hero-faq-1

Preguntas frecuentes

¿Cuánto tiempo se tarda en generar un CSR?

Unos segundos. La solicitud se genera en cuanto envías el formulario y aparece en esta página. Lo que lleva tiempo es la validación del propio certificado, que ocurre después de realizar tu pedido. Los certificados con validación de dominio suelen emitirse en cuestión de minutos, mientras que los de validación de organización y validación extendida pueden tardar varios días.

Copiar enlace

¿Qué es PKCS#10?

PKCS#10 es el estándar que define el formato del CSR, especificado en el RFC 2986. Establece qué campos contiene una solicitud de certificación y cómo están estructurados, razón por la cual el mismo CSR funciona con cualquier Autoridad de Certificación en lugar de estar vinculado a aquella a la que se lo compró.

Copiar enlace

¿Por qué falta el campo OU en mi certificado emitido?

Porque ya no está permitido. La votación SC47 del CA/Browser Forum prohibió el campo Organizational Unit en los certificados TLS de confianza pública emitidos a partir del 1 de septiembre de 2022, alegando que una CA no tiene forma fiable de verificar el nombre de un departamento. Todavía puedes incluir OU al generar una CSR, y el decodificador lo mostrará, pero la CA lo elimina antes de emitir el certificado. No ha ocurrido ningún error.

Copiar enlace

¿Qué es un Subject Alternative Name y por qué importa más que el Common Name?

Un Subject Alternative Name (SAN) es una extensión que enumera todos los nombres de host que cubre un certificado. Los navegadores modernos leen la lista SAN e ignoran por completo el Common Name, por lo que un dominio que aparezca solo como Common Name y no en la lista SAN fallará. La mayoría de las CA públicas copian el Common Name en la lista SAN automáticamente al emitir el certificado, pero confirma esto con tu CA en lugar de darlo por hecho. Si necesitas varios nombres de host en un mismo certificado, enuméralos todos.

Copiar enlace

¿Cómo se valida un dominio para un certificado SSL?

Se aceptan tres métodos: un registro DNS que contiene un valor proporcionado por la CA, un archivo cargado en /.well-known/pki-validation/ en su servidor, o un enlace enviado por correo electrónico a una de cinco direcciones aprobadas del dominio. DNS y HTTP son las opciones duraderas. La validación basada en correo electrónico será retirada por el CA/Browser Forum en virtud de la votación SC-090 en marzo de 2028.

Copiar enlace

¿Esto funciona para cualquier tipo de certificado SSL?

Sí. Los certificados DV, OV, EV, wildcard y multidominio comparten la misma estructura X.509, por lo que todos se convierten de la misma manera. El nivel de validación cambia lo que verifica la autoridad de certificación, no el formato del archivo.

Copiar enlace

¿Cómo sé si mi clave privada coincide con mi certificado?

Pega ambos en la herramienta y lee el veredicto certificado-clave privada. Una coincidencia significa que las huellas digitales de la clave pública son idénticas; un solo carácter diferente significa que no forman un par.

Copiar enlace

¿Por qué la automatización de certificados SSL se está volviendo necesaria?

La validez máxima del certificado se reducirá a 200 días (marzo de 2026), 100 días (2027) y un máximo de 47 días (2029) según la resolución Ballot SC-081v3. La reutilización de la validación de dominio se reducirá a 10 días según el mismo calendario. Renovar manualmente con esa frecuencia es insostenible.

Copiar enlace

¿Cuál es la diferencia entre un certificado con validación de dominio y un certificado con validación de organización?

Un certificado de validación de dominio confirma únicamente que el solicitante controla el dominio. Un certificado de validación de organización añade una verificación de la empresa registrada detrás de él, incluyendo nombre, dirección y datos de registro, y tarda uno o dos días hábiles en lugar de minutos. El cifrado es idéntico; la diferencia radica en lo que el certificado indica sobre quién administra el sitio.

Copiar enlace

¿Puedo convertir a un Java Keystore (JKS)?

No con esta herramienta. Primero crea un PFX aquí, y luego impórtalo con keytool desde el Java JDK. El Tomcat moderno también lee PKCS#12 directamente, así que puede que no necesites un JKS en absoluto.

Copiar enlace