Hosting e infraestructura

Certificados SSL: tipos, renovación automática y contenido mixto

La diferencia entre certificados de dominio, de organización y de validación extendida, el ciclo de 90 días de Let's Encrypt, y cómo corregir el contenido mixto.

Equipo de rabbitclipPublicación: 5 min. de lectura

En breve

Los certificados SSL existen en tres niveles de validación: la validación de dominio (DV), que solo confirma la propiedad del dominio, la validación de organización (OV), que también confirma que la empresa existe, y la validación extendida (EV), que pasa por los controles más estrictos. DV es suficiente para la mayoría de los sitios y se renueva automáticamente, sin coste, cada noventa días con servicios como Let's Encrypt; OV y EV suelen elegirse para sitios corporativos o financieros.

Cuando el sitio de una empresa que ofrece un servicio de firma electrónica muestra un aviso de conexión no segura porque el certificado ha caducado, eso suele significar que la renovación automática falló en silencio. Aunque la renovación esté automatizada, sigue haciendo falta comprobar por separado que el proceso realmente funciona.

¿En qué se diferencian los tipos de certificado SSL?

Un certificado SSL es un documento digital que cifra la conexión entre un sitio y un navegador y verifica la identidad del sitio. Los tres niveles de validación muestran con qué profundidad se comprobó la identidad del sitio, no la fuerza del cifrado.

  • Validación de dominio (DV): solo confirma que el dominio pertenece al solicitante, se emite en minutos
  • Validación de organización (OV): confirma que la empresa existe de verdad, comprobado frente a registros como un registro mercantil
  • Validación extendida (EV): el control más estricto, examina en detalle la existencia legal y la actividad de la empresa

¿Qué significa el ciclo de noventa días de Let's Encrypt?

Let's Encrypt es la autoridad de certificación gratuita más usada, y emite certificados válidos durante noventa días; según su propia documentación, ese periodo no se puede ampliar y no tiene excepciones. La validez corta busca limitar el daño si un certificado llega a robarse o usarse de forma indebida.

Ese ciclo corto convierte la renovación automatizada en algo prácticamente necesario; la renovación manual sería una tarea demasiado frecuente para seguirla con fiabilidad. Let's Encrypt recomienda renovar cada sesenta días, dejando los treinta restantes como margen si algo falla.

Confirmar que la renovación automática funciona de verdad

La renovación automática puede convertirse en un ajuste que nadie vuelve a comprobar una vez configurado; conviene mantener un hábito de verificación regular.

  • Comprobar la fecha de caducidad del certificado desde el icono del candado del navegador una vez al mes
  • Añadir una comprobación del certificado SSL a una herramienta de monitorización de disponibilidad, para que llegue un aviso un número de días fijado antes de la caducidad
  • Revisar por separado los registros del servidor del proceso de renovación en busca de errores
  • Confirmar que la cuenta con permiso para renovar el certificado sigue perteneciendo a la persona correcta y activa

¿Cuándo tiene sentido un certificado wildcard?

Un certificado wildcard cubre el dominio principal y todos los subdominios bajo él, por ejemplo *.ejemplo.es, con un solo certificado; no hace falta un certificado separado para tienda.ejemplo.es, blog.ejemplo.es y cada otro subdominio. Eso ahorra tiempo y gestión continua a una empresa que maneja varios subdominios.

El coste es que si el certificado de un subdominio se ve comprometido, la misma clave pone en riesgo también a todos los demás subdominios. Para un número reducido de subdominios de bajo riesgo, un wildcard resulta práctico; un subdominio que maneja pagos o inicios de sesión está mejor servido con su propio certificado separado.

¿Qué es un error de contenido mixto, y por qué aparece?

Si una página se carga por https mientras una imagen, un script o una hoja de estilos dentro de ella se sigue cargando por http simple, el navegador lo marca como contenido mixto. Según la documentación de seguridad de MDN, los navegadores suelen bloquear esa petición en silencio o mostrar un aviso al visitante.

Ese error suele venir de un rediseño del sitio o de un enlace http fijo que quedó de un tema antiguo; incluso con un certificado válido instalado, una sola actualización pasada por alto dentro de la página puede romper el candado de todo el sitio.

¿Cómo encontrar y corregir el contenido mixto?

La consola de desarrollador del navegador enumera exactamente qué recurso se cargó por http; eso es mucho más rápido que revisar la página a mano.

La solución duradera es sustituir las direcciones http fijas por https, o usar direcciones independientes del protocolo. Una regla a nivel de sitio que eleve cada petición http a https añade una capa extra de protección, pero no sustituye corregir la fuente en sí.

Errores frecuentes

La gestión de certificados suele configurarse una vez y quedar olvidada; por eso se repiten tres errores.

  • Configurar la renovación automática y no volver a comprobarla nunca
  • No darse cuenta de que los correos de renovación caen en la carpeta de spam
  • Saltarse la comprobación de contenido mixto tras una migración de sitio o un cambio de tema
  • Comprobar solo la página de inicio y pasar por alto enlaces http antiguos en páginas internas

Instalar un certificado SSL es algo puntual, pero mantenerlo válido es un hábito constante. Elegir el tipo de certificado adecuado, confirmar que la renovación automática funciona de verdad y revisar con regularidad el contenido mixto son tres detalles que conviene resolver antes de que se conviertan en un aviso del navegador. Una primera llamada con rabbitclip permite revisar juntos su propia configuración de certificado y seguridad.

Preguntas frecuentes

¿Qué tipo de certificado basta para una pequeña empresa?

La validación de dominio (DV) es suficiente para la mayoría de sitios corporativos y blogs. OV o EV son adecuados para sitios financieros o que necesitan mayor confianza visible al cobrar pagos.

¿Un sitio deja de estar accesible en cuanto caduca un certificado?

El sitio suele seguir cargando, pero el navegador muestra un aviso de conexión no segura; muchos visitantes se van en cuanto lo ven.

¿Un error de contenido mixto siempre se ve?

No, a veces el navegador bloquea el recurso en silencio; el problema solo aparece en la consola de desarrollador o como un elemento que falta en la página.

¿Hace falta seguir comprobando una vez configurada la renovación automática?

Sí. Los sistemas automatizados también pueden fallar; una breve comprobación mensual detecta el problema antes de que lo haga un aviso del navegador.

¿Tiene sentido un certificado wildcard para cada subdominio?

No. Es práctico para subdominios de bajo riesgo, pero un subdominio que maneja pagos o inicios de sesión es más seguro con su propio certificado separado.

Compartir

Servicio relacionadoCloud e InfraestructuraHemos visto infraestructuras que se ahogan cuando el sistema crece y caen en el momento de más carga; por eso las construimos sólidas desde el principio. Diseñamos la seguridad y la continuidad desde el inicio y asumimos la carga técnica.

Artículos relacionados

Si no sabe por dónde empezar, no pasa nada: está en el lugar correcto.

El proyecto que tiene en mente puede estar ya definido, o ser solo una idea. Las dos cosas valen. En una conversación breve hablamos de dónde está y hacia dónde puede llegar.

Programemos una conversación
Hablemos del proyecto