalan la CA intermedia emisora
- No instalan certificados raíz
Este comportamiento genera una cadena mínima y correcta, optimizada para entornos modernos. La validación final depende del trust store del sistema donde se consume el certificado.
Aunque el certificado esté correctamente emitido e instalado, algunos sistemas podrían rechazarlo:
- Sistemas operativos antiguos sin raíces actualizadas
- Aplicaciones que usan trust stores propios (Java, librerías internas)
- Contenedores o imágenes base desactualizadas
- Dispositivos embebidos o appliances legacy
En estos casos, el problema no está en el certificado, sino en que el sistema cliente no reconoce la autoridad raíz, como la nueva Public Server Authentication Root R46 de Sectigo. Para estos casos se proveen certificados cross-signed.
Soluciones recomendadas
Opción 1 (Recomendada):
- Actualizar el sistema operativo o plataforma
- Actualizar el trust store
Opción 2 (Para entornos legacy donde no es posible actualizar el sistema):
- Descargar el bundle oficial de certificados
- Instalar manualmente certificados intermedios y raíz
Compatibilidad por Plataforma
| Plataforma | AAA Certificate Services | USERTrust ECC / RSA | Public Server Authentication Root R46 Nueva |
|---|---|---|---|
| Apple | iOS 3 macOS 10.4 |
iOS 10 macOS 10.12.1 |
iOS 17 macOS 14.4 |
| Otros Navegadores | Opera (desde 2012) | 360 Browser SE 10.1 Extreme Browser 11.0 |
Aún no incluído |
| Java (Oracle) | JRE 1.5.0_08 | JRE 8u51 | Aún no incluído |
| Mozilla (Firefox) | Firefox 1.0 | Firefox 36 | Firefox 117 |
| Microsoft (Windows) | Windows XP y superior | Windows XP y superior Windows Vista+ (ECC) |
Windows XP y superior Windows Vista+ (ECC) |
| Android / Google | Android 2.3 | Android 5.1 Chrome 38 |
Android 15 Chrome 121 |
Los dispositivos, sistemas operativos o aplicaciones que estén en versiones anteriores a las indicadas en la tabla NO incluyen estos certificados raíz en su almacén de confianza. En estos casos, es obligatorio instalar los cross-certificates (certificados intermedios adicionales) en el servidor para garantizar la compatibilidad.
De lo contrario, el cliente (navegador, app, sistema) puede no confiar en el certificado SSL/TLS y la conexión fallará.
Descarga de Certificados raíz e intermedios Sectigo CaaS
Descargue los certificados correspondientes según el tipo de validación (EV, OV, DV) y algoritmo (RSA o ECC). Los archivos incluyen certificados intermedios y bundles necesarios para la correcta instalación.
Prácticas de Seguridad
- No instalar certificados raíz en servidores.
- Utilizar únicamente los intermedios provistos en el bundle oficial.
- Verificar la cadena completa mediante herramientas de validación TLS.
- Evitar reutilizar cadenas de certificados de otras jerarquías.
- Mantener actualizados los almacenes de confianza del sistema.