Capacidad

Renovación de Certificados ACME

La renovación de certificados deja de ser una tarea de calendario — TR7 ADC monitoriza, renueva y aplica el certificado al servicio.

Un certificado expirado es una causa silenciosa pero directa de tiempo de inactividad de la aplicación. TR7 ADC incorpora la emisión y renovación de certificados basada en ACME en la propia capa de gestión de certificados del dispositivo — el registro de cuenta, la obtención del certificado, la renovación, el control de umbral y el intercambio de cuentas HA se gestionan todos en un único modelo. Con soporte para cinco autoridades de certificación, se pueden usar diferentes opciones de CA desde el mismo panel. La validación HTTP-01 emite certificados de dominio único; las credenciales para los proveedores que requieren EAB se definen a través de la interfaz. Cuando cambia la lista de dominios, el tipo de clave o la selección de CA del certificado, el sistema lo detecta y ejecuta el flujo de re-emisión en lugar del de renovación. La renovación automática se comprueba dos veces al día. Se puede establecer un umbral de renovación separado por certificado — renovación más anticipada para los servicios críticos, una ventana de renovación estándar para los menos críticos. La salida del proceso se monitoriza en vivo; los eventos de éxito, error y renovación se reenvían al stream de auditoría y SIEM. El resultado: TR7 ADC elimina las operaciones de certificados del seguimiento manual, los scripts externos y los calendarios de recordatorio, convirtiendo la renovación ACME en una parte natural del ciclo operativo del ADC.

5
CAs soportadas: Let's Encrypt, ZeroSSL, SSL.com, Buypass, Google Trust Services
Comprobaciones automáticas diarias — 07:00 y 22:00
ec-256
Tipo de clave predeterminado — rendimiento de handshake ECDSA moderno

Cuando la renovación de certificados se rastrea manualmente, una interrupción es solo cuestión de tiempo.

En las aplicaciones modernas, un certificado TLS no es solo un componente de seguridad — es una parte directa de la disponibilidad. Un certificado expirado significa un error de confianza en el lado del usuario, un rechazo de conexión en los clientes API y, en algunos escenarios, una interrupción completa del servicio. El fallo suele aparecer mientras la propia aplicación funciona perfectamente.

Los certificados de corta duración mejoran la seguridad pero también aumentan la carga operacional. En un ciclo de certificado de 90 días, un calendario manual, una alerta por correo electrónico o un script externo no son suficientes. Incluso si el certificado ha sido renovado, si no se ha aplicado al ADC, el servicio en ejecución continúa sirviendo el antiguo.

Los entornos empresariales también necesitan más de una CA. Cuando se produce un límite de tasa, un problema de cuenta o un error de validación en una CA, se requiere un cambio rápido a un proveedor alternativo. Una arquitectura bloqueada a una única CA hace que las operaciones de certificados sean innecesariamente frágiles.

En las arquitecturas HA el problema es más crítico. Si dos dispositivos intentan emitir certificados para el mismo dominio usando cuentas ACME separadas, surgen riesgos de límite de tasa e inconsistencia. Las cuentas de certificados, los thumbprints y el estado de renovación deben mantenerse sincronizados entre los nodos HA.

TR7 ADC incorpora la emisión y renovación de certificados ACME — incluyendo el registro de cuenta, el control de umbral, la detección de diferencias, la comprobación automática y el intercambio HA — en el flujo de gestión de certificados integrado del dispositivo.

Nuestro enfoque

TR7 trata la renovación de certificados ACME no como un script puntual sino como una parte controlada y repetible del ciclo de vida del certificado.

Los ajustes ACME se vinculan a un perfil de certificado con tipo seguro

La dirección de correo electrónico, la selección de CA, la lista de dominios, el tipo de clave y las credenciales EAB se mantienen bajo la misma estructura. Los campos faltantes o inválidos se detectan en el momento del registro. El flujo de renovación se basa por tanto en un objeto de certificado validado en lugar de parámetros de comando ad-hoc.

Las comprobaciones automáticas escanean la ventana de renovación dos veces al día

TR7 comprueba los certificados dos veces al día — mañana y tarde. Cuando los días restantes caen por debajo del umbral de renovación por certificado, comienza el flujo de renovación. El operador no necesita mantener un calendario ni escribir un cron job externo.

