bg-blog-articles

¿Qué es la Validación de Control de Dominio (DCV)? Guía completa de los métodos de validación de certificados SSL

Cuando solicitas un certificado SSL/TLS, la Autoridad de Certificación no te lo entrega sin más. Necesita pruebas de que realmente controlas el dominio que estás asegurando. Ahí es donde entra la Validación de Control de Dominio (DCV). Es el proceso de verificación que confirma la propiedad del dominio antes de emitir cualquier certificado.

Validación de Control de Dominio (DCV)

Esto no es solo burocracia. La DCV impide que los atacantes obtengan certificados válidos para dominios que no poseen, lo que socavaría por completo el modelo de confianza que mantiene segura la conexión HTTPS. El CA/Browser Forum, el organismo del sector que establece los requisitos básicos para la emisión de certificados, exige métodos de DCV específicos que todas las Autoridades de Certificación deben seguir.

En esta guía, explicaremos qué es la DCV, exploraremos los diferentes métodos de validación disponibles y te ayudaremos a elegir el enfoque adecuado para tu infraestructura.


Índice

  1. ¿Qué es la Validación de Control de Dominio (DCV)?
  2. Métodos de validación de dominio basados en correo electrónico
  3. Métodos de DCV basados en DNS
  4. Métodos de validación basados en archivos HTTP/HTTPS
  5. Escenarios especiales de validación
  6. Cómo elegir el método de DCV adecuado para tus necesidades
  7. Problemas comunes de DCV y soluciones rápidas

¡Ahorra un 10% en Certificados SSL al hacer tu pedido en SSL Dragon hoy mismo!

Emisión rápida, encriptación fuerte, 99,99% de confianza del navegador, soporte dedicado y garantía de devolución del dinero en 25 días. Código del cupón: AHORRA10

Una imagen detallada de un dragón en vuelo

¿Qué es la DCV (Validación de Control de Dominio)?

La Validación de Control de Dominio (DCV) es el proceso que utilizan las Autoridades de Certificación para verificar la propiedad de un dominio antes de emitir un certificado SSL/TLS. Confirma el control exigiendo al solicitante que responda por correo electrónico, cargue un archivo en el dominio o configure registros DNS para demostrar su autoridad sobre el dominio.

El proceso funciona así: la CA genera un desafío único (normalmente una cadena alfanumérica aleatoria) y tú demuestras el control respondiendo a través de la infraestructura de tu dominio. Esto puede hacerse mediante registros DNS, tu servidor web o direcciones de correo electrónico administrativas. Una vez validado, la CA sabe que está emitiendo el certificado al propietario legítimo del dominio, y no a alguien que intenta suplantar tu sitio.

Estándares del sector y cumplimiento

Los requisitos básicos del CA/Browser Forum definen exactamente cómo debe realizarse la DCV. No son sugerencias, sino reglas estrictas que las CA deben cumplir, o corren el riesgo de perder su estatus de confianza en los navegadores.

Los estándares actuales incluyen:

  • La validación debe usar uno de los métodos de DCV aprobados (que se describen a continuación)
  • La Corroboración de Emisión Multi-Perspectiva (MPIC) requiere validación desde múltiples perspectivas de red para prevenir ataques localizados
  • La validación es reutilizable durante 397 días para certificados de Organización Validada (OV) y de Validación Extendida (EV)
  • Los certificados de Dominio Validado (DV) no pueden reutilizar la validación; debes validar cada vez que renuevas

Algo importante: estos requisitos se están endureciendo. El sector está reduciendo la vida útil máxima de los certificados y los periodos de validación.

El CA/Browser Forum ha definido un calendario claro para la vida útil de los certificados: ahora se limitan a 200 días a partir del 15 de marzo de 2026, con reducciones adicionales a 100 días a partir del 15 de marzo de 2027, y a 47 días a partir del 15 de marzo de 2029.

Este endurecimiento también afecta a los ciclos de validación, haciendo cada vez más necesaria la revalidación frecuente y la automatización de certificados SSL.

Cronología de la DCV 2025-2029

Métodos de validación de dominio basados en correo electrónico

1. Verificación por correo electrónico construido

La validación por correo electrónico es el método de DCV más común porque es sencillo y no requiere cambios técnicos en tu infraestructura. La CA envía un correo electrónico con un enlace o código de validación a direcciones específicas de tu dominio.

