Saltearse al contenido

Certificados privados y mTLS

Let’s Encrypt solo emite certificados para dominios públicos y no sirve para autenticar a quien se conecta. Para esos dos casos, Tero Services ofrece una autoridad certificadora privada.

CasoQué hace Tero
Dominios de red privada (intranet.miempresa.local, herramientas internas)Emite y renueva sus certificados con la autoridad privada
Acceso solo para equipos autorizadosExige que el visitante presente un certificado de cliente emitido para él (mTLS)
Autenticar a Tero frente a tu servidorTero presenta su propio certificado a tu origen y valida el del origen (mTLS hacia el origen)
  • Su alcance se limita a los dominios que declarás. El propio certificado raíz lleva esa restricción, así que ni siquiera un error de configuración le permite emitir fuera de ellos.
  • El certificado raíz se descarga para instalarlo en los equipos de tu organización (por directiva de grupo o por tu herramienta de gestión de dispositivos), con instrucciones por sistema operativo.
  • Un dominio cubierto por la autoridad privada nunca intenta obtener un certificado de Let’s Encrypt.

Autenticación mutua con los visitantes (mTLS)

Sección titulada «Autenticación mutua con los visitantes (mTLS)»

Por dominio, la exigencia de certificado de cliente puede estar:

ModoComportamiento
DesactivadaConexión TLS normal
OpcionalSe pide el certificado, pero se acepta la conexión sin él
ObligatoriaSin un certificado válido, la solicitud se rechaza con 403

Además de que el certificado sea válido, se puede restringir el dominio a una lista de certificados autorizados.

  • Se emiten con una identidad (por ejemplo, notebook-ventas-03).
  • La clave privada se genera en el servicio y se entrega una sola vez: no se guarda.
  • Se revocan en cualquier momento. La revocación se aplica en menos de un minuto.
  • Tu aplicación recibe la identidad y el número de serie del certificado en X-Tero-Client-Cert-Identity y X-Tero-Client-Cert-Serial.

Una ruta puede exigir que la conexión entre Tero y tu origen sea mutuamente autenticada: Tero presenta un certificado de la autoridad privada, que tu servidor puede verificar, y valida el certificado de tu servidor contra la misma autoridad. Si Tero no puede autenticarse, la conexión falla en lugar de hacerse sin autenticar.

  • No se emiten certificados comodín.
  • No se firman solicitudes de certificado (CSR) externas: los certificados de cliente se generan en el servicio.
  • La autoridad privada se habilita a pedido, con los dominios que va a cubrir.