Si cambia la huella digital de configuración, la emisión y la renovación se separan

Cuando cambia la CA, la lista de dominios o el tipo de clave, TR7 lo trata como una nueva emisión de certificado. Si se preserva la misma configuración, solo se ejecuta el flujo de renovación. Esta distinción evita el comportamiento incorrecto de renovación al añadir un dominio o cambiar un tipo de clave.

Las credenciales de cuenta se comparten entre los nodos HA

El thumbprint de la cuenta ACME se comparte con el nodo par HA. Ambos dispositivos por tanto se comportan de forma consistente usando la misma cuenta CA. El riesgo de límite de tasa se reduce y la gestión de certificados permanece dentro de la misma cadena de cuenta durante los failovers activo-pasivo.

Capacidades

ACME Cert Renewal integra la selección de CA, el registro de cuenta, la renovación automática, el intercambio HA y la visibilidad de auditoría en un único flujo de gestión de certificados.

Cinco autoridades de certificación se gestionan desde el mismo panel

TR7 ADC soporta cinco opciones de CA: Let's Encrypt, ZeroSSL, SSL.com, Buypass y Google Trust Services. El operador selecciona el proveedor a través del perfil de certificado en el momento de la creación. Esto reduce la dependencia de un único proveedor. Se puede preferir una CA diferente para cuentas empresariales, pruebas o servicios que requieren una cadena de confianza diferente.

La validación HTTP-01 emite certificados de dominio único rápidamente

HTTP-01 challenge valida el dominio sobre el tráfico web. Cuando el puerto 80 es accesible, se puede emitir un certificado sin integración DNS adicional. Esto permite una incorporación rápida especialmente para escenarios de dominio único y vService estándar. No se reclama la automatización wildcard; este flujo se centra en la validación de dominio único.

Las credenciales EAB vinculan las cuentas CA empresariales automáticamente

Para las cuentas CA que requieren EAB, el ID de clave y las credenciales HMAC se almacenan en el perfil de certificado. El operador los introduce a través de la interfaz; TR7 genera los comandos de autenticación automáticamente. Esto reduce los errores de comandos manuales en las configuraciones que usan cuentas CA empresariales. El proceso de incorporación se simplifica especialmente para los proveedores ACME basados en cuentas.

Los certificados SAN multi-dominio se mantienen bajo un único objeto

Un certificado puede incluir múltiples dominios. La lista de dominios se almacena como un array en el objeto certificado y cada dominio se procesa con su propio parámetro en el flujo de validación. Cuando se añade un dominio, TR7 lo detecta como un cambio de configuración. El flujo de re-emisión entonces se ejecuta con el nuevo conjunto de dominios en lugar de renovar incorrectamente el certificado existente.

El umbral de renovación por certificado permite el control de renovación anticipada

Se puede establecer un umbral de renovación en días por certificado. Se puede aplicar una política de renovación más anticipada — como 60 días — para los servicios críticos; se puede elegir una ventana más corta para los servicios estándar. TR7 compara los días restantes con este umbral. Cuando se supera el umbral, comienza la renovación automática.

Dos comprobaciones automáticas diarias ejecutan el seguimiento de certificados en segundo plano

TR7 ejecuta la comprobación de renovación de certificados dos veces al día: a las 07:00 y a las 22:00. Este flujo solo procesa los certificados cuya ventana de renovación ha llegado. El operador no necesita mantener un cron job externo, un script de shell o una lista de comprobación manual. La renovación de certificados se convierte en parte del ciclo de mantenimiento regular del dispositivo.

La cuenta ACME se registra automáticamente en el primer uso

Cuando un perfil de certificado se usa por primera vez y la cuenta CA relevante no existe aún, TR7 inicia el registro de la cuenta automáticamente. El thumbprint de la cuenta se extrae y se almacena de forma persistente. La misma cuenta se reutiliza entonces para las operaciones de certificados posteriores. El operador no necesita gestionar un proceso de registro de cuenta separado.