La CA probará estas direcciones de correo genéricas:

No necesitas configurar todas estas direcciones, basta con que una de la lista funcione. La CA comprueba los registros MX de tu dominio para confirmar que se puede entregar el correo y, a continuación, envía la solicitud de validación.

Cuando llegue el correo, deberás hacer clic en un enlace de verificación o copiar un código en la plataforma de solicitud del certificado. El proceso suele tardar solo unos minutos si tu correo electrónico está configurado correctamente.

Este método funciona muy bien si:

  • Tienes una infraestructura de correo electrónico ya establecida para tu dominio
  • Solicitas certificados de forma ocasional, no a gran escala
  • Quieres el proceso de validación más simple, sin cambios en DNS o en el servidor web

¿La desventaja? No puedes automatizarlo fácilmente, y si tu correo electrónico se cae o las direcciones no se supervisan, tu validación fallará.

2. Correo electrónico a contacto TXT de DNS

Esta variación combina el correo electrónico con el DNS. En lugar de usar direcciones genéricas, publicas una dirección de correo específica en un registro TXT de DNS en _validation-contactemail.tudominio.com. La CA lee este registro y envía la validación a esa dirección.

¿Por qué usar este enfoque?

  • Reutilización: una vez configurado, permanece válido durante todo el periodo de validación
  • Control centralizado: decides exactamente qué correo recibe las solicitudes de validación
  • Apto para equipos: apúntalo a una lista de distribución, no a la bandeja de entrada personal de alguien

Esta es la configuración práctica:

_validation-contactemail.yourdomain.com. IN TXT "mailto:[email protected]"

Solo tienes que crear este registro TXT de DNS con tu correo de contacto preferido, y la CA lo utilizará automáticamente. Esto resulta especialmente útil para organizaciones que gestionan varios certificados. Puedes estandarizar la validación en todos los dominios a través de una única bandeja de entrada supervisada.


Métodos de DCV basados en DNS

1. Validación mediante registro TXT de DNS

La validación mediante registro TXT de DNS es popular por su flexibilidad y su potencial de automatización. Cuando solicitas un certificado, la CA proporciona un nombre de host específico y un token de validación que añades como registro TXT en el DNS de tu dominio.

El proceso básico:

  1. La CA proporciona un nombre de host (normalmente _dvsauth.tudominio.com) y un token durante la solicitud del certificado
  2. Creas el registro TXT con ese token como valor
  3. La CA consulta tu DNS para confirmar que el registro existe
  4. Una vez verificado, emiten el certificado

El registro suele tener este aspecto:

_dvsauth.yourdomain.com. IN TXT "ab1c2d3e4f5g6h7i8j9k0l1m2n3o4p5q"

La validación mediante TXT de DNS es ideal para:

  • Automatización – las API de DNS permiten programar este proceso mediante clientes ACME u otras herramientas personalizadas
  • Entornos sin servidores web – solo necesitas acceso al DNS
  • Certificados comodín – cubriremos este requisito en la sección de Escenarios especiales

Algo a tener en cuenta: el tiempo de propagación del DNS. Si tus servidores de nombres tienen valores TTL altos o una propagación lenta, la validación podría tardar más. La mayoría de las CA reintentarán durante 24 horas, pero es mejor establecer valores TTL más bajos antes de añadir los registros de validación.

2. Método de registro CNAME de DNS

La validación mediante CNAME utiliza un tipo de registro diferente, pero logra el mismo objetivo. En lugar de almacenar el token de validación directamente, creas un CNAME que apunta a un destino de validación controlado por la CA.

Ejemplo de configuración:

_dnsauth.yourdomain.com. IN CNAME random-token.dcv.digicert.com.

La diferencia clave: el CNAME apunta a un registro que controla la CA, lo que significa que pueden actualizar el destino de validación sin que tú tengas que cambiar el DNS. Algunas CA también permiten esto para la prevalidación de dominio, configuras el CNAME una sola vez y pueden validar cada vez que solicitas certificados.

