Certificados privados y mTLS
Let’s Encrypt solo emite certificados para dominios públicos y no sirve para autenticar a quien se conecta. Para esos dos casos, Tero Services ofrece una autoridad certificadora privada.
Qué resuelve
Sección titulada «Qué resuelve»| Caso | Qué hace Tero |
|---|---|
Dominios de red privada (intranet.miempresa.local, herramientas internas) | Emite y renueva sus certificados con la autoridad privada |
| Acceso solo para equipos autorizados | Exige que el visitante presente un certificado de cliente emitido para él (mTLS) |
| Autenticar a Tero frente a tu servidor | Tero presenta su propio certificado a tu origen y valida el del origen (mTLS hacia el origen) |
Autoridad certificadora privada
Sección titulada «Autoridad certificadora privada»- Su alcance se limita a los dominios que declarás. El propio certificado raíz lleva esa restricción, así que ni siquiera un error de configuración le permite emitir fuera de ellos.
- El certificado raíz se descarga para instalarlo en los equipos de tu organización (por directiva de grupo o por tu herramienta de gestión de dispositivos), con instrucciones por sistema operativo.
- Un dominio cubierto por la autoridad privada nunca intenta obtener un certificado de Let’s Encrypt.
Autenticación mutua con los visitantes (mTLS)
Sección titulada «Autenticación mutua con los visitantes (mTLS)»Por dominio, la exigencia de certificado de cliente puede estar:
| Modo | Comportamiento |
|---|---|
| Desactivada | Conexión TLS normal |
| Opcional | Se pide el certificado, pero se acepta la conexión sin él |
| Obligatoria | Sin un certificado válido, la solicitud se rechaza con 403 |
Además de que el certificado sea válido, se puede restringir el dominio a una lista de certificados autorizados.
Certificados de cliente
Sección titulada «Certificados de cliente»- Se emiten con una identidad (por ejemplo,
notebook-ventas-03). - La clave privada se genera en el servicio y se entrega una sola vez: no se guarda.
- Se revocan en cualquier momento. La revocación se aplica en menos de un minuto.
- Tu aplicación recibe la identidad y el número de serie del certificado en
X-Tero-Client-Cert-IdentityyX-Tero-Client-Cert-Serial.
mTLS hacia tu servidor de origen
Sección titulada «mTLS hacia tu servidor de origen»Una ruta puede exigir que la conexión entre Tero y tu origen sea mutuamente autenticada: Tero presenta un certificado de la autoridad privada, que tu servidor puede verificar, y valida el certificado de tu servidor contra la misma autoridad. Si Tero no puede autenticarse, la conexión falla en lugar de hacerse sin autenticar.
Limitaciones
Sección titulada «Limitaciones»- No se emiten certificados comodín.
- No se firman solicitudes de certificado (CSR) externas: los certificados de cliente se generan en el servicio.
- La autoridad privada se habilita a pedido, con los dominios que va a cubrir.