Volver al glosario

Autoridad de registro

3 min de lectura Datos y criptografía

Una autoridad de registro es la parte de una infraestructura de clave pública que verifica quién es el solicitante, antes de que se le emita ningún certificado.

30 de julio de 2026
Compartir:

Una autoridad de registro, o AR, es la parte de una infraestructura de clave pública que verifica quién es el solicitante, antes de que se le emita ningún certificado.

No emite nada por sí misma. Lo que produce es una decisión: que esta persona, esta empresa o este sistema son quienes dicen ser, y que las pruebas que sostienen esa afirmación se recogieron y quedaron registradas.

Todo lo que viene después se apoya en esa decisión. Un certificado vale exactamente lo que valió la comprobación de identidad que hay detrás, y por eso la AR es un papel por derecho propio, y no un paso dentro del trabajo de otro.

Qué hace

Identifica al solicitante. Con lo que exija la política de certificación: documentos, un registro mercantil, una comparecencia presencial, el control de un dominio o la posesión de un dispositivo.

Recoge y conserva las pruebas. El registro de cómo se estableció la identidad tiene que sobrevivir, porque es lo que un auditor o un tribunal van a pedir más adelante.

Pasa una solicitud verificada a la autoridad de certificación. La AC firma; la AR es la razón por la que la AC está dispuesta a firmar.

Aplica la política de forma coherente. Cada tipo de certificado exige un nivel de garantía distinto, y decidir qué comprobación corresponde a cada nivel es trabajo de la AR, no un formalismo.

Un ejemplo

Un banco emite certificados digitales para que sus clientes puedan firmar transacciones.

Un cliente solicita uno. La autoridad de registro del banco comprueba su identidad por el proceso que marca la política de certificación, y deja constancia de lo que ha comprobado.

Una vez que la AR queda conforme, la solicitud pasa a la autoridad de certificación, que emite el certificado. A partir de ahí el cliente ya puede firmar y cifrar con él.

El valor de cada firma que ese cliente haga en su vida se remonta a aquella única comprobación. Si la AR aceptó una identidad falsa, el certificado es perfectamente válido, criptográficamente correcto, y está emitido a la persona equivocada.

AR, AC y AV: quién hace qué

Las tres autoridades de una PKI se confunden porque sus nombres se diferencian en una sola palabra. Lo que las separa es el momento en que actúan.

La autoridad de registro mira primero. Comprueba la identidad del solicitante, y eso es todo lo que describe esta ficha.

La autoridad de certificación firma. Emite el certificado una vez que la AR ha dado la identidad por buena, y es la entidad en cuya firma confía todo el mundo. Tiene su propia ficha, la de autoridad de certificación.

La autoridad de validación responde después, cuando alguien pregunta si un certificado que ya se emitió sigue siendo válido hoy.

En una frase: la AR mira antes, la AC firma, la AV responde después.

En organizaciones pequeñas las tres funciones las cumple el mismo producto, y eso no las convierte en la misma función. Son tres decisiones distintas y cada una falla a su manera: la AR falla aceptando una identidad falsa, la AC falla emitiendo lo que no debía, y la AV falla cuando nadie llega a comprobar la revocación.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.