La validación mediante CNAME funciona bien cuando:

  • Tu proveedor de DNS facilita más la gestión de los CNAME que la de los registros TXT
  • Quieres la capacidad de prevalidación de dominio para certificados OV/EV
  • Trabajas con CA que admiten flujos de validación basados en CNAME

No todas las CA ofrecen validación mediante CNAME, así que consúltalo con tu proveedor. Pero cuando está disponible, es una opción sólida para los equipos que prefieren este tipo de registro DNS.


¡Ahorra un 10% en Certificados SSL al hacer tu pedido en SSL Dragon hoy mismo!

Emisión rápida, encriptación fuerte, 99,99% de confianza del navegador, soporte dedicado y garantía de devolución del dinero en 25 días. Código del cupón: AHORRA10

Una imagen detallada de un dragón en vuelo

Métodos de validación basados en archivos HTTP/HTTPS

1. Demostración práctica mediante HTTP

La validación basada en archivos requiere que coloques un archivo específico en tu servidor web en una ruta determinada. La CA accede entonces a este archivo mediante HTTP o HTTPS para confirmar que controlas el servidor que aloja el dominio.

La ruta estándar es: http://tudominio.com/.well-known/pki-validation/fileauth.txt

La CA proporciona tanto el nombre exacto del archivo como su contenido. Creas este archivo en tu servidor, te aseguras de que sea accesible, y la CA lo valida obteniéndolo.

Puntos críticos de implementación:

  • El archivo debe ser accesible en el puerto 80 (HTTP) o el puerto 443 (HTTPS)
  • El directorio .well-known es una ubicación estándar definida en la RFC 8615
  • Esto es obligatorio para la validación de direcciones IP. Si estás obteniendo un certificado para una dirección IPv4 o IPv6, la validación HTTP suele ser tu única opción

La validación basada en archivos es sencilla si tienes acceso directo al servidor web. Es menos ideal si utilizas servicios de alojamiento con acceso restringido al sistema de archivos o CDN que puedan almacenar en caché o interferir con las solicitudes de validación.

Consejos de solución de problemas:

  • Asegúrate de que las redirecciones no interfieran. La CA debe poder llegar exactamente a la URL de validación
  • Comprueba que los cortafuegos permiten el acceso HTTP/HTTPS
  • Desactiva el almacenamiento en caché para el directorio de validación
  • Verifica que los permisos del archivo permiten el acceso público de lectura

2. Integración del desafío ACME

El protocolo ACME (Automated Certificate Management Environment) utiliza los desafíos HTTP-01 y DNS-01 para la DCV automatizada. Si utilizas Let’s Encrypt u otra CA compatible con ACME, tu cliente ACME gestiona todo el proceso de validación automáticamente.

Desafío HTTP-01: coloca un archivo de validación en /.well-known/acme-challenge/ (similar a la validación HTTP estándar)

Desafío DNS-01: crea un registro TXT en _acme-challenge.tudominio.com

Tu cliente (como Certbot, acme.sh, o herramientas integradas en plataformas como cPanel) gestiona la validación y la renovación del certificado sin intervención manual. ACME se ha convertido en el estándar para la gestión automatizada de certificados, en particular para las organizaciones que gestionan grandes inventarios de certificados.


Escenarios especiales de validación

1. Validación de certificados multidominio y SAN

Si estás solicitando un certificado multidominio (también llamado certificado SAN o UCC), debes validar cada dominio por separado. Una única comprobación de DCV no cubre todos los dominios del certificado.

Ejemplo: un certificado para example.com, www.example.com y shop.example.com requiere tres validaciones independientes, aunque se trate de dominios relacionados.

¿La buena noticia? Puedes combinar métodos de validación. Utiliza la validación por correo electrónico para un dominio y la validación por DNS para otro, si eso se adapta a tu infraestructura. La plataforma de la CA hará un seguimiento del estado de validación de cada dominio y solo emitirá el certificado cuando todos los dominios estén verificados.

2. Validación de dominios comodín

Los certificados comodín (que cubren *.example.com) requieren métodos de validación basados en DNS. La mayoría de las CA no aceptan la validación por correo electrónico o HTTP para los certificados comodín debido a consideraciones de seguridad.

¿Por qué la validación por DNS para los comodines?

