Por qué los certificados se van a acortar
En julio de 2026, AWS anunció el soporte nativo del protocolo ACME en sus servicios de gestión de certificados, señal clara de que el sector converge hacia la automatización obligatoria. El CA/B Forum, el organismo que reúne a las autoridades de certificación y a los desarrolladores de navegadores, votó un calendario de reducción progresiva de los periodos de validez. El objetivo es doble: limitar la exposición a las claves comprometidas y forzar la renovación periódica de los parámetros criptográficos. Un certificado caducado o basado en una clave antigua representa una superficie de ataque medible. Acortar su vida útil reduce mecánicamente esa ventana, siempre que la renovación sea fiable y automática.
Los riesgos concretos de la renovación manual
- Caducidad silenciosa — un certificado renovado manualmente depende de una alerta de calendario o de un recordatorio humano, dos mecanismos que fallan con regularidad en periodos de carga o en los cambios de equipo.
- Alertas tardías — las herramientas de monitorización clásicas avisan de la caducidad a 30 días, un plazo pensado para certificados de un año; con certificados de 47 días, ese margen ya no deja tiempo para actuar con calma.
- Parámetros criptográficos congelados — una renovación manual invita a reconducir la misma configuración; la automatización, al contrario, obliga a definir una política de clave y de hash aplicada de forma sistemática.
- Impacto en los SLA — una interrupción del servicio ligada a un certificado caducado compromete la responsabilidad contractual y daña la reputación de la plataforma.
- Carga operativa creciente — pasar de una renovación al año a ocho renovaciones al año por dominio multiplica la carga manual sin valor añadido para los equipos técnicos.
El calendario: qué cambia y cuándo
El periodo de validez máximo actual es de 398 días, un tope fijado después de que los navegadores dejaran de confiar en los certificados que lo superaban. El CA/B Forum votó en 2024 un calendario progresivo: a partir de marzo de 2027, la duración máxima se reducirá a 100 días. Una segunda etapa, prevista para 2029, rebajará ese tope a 47 días. Let's Encrypt ya se anticipa a esta trayectoria ofreciendo certificados de 90 días. De aquí a 2029, gestionar manualmente incluso una decena de dominios será estructuralmente imposible sin herramientas automatizadas.
Automatizar la renovación ACME
Inventariar los certificados existentes
Antes de automatizar, haga recuento de todos los certificados activos: dominios cubiertos, autoridades emisoras, fechas de caducidad, método de validación (HTTP-01, DNS-01, TLS-ALPN-01). En Linux,
certbot certificateslista los certificados gestionados. Para los demás,openssl s_client -connect votre-domaine.com:443muestra el emisor y la fecha de caducidad.Elegir un cliente ACME adecuado
certbotes el cliente de referencia de la EFF, disponible en los repositorios de todas las distribuciones Linux principales.acme.shes un script de shell sin dependencias externas, especialmente adecuado para los escenarios de validación DNS-01. Si su servidor web es Caddy, no hace falta ningún cliente de terceros: Caddy gestiona el protocolo ACME de forma nativa.Configurar la renovación automática
Con
certbot, el paquete instala automáticamente un temporizador systemd que intenta la renovación dos veces al día. Compruebe que ese temporizador está activo:systemctl status certbot.timer. Conacme.sh, el comandoacme.sh --install-cronjobañade la entrada cron necesaria. Con certificados de 47 días, ajuste el umbral de renovación a 15 días.Probar la renovación antes del vencimiento
No dé nunca por supuesto que la configuración es correcta sin haberla verificado. Ejecute
certbot renew --dry-runpara validar la cadena sin emitir un certificado real. Si la prueba pasa, encadene concertbot renew --force-renewalen un dominio no crítico para confirmar que la recarga del servidor web se produce sin interrupción del servicio.Vigilar con un webhook posterior a la renovación
Configure un hook posterior a la renovación en
certbotmediante la opción--post-hooko en el directorio/etc/letsencrypt/renewal-hooks/post/. Ese hook puede enviar una notificación a un canal de alerta para confirmar que la renovación se ha realizado correctamente. Un silencio prolongado en ese canal se convierte a su vez en una alerta.
Ejecute certbot renew --force-renewal en un entorno de preproducción varias semanas antes del vencimiento de sus primeros certificados. Con periodos de validez de 47 días, la ventana entre la primera alerta y la caducidad real será estrecha. Una prueba forzada por adelantado cuesta unos minutos y elimina esta categoría de riesgos.
Para ir más lejos
Si empieza con Let's Encrypt en un VPS, nuestro artículo sobre los certificados SSL con Let's Encrypt detalla la puesta en marcha inicial y los casos particulares ligados a los wildcards. Para las infraestructuras nuevas, Caddy merece una atención especial: su soporte nativo del protocolo ACME suprime por completo la capa de gestión de certificados, ya que el servidor web se encarga de ella de forma transparente.