La emisión y la renovación se separan por hash de configuración

TR7 produce una huella digital de configuración a partir de la selección de CA, el tipo de clave y la lista de dominios. Si esta huella digital coincide con el valor anterior, se ejecuta el flujo de renovación; si difiere, se emite un nuevo certificado. Este comportamiento selecciona la acción correcta cuando cambia la lista de dominios o el tipo de clave. La gestión de certificados se basa en la detección de cambios en lugar de suposiciones.

El intercambio de thumbprint en el cluster HA reduce el riesgo de límite de tasa

En un entorno HA, ambos nodos comparten las mismas credenciales de cuenta CA. Esto evita que los dispositivos activo y pasivo realicen operaciones repetidamente para el mismo dominio usando cuentas independientes. El riesgo de límite de tasa y conflicto de cuentas disminuye. Después de un failover, la gestión de certificados continúa dentro de la misma cadena de cuenta.

El tipo de clave moderno es el predeterminado; las alternativas son seleccionables

El tipo de clave predeterminado es ec-256. El operador puede seleccionar ec-384 o longitudes de clave basadas en RSA según sea necesario. Esto preserva los handshakes rápidos para los clientes modernos mientras mantiene la opción RSA disponible para los clientes que requieren compatibilidad legacy. Un cambio de tipo de clave se trata como un nuevo flujo de emisión.

La salida del proceso se transmite en vivo y el motivo del error es visible

Durante la emisión o renovación de certificados, la salida del proceso se transmite línea por línea a la interfaz. Los errores de validación, los límites de tasa, los problemas de accesibilidad del dominio o los problemas EAB son visibles para el operador. Esto saca la renovación de certificados de la categoría de caja negra. El tiempo de resolución de problemas se reduce.

El log de usuario y el rastro de auditoría hacen que las operaciones de certificados sean trazables

Los eventos de registro de cuenta, emisión, renovación, éxito y error se escriben en el log de usuario y en el stream de auditoría. Es posible ver qué operación se ejecutó para qué certificado y cuándo. Con la integración SIEM, los eventos de renovación de certificados se reenvían al sistema de monitorización central. El ciclo de vida del certificado se vuelve demostrable para los equipos de cumplimiento.

Profundidad operacional

El flujo de renovación ACME hace más que obtener un certificado — trabaja junto con el almacenamiento de cuentas, el aislamiento de procesos, el manejo de timeouts, el intercambio HA y la gestión de errores.

01

Aislamiento de directorios de cuenta

Cada combinación de CA y correo electrónico se mantiene en su propio directorio de cuenta. Esto evita que las credenciales de cuenta de diferentes proveedores se mezclen. Se pueden gestionar de forma segura múltiples cuentas CA en el mismo dispositivo.

02

Control de timeout de proceso

Se aplica un límite de tiempo superior a las operaciones de emisión y renovación de certificados. Los procesos que se prolongan o se quedan atascados no permanecen abiertos indefinidamente. El timeout, la detención iniciada por el usuario y el cierre del proceso se tratan como estados separados.

03

Conciencia del espacio de nombres de red

En configuraciones multi-tenant y en configuraciones que usan tablas de rutas separadas, las operaciones ACME pueden ejecutarse a través del espacio de nombres de red correcto. El tráfico de challenge por tanto sale a través de la ruta de salida del tenant o zona relevante. Esto reduce los errores de validación de certificados en arquitecturas multi-red.

04

Extracción e importación de archivos

Cuando se completa la emisión del certificado, las ubicaciones del certificado, la cadena completa y los archivos de clave privada se capturan desde la salida del proceso. TR7 lee estos archivos y los importa a su propio almacén de certificados. El certificado renovado queda así disponible para el ADC.

05

Persistencia del thumbprint

El thumbprint de la cuenta ACME se almacena en almacenamiento persistente. Incluso si el dispositivo se reinicia, la cadena de cuenta no se pierde. El intercambio HA también continúa basándose en esta información persistida.

06

Notificación y SIEM

Si la renovación del certificado falla, el evento de error se registra y puede reenviarse al stream de monitorización central. Un certificado que se acerca a su caducidad puede además vincularse con el sistema de notificación. Esto permite que el equipo de operaciones sea alertado antes de que el certificado expire.

Cuándo usarlo

Renovación automática para dominios de e-commerce

Los certificados de dominio único para vServices de web pública y pagos se emiten mediante HTTP-01. TR7 comprueba el umbral de renovación dos veces al día y renueva el certificado cuando se acerca la caducidad.