Los certificados comodín protegen un número ilimitado de subdominios. La validación basada en archivos solo podría probar el control de un subdominio a la vez, y la validación por correo electrónico no demuestra el control sobre todos los posibles subdominios. La validación por DNS demuestra que controlas toda la infraestructura de DNS del dominio, lo cual es apropiado para un certificado que protege todos los subdominios.

Si necesitas un certificado comodín, prepárate para usar la validación mediante TXT o CNAME de DNS. Estas suelen ser tus únicas opciones.

3. Consideraciones sobre la validación de subdominios

Puedes validar a nivel de subdominio o de dominio principal, según el método de validación. Para la validación HTTP, el archivo debe ser accesible en el subdominio específico que estás validando. Para la validación por DNS, creas registros en el nivel de subdominio correspondiente.

Una distinción importante: validar el dominio principal (example.com) no valida automáticamente los subdominios (blog.example.com) en la mayoría de los métodos de validación. Cada subdominio necesita su propia validación, a menos que utilices un certificado comodín.


Cómo elegir el método de DCV adecuado para tus necesidades

Haz coincidir el método con tu infraestructura:

Compara todos los métodos de DCV de un vistazo

Método de validaciónTiempo estimadoCapacidad de automatizaciónHabilidad técnicaCompatibilidad con comodínReutilización (OV/EV)Ideal para
Correo electrónico (genérico)5-30 minutos❌ Baja⭐ Mínima✅ Sí❌ NoCertificados puntuales, despliegues pequeños
Correo electrónico (TXT de DNS)15-60 minutos❌ Baja⭐⭐ Baja-Moderada✅ Sí✅ Sí (397 días)Equipos con múltiples certificados, correo electrónico ya establecido
Registro TXT de DNS10-60 minutos✅ Alta⭐⭐⭐ Moderada✅ Sí✅ Sí (397 días)Automatización, comodines, grandes despliegues
CNAME de DNS15-60 minutos✅ Alta⭐⭐⭐ Moderada✅ Sí✅ Sí (397 días)Prevalidación de dominio, tokens gestionados por la CA
Archivo HTTP5-20 minutos⚠️ Media⭐⭐ Baja-Moderada❌ No❌ NoAcceso directo al servidor, direcciones IP
ACME (HTTP-01)2-10 minutos✅ Muy alta⭐⭐⭐⭐ Moderada-Alta❌ NoN/D (renovación automática)Automatización completa, Let’s Encrypt
ACME (DNS-01)2-10 minutos✅ Muy alta⭐⭐⭐⭐ Moderada-Alta✅ SíN/D (renovación automática)Automatización completa con comodines

Selección del método según el escenario

Usa la validación por correo electrónico si:

  • Tienes solicitudes de certificados sencillas y puntuales
  • Las direcciones de correo electrónico genéricas de administración están supervisadas
  • No necesitas automatización

Usa la validación mediante TXT/CNAME de DNS si:

  • Necesitas certificados comodín
  • Gestionas múltiples certificados
  • No tienes acceso al servidor web
  • Quieres capacidades de automatización

Usa la validación mediante archivo HTTP si:

  • Tienes acceso directo al servidor web
  • Estás validando direcciones IP
  • Los cambios en el DNS son difíciles en tu organización
Cómo elegir el método de DCV

Problemas comunes de DCV y soluciones rápidas

Los fallos de validación ocurren. Aquí tienes los errores más frecuentes que encontrarás y cómo resolverlos rápidamente.

Validación de archivo HTTP: «404 Not Found»

Error: «The system queried for a temporary file at http://example.com/.well-known/pki-validation/[filename].txt, but the web server responded with the following error: 404 (Not Found).»

Soluciones rápidas:

  • Crea manualmente la estructura de directorios: /public_html/.well-known/pki-validation/
  • Establece los permisos: directorios en 755, archivos en 644
  • Comprueba las reglas de .htaccess que puedan bloquear la ruta /.well-known/
  • Si el dominio se acaba de añadir, espera de 24 a 48 horas para la propagación
  • Comprueba la accesibilidad: curl -v http://yourdomain.com/.well-known/pki-validation/test.txt

Causa común: la ruta del archivo de validación no existe o no es públicamente accesible.

