Autoridad de certificación (AC)
Una autoridad de certificación es la entidad de confianza que emite y gestiona certificados digitales, vinculando una identidad con una clave pública para que todo el que confía en ese certificado pueda creer que la clave pertenece a quien dice.
Una autoridad de certificación (AC) es una entidad de confianza que emite y gestiona certificados digitales para garantizar la autenticidad y la integridad de las comunicaciones electrónicas.
Es una de las piezas centrales de una infraestructura de clave pública, el marco que utiliza pares de claves, una pública y una privada, para cifrar y firmar digitalmente la información.
Lo que emite la AC es un certificado que vincula la identidad de una entidad, ya sea una persona, un servidor o un dispositivo, con su clave pública. Ese vínculo es lo que permite que dos partes que nunca se han visto confíen la una en la otra en línea, y es la razón de que un navegador pueda decirte que el sitio que estás mirando es de verdad el que dice ser.
Qué hace una autoridad de certificación
Emite certificados. El certificado contiene información sobre la entidad, su clave pública y otros datos relevantes, y es lo que se presenta para autenticar a esa entidad en un intercambio en línea.
Los firma. La AC usa su propia clave privada para firmar cada certificado que emite. Cualquiera puede verificar esa firma con la clave pública de la AC, que es lo que demuestra que el certificado no ha sido alterado y que viene realmente de esa autoridad.
Los revoca. Si se pierde una clave privada o cambian las circunstancias de una entidad, la AC puede revocar un certificado antes de su fecha de caducidad. La revocación es lo que impide que un certificado comprometido siga funcionando, y se publica para que las partes que confían en él puedan comprobarlo.
Se sitúa en una jerarquía. Las autoridades se organizan normalmente como un árbol, donde una AC raíz emite certificados a AC subordinadas, que a su vez emiten a las entidades finales. La jerarquía es lo que hace que el modelo sea escalable, y es también lo que mantiene la clave raíz fuera de línea y en uso muy poco frecuente.
Un ejemplo
Una empresa quiere asegurar las comunicaciones dentro de su propia red y decide operar su propia autoridad de certificación.
La raíz. Crea una AC raíz, que firma su propio certificado y después firma los certificados de las autoridades subordinadas que quedan por debajo.
Las subordinadas. Cada subordinada cubre una división o un propósito, y emite certificados a los usuarios, servidores y dispositivos de su ámbito.
La firma. Cada certificado emitido lleva una firma generada con la clave privada de la autoridad que lo emite, de modo que cualquier sistema que confíe en él puede verificarla con la clave pública correspondiente.
La revocación. Si un certificado queda comprometido o deja de ser válido, la autoridad que lo emitió lo revoca y lo publica en una lista de revocación de certificados, para que deje de aceptarse.
El resultado es una cadena de confianza interna: los usuarios y los sistemas de la organización pueden fiarse de la identidad de los demás, y el tráfico entre ellos queda autenticado y cifrado.
La AC dentro de la PKI, y en qué se diferencia de una AR y una AV
La infraestructura de clave pública es el sistema completo. La autoridad de certificación es una de sus piezas, y hay otras dos que se confunden con ella porque se llaman casi igual.
La autoridad de certificación emite y firma el certificado. Es la parte que pone su nombre detrás de la afirmación de que esa clave pública pertenece a quien dice.
La autoridad de registro comprueba antes que el solicitante es de verdad quien dice ser. No emite nada: prepara la decisión.
La autoridad de validación responde a la pregunta que viene después, la de si un certificado sigue siendo válido hoy. Es la pieza que sostiene la revocación.
En una frase: la AR mira antes, la AC firma y la AV responde después.
Y concentrar tanta confianza en un solo sitio tiene una consecuencia. Si a una AC se le puede hacer emitir un certificado que no debía emitir, todo el que confía en ella queda engañado a la vez. En un trabajo interno los servicios de certificados de la propia organización son un objetivo habitual, porque una plantilla mal configurada permite que un usuario sin privilegios solicite un certificado que le autentica como una cuenta que no es la suya, que es la familia de problemas catalogada como AD CS abuse.
Dónde leer más
RFC 5280, Internet X.509 Public Key Infrastructure Certificate and CRL Profile: el estándar del IETF que define el perfil de certificado en uso, con el detalle técnico sobre su estructura y sobre la revocación.
Microsoft, Public Key Infrastructure and certificates: cómo se despliega una PKI en un entorno Windows, incluida la configuración de las autoridades de certificación.