Certificados de subdominio de cliente SaaS multi-tenant

Cada tenant trae su propio subdominio. TR7 almacena la lista de dominios en el objeto certificado y lo vincula al vService relevante mediante SNI. Los certificados se renuevan en segundo plano.

Cuenta CA empresarial que requiere EAB

Un proveedor CA empresarial requiere credenciales EAB. El operador define el ID de clave y el HMAC en el perfil de certificado; TR7 ejecuta el registro de cuenta y la emisión del certificado automáticamente.

Cuenta ACME única en un cluster HA

En un par TR7 activo-pasivo, ambos dispositivos comparten el mismo thumbprint de cuenta CA. Las operaciones de certificados permanecen consistentes y se reduce el riesgo de re-validación innecesaria.

Prueba de renovación para cumplimiento

Los eventos de emisión y renovación de certificados se registran en el log de auditoría. Durante una auditoría es posible mostrar qué certificado fue renovado, cuándo y qué usuario o evento del sistema desencadenó la operación.

Certificado de tenant en un espacio de nombres de red separado

Si el tráfico de validación de un tenant debe salir a través de su propio espacio de nombres de red, la operación ACME se ejecuta en ese contexto. La separación de rutas multi-tenant se preserva mientras se completa la renovación del certificado.

Preguntas frecuentes

¿Qué autoridades de certificación ACME soporta TR7?
TR7 ADC soporta cinco CAs: Let's Encrypt, ZeroSSL, SSL.com, Buypass y Google Trust Services. Cada CA puede seleccionarse desde la misma interfaz de gestión de certificados. Para los proveedores que requieren EAB, las credenciales de ID de clave y HMAC se definen en el perfil de certificado y el registro de cuenta ocurre automáticamente.
¿Cuándo se activa la renovación automática?
TR7 ejecuta la comprobación de renovación de certificados dos veces al día: a las 07:00 y a las 22:00. Se puede configurar un umbral de renovación separado en días por certificado. Cuando los días restantes caen por debajo de ese umbral, el flujo de renovación comienza automáticamente sin que se requiera intervención del operador.
¿Qué sucede cuando cambia la lista de dominios o el tipo de clave?
TR7 produce una huella digital de configuración a partir de la selección de CA, el tipo de clave y la lista de dominios. Cuando esta huella digital diverge del valor anterior, el sistema ejecuta un nuevo flujo de emisión de certificado en lugar de renovación. Si la configuración no cambia, solo se ejecuta el flujo de renovación. Esta distinción evita que se tome la acción incorrecta al añadir un dominio o cambiar un tipo de clave.
¿Cómo comparten los dos dispositivos HA la misma cuenta CA?
El thumbprint de la cuenta ACME se comparte con el nodo par HA. Tanto el dispositivo activo como el pasivo usan por tanto la misma cuenta CA. Se evitan las operaciones independientes de dos dispositivos para el mismo dominio usando cuentas separadas, reduciendo el riesgo de límite de tasa y conflicto de cuentas. Después de un failover, la gestión de certificados continúa dentro de la misma cadena de cuenta.
¿La validación HTTP-01 requiere infraestructura adicional?
HTTP-01 challenge realiza la validación del dominio sobre el tráfico web. Cuando el puerto 80 es accesible, no se requiere integración DNS adicional ni herramientas externas. Este método es adecuado para certificados de dominio único. Los certificados wildcard requieren DNS-01 challenge; ese flujo está fuera del alcance de la versión actual.
¿Pueden auditarse las operaciones de renovación de certificados?
Sí. Los eventos de registro de cuenta, emisión, renovación, éxito y error se escriben en el log de usuario y en el stream de auditoría. Estos eventos pueden reenviarse a un sistema de monitorización central mediante integración SIEM. Durante una operación, stdout y stderr se transmiten línea por línea a la interfaz, por lo que el operador puede ver los errores de validación o las condiciones de límite de tasa en tiempo real.

Haga que la renovación de certificados sea parte del ADC

Cinco CAs, EAB, intercambio de thumbprint HA y comprobaciones automáticas dos veces al día — en un único flujo de gestión de certificados. Permítanos mostrarle una configuración en vivo en su propio entorno.