Validación HTTP: «Forbids DCV HTTP Redirections»

Error: «cPanel (powered by Sectigo) forbids DCV HTTP redirections.»

Soluciones rápidas:

  • Desactiva temporalmente las redirecciones a HTTPS durante la validación
  • Excluye la ruta /.well-known/* de las reglas de redirección
  • Comprueba el .htaccess, las reglas de página de Cloudflare o la configuración del servidor en busca de redirecciones
  • Si usas una CDN, desactívala temporalmente o añade una excepción

Causa común: tu sitio redirige de HTTP a HTTPS o redirige a otro dominio, bloqueando el intento de validación de la CA.

Validación por DNS: «No TXT Record That Matches»

Error: «The DNS query to ‘_dvsauth.example.com’ for the DCV challenge returned no ‘TXT’ record that matches the value ‘[expected-value]’.»

Soluciones rápidas:

  • Espera de 1 a 24 horas para la propagación del DNS (depende del TTL)
  • Verifica el nombre de host exacto y el valor: dig _dvsauth.example.com TXT +short
  • Comprueba si hay errores de copia/pegado en el token de validación
  • Si utilizas DNS delegado (registros NS), añade el registro TXT en el proveedor correcto
  • Reduce el TTL a 300 segundos (5 minutos) antes de añadir los registros de validación

Causa común: el DNS aún no se ha propagado, o el registro tiene errores tipográficos.

Validación por DNS: registros CAA que bloquean la emisión

Error: «Certificate authority encountered a multiple perspective CAA check error.»

Soluciones rápidas:

  • Comprueba los registros CAA existentes: dig example.com CAA
  • Añade tu CA a los emisores permitidos: example.com. CAA 0 issue «digicert.com»
  • Verifica que los registros CAA se resuelven globalmente usando la herramienta ping.pe
  • Si no existen registros CAA, no necesitas añadir ninguno (su ausencia permite todas las CA)

Causa común: los registros CAA restringen qué CA pueden emitir certificados para tu dominio.

Validación por correo electrónico: no se recibe el correo

Soluciones rápidas:

  • Comprueba primero las carpetas de correo no deseado/spam
  • Verifica que existan estas direcciones y que reciban correo: admin@, administrator@, webmaster@, hostmaster@, postmaster@
  • Comprueba los registros MX: dig example.com MX
  • Incluye en la lista blanca los dominios de envío de correo de la CA en tu filtro de spam
  • Solicita el reenvío del correo desde el panel de control de la CA

Causa común: el correo de validación fue capturado por los filtros de spam, o las direcciones de administrador no existen.

Específico de la plataforma: fallos de AutoSSL en cPanel

Error: «Local HTTP DCV error: An internal error occurred.»

Soluciones rápidas:

  • Consulta WHM > Manage AutoSSL para más detalles en los registros
  • Espera 30 minutos y vuelve a intentarlo (a menudo se resuelve automáticamente)
  • Cambia entre los proveedores Sectigo y Let’s Encrypt
  • Borra la cola de AutoSSL: WHM > Manage AutoSSL > Clear pending queue

Comandos rápidos de diagnóstico

Antes de contactar con el soporte técnico, ejecuta estas comprobaciones:

# Verify DNS propagation
dig yourdomain.com +short
dig _dvsauth.yourdomain.com TXT +short

# Test HTTP file accessibility
curl -v http://yourdomain.com/.well-known/pki-validation/test.txt

# Check CAA and MX records
dig yourdomain.com CAA
dig yourdomain.com MX

Simplifica la gestión de tus certificados SSL con SSL Dragon

Realizar correctamente la validación de control de dominio es crucial para un despliegue de certificados sin contratiempos. SSL Dragon ofrece certificados de Autoridades de Certificación de confianza con todos los métodos de validación que necesitas, ya sea que prefieras la verificación por correo electrónico, DNS o HTTP.

Nuestro equipo te ayuda a navegar los requisitos de DCV para certificados de Dominio Validado, Organización Validada y Validación Extendida. Te guiaremos a través del método de validación que se adapte a tu infraestructura y responderemos a tus preguntas cuando surjan problemas de validación.

Deja de luchar con la validación de certificados. ¡Explora nuestras opciones de certificados SSL!

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.