Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

  • Inicio
  • Blog
  • PKI
  • Cómo configurar una infraestructura PKI: guía de planificación

Cómo configurar una infraestructura PKI: guía de planificación

PKI

Tanto si se trata de proteger cargas de trabajo en la nube, integrar identidades en productos conectados o proteger aplicaciones internas,la infraestructura de clave pública (PKI)se ha convertido en la base de la confianza digital para las organizaciones modernas. A lo largo de las últimas dos décadas, la PKI ha pasado de ser una tecnología marginal a convertirse en un componente omnipresente de la infraestructura que utilizan prácticamente todos los equipos de TI.

Pero la cuestión es la siguiente: poner en marcha una infraestructura PKI que realmente funcione para tu organización requiere algo más que instalar software de autoridad de certificación (CA). Requiere una planificación minuciosa, los conocimientos técnicos adecuados y una comprensión clara de tus necesidades actuales y de hacia dónde se dirigen en el futuro.

Empieza por definir los casos de uso de tu PKI

Antes de implementar nada, debes comprender qué es lo que tu PKI va a admitir realmente. Las empresas modernas utilizan certificados para todo, desde proteger servidores web y autenticar a los usuarios hasta proteger IoT y firmar código. Cada caso de uso requiere diferentes tipos de certificados, plantillas, protocolos y capacidades de automatización.

Si no lo haces bien, acabarás diseñando una PKI demasiado compleja o tendrás que apresurarte a añadir funcionalidades más adelante. Por eso, el primer paso de la planificación es sencillo:

  • documento en el que se indican qué equipos y aplicaciones necesitan certificados,
  • qué protocolos requieren realmente (ACME, SCEP, EST, CMP, API REST),
  • cuántos certificados prevé expedir al año, y
  • cómo es probable que aumenten esas cifras.

Este ejercicio evita el error de planificación más habitual: crear una PKI pensada para las necesidades actuales en lugar de para las futuras.

Evalúa los conocimientos y los recursos de tu equipo en materia de PKI

La PKI requiere conocimientos especializados de los que la mayoría de los equipos de TI simplemente no disponen entre su personal. Solo alrededor del 50 % de las empresas cuenta con suficiente personal dedicado a la implementación de su PKI. Esto significa que más de la mitad de las organizaciones gestionan una infraestructura de seguridad crítica sin los recursos adecuados para hacerlo.

La PKI siempre ha sido una especie de «patata caliente» técnica. Se va pasando de un equipo a otro o de una persona a otra sin que haya un responsable claro, y cuando se produce un incidente, como una interrupción en los certificados, resulta difícil responder de forma eficaz. En muchas organizaciones no existe ningún responsable claro de la PKI, un problema que afecta a todos los sectores y ámbitos de actividad.

Esto es importante porque la PKI no es una tecnología que se pueda configurar una vez y olvidarse de ella. Se trata de una infraestructura crítica con una vida útil de hasta 25 años. Alguien tiene que hacerse cargo de ella: diseñar políticas de certificados, gestionar las ceremonias de claves, supervisar los certificados que caducan y adaptar la infraestructura a medida que evolucionan los casos de uso.

Pregúntate con sinceridad: ¿tiene tu equipo los conocimientos y la capacidad necesarios para implementar y gestionar una PKI sólida a lo largo de todo su ciclo de vida? Si la respuesta es no, eso no es un fracaso. Es una señal de que deberías plantearte colaborar con un proveedor de servicios gestionados o un socio de confianza que pueda hacerse cargo de la carga operativa, mientras tu equipo se centra en los objetivos empresariales fundamentales.

La PKI es mucho más que software simple software de autoridad de certificación (CA) software certificados. También deberás tener en cuenta las medidas de seguridad y las políticas relacionadas con tu infraestructura PKI para cumplir con los niveles de garantía esperados y proteger las claves privadas que sustentan tu raíz de confianza.

Incorpora tus políticas en el diseño

En lo que respecta a las políticas, la implantación de una PKI es, ante todo, un ejercicio de política y, en segundo lugar, técnico, ya que toda decisión operativa se deriva de una pregunta: ¿qué significa un certificado de esta CA y qué garantiza? Esa intención se formaliza en una Política de Certificados (las normas que establece un certificado) y en una Declaración de Prácticas de Certificación (cómo opera la CA para cumplirlas), estructuradas convencionalmente según el marco del RFC 3647. A partir de ahí, las decisiones fundamentales se dividen en varias áreas:

  • la arquitectura de la confianza: cuántos niveles, una raíz o varias, y, sobre todo, la confianza pública frente a la privada;
  • los perfiles de certificado: algoritmos y tamaños de clave, períodos de validez y usos permitidos, que ahora incluyen opciones poscuánticas e híbridas;
  • gestión de claves: niveles de protección HSM, ceremonias de generación presenciadas bajo control «m de n» y normas estrictas sobre copias de seguridad y custodia, ya que las claves privadas de la CA constituyen el único pilar de confianza;
  • identidad y registro: qué pruebas se exigen antes de la expedición y qué protocolos de inscripción están permitidos; y
  • El régimen de revocación: qué provoca la revocación y con qué rapidez se comunica la situación a las partes que confían en el certificado.

Todo ello se enmarca en los controles operativos y de cumplimiento que dotan de credibilidad a la política: seguridad física y lógica, acceso basado en roles con separación de funciones obligatoria, registros de auditoría a prueba de manipulaciones, recuperación ante desastres y los requisitos normativos, de auditoría y de residencia de datos aplicables, siendo este último el que determina directamente la elección entre un despliegue en la nube o en las propias instalaciones. El hilo conductor es que la Política de Certificados es el contrato, y todos los controles existen para que dicho contrato sea creíble y auditable. La «criptoagilidad» forma ahora parte de ese contrato como una dimensión de la política por derecho propio: la PC debe establecer cómo se aprueban los nuevos algoritmos en los perfiles y cómo se gestionan transiciones como la migración a la PQC, de modo que la agilidad sea una propiedad documentada y auditable, en lugar de una reacción ad hoc.

Elige el modelo de implementación de PKI adecuado

A continuación te ofrecemos un desglose de los modelos disponibles:

PKI basada en la nube:infraestructura alojada que proporciona certificados a cargas de trabajo en la nube y entornos distribuidos. Este modelo ofrece una implementación más rápida, un escalado automático y menores costes operativos. Es ideal para organizaciones con estrategias que dan prioridad a la nube o con conocimientos limitados sobre PKI a nivel interno.

PKI local:infraestructura tradicional implementada en su centro de datos, que le ofrece un control total sobre hardware, las políticas y la ubicación de los datos. Este modelo es adecuado para organizaciones con requisitos de cumplimiento normativo estrictos o que ya hayan realizado inversiones en infraestructura local.

PKI híbrida:un enfoque combinado en el que la PKI basada en la nube da servicio a las cargas de trabajo en la nube, mientras que la infraestructura local se encarga de los sistemas heredados y los recursos internos. Cada vez es más habitual que este sea el modelo por defecto para las empresas modernas que necesitan flexibilidad sin tener que gestionar sistemas independientes.

PKI como servicio (PKIaaS): Una oferta totalmente gestionada en la que un proveedor se encarga de gestionar su CA, mientras que usted mantiene el control de las políticas y gestiona la emisión a través de API. Comparte la rápida implementación y los bajos costes operativos de una PKI basada en la nube; la diferencia radica en que PKIaaS define el modelooperativo, en lugar de limitarse aestablecer dóndese ejecuta la PKI. Esto resulta adecuado para organizaciones que desean un punto de referencia de confianza privado y conforme a la normativa sin la carga, ni los conocimientos especializados, que supone gestionar una CA de forma interna.

La pregunta clave no es «¿en la nube o en las instalaciones?», sino más bien «¿qué cargas de trabajo necesitan certificados y de dónde?». Las aplicaciones que se han trasladado a la nube deben obtener sus certificados de una PKI basada en la nube. Los recursos locales deben seguir obteniendo los certificados de la infraestructura local. Una solución PKI moderna te ofrece la flexibilidad de hacer ambas cosas sin tener que gestionar sistemas independientes.

Tomar decisiones de diseño inteligentes para tu PKI

La escalabilidad y la disponibilidad no son características que se puedan añadir a posteriori. Deben integrarse en el diseño de tu PKI desde el principio.

Uno de los problemas más habituales en las PKI empresariales es lo que se conoce como «PKI en la sombra». Los distintos equipos implementan sus propias autoridades de certificación para casos de uso específicos sin tener