Certificados Raíz e intermedios para CaaS

Instalación automática mediante ACME

Los clientes ACME como acme.sh, winacme, Certbot o lego siguen las mejores prácticas actuales del modelo de confianza TLS.

  • Instalan el certificado del servidor (end-entity)
  • Instalan la CA intermedia emisora
  • No instalan certificados raíz

Este comportamiento genera una cadena mínima y correcta, optimizada para entornos modernos. La validación final depende del trust store del sistema donde se consume el certificado.

Aunque el certificado esté correctamente emitido e instalado, algunos sistemas podrían rechazarlo:

  • Sistemas operativos antiguos sin raíces actualizadas
  • Aplicaciones que usan trust stores propios (Java, librerías internas)
  • Contenedores o imágenes base desactualizadas
  • Dispositivos embebidos o appliances legacy

En estos casos, el problema no está en el certificado, sino en que el sistema cliente no reconoce la autoridad raíz, como la nueva Public Server Authentication Root R46 de Sectigo. Para estos casos se proveen certificados cross-signed.

Soluciones recomendadas

Opción 1 (Recomendada):

  • Actualizar el sistema operativo o plataforma
  • Actualizar el trust store

Opción 2 (Para entornos legacy donde no es posible actualizar el sistema):

  • Descargar el bundle oficial de certificados
  • Instalar manualmente certificados intermedios y raíz

Compatibilidad por Plataforma

Plataforma AAA Certificate Services USERTrust ECC / RSA Public Server Authentication Root R46 Nueva
Apple iOS 3
macOS 10.4
iOS 10
macOS 10.12.1
iOS 17
macOS 14.4
Otros Navegadores Opera (desde 2012) 360 Browser SE 10.1
Extreme Browser 11.0
Aún no incluído
Java (Oracle) JRE 1.5.0_08 JRE 8u51 Aún no incluído
Mozilla (Firefox) Firefox 1.0 Firefox 36 Firefox 117
Microsoft (Windows) Windows XP y superior Windows XP y superior
Windows Vista+ (ECC)
Windows XP y superior
Windows Vista+ (ECC)
Android / Google Android 2.3 Android 5.1
Chrome 38
Android 15
Chrome 121
Importante:
Los dispositivos, sistemas operativos o aplicaciones que estén en versiones anteriores a las indicadas en la tabla NO incluyen estos certificados raíz en su almacén de confianza. En estos casos, es obligatorio instalar los cross-certificates (certificados intermedios adicionales) en el servidor para garantizar la compatibilidad.
De lo contrario, el cliente (navegador, app, sistema) puede no confiar en el certificado SSL/TLS y la conexión fallará.

Descarga de Certificados raíz e intermedios Sectigo CaaS

Descargue los certificados correspondientes según el tipo de validación (EV, OV, DV) y algoritmo (RSA o ECC). Los archivos incluyen certificados intermedios y bundles necesarios para la correcta instalación.

EV (Extended Validation)
Descargar RSA
Descargar ECC
OV (Organization Validation)
Descargar RSA
Descargar ECC
DV (Domain Validation)
Descargar RSA
Descargar ECC

Prácticas de Seguridad

  • No instalar certificados raíz en servidores.
  • Utilizar únicamente los intermedios provistos en el bundle oficial.
  • Verificar la cadena completa mediante herramientas de validación TLS.
  • Evitar reutilizar cadenas de certificados de otras jerarquías.
  • Mantener actualizados los almacenes de confianza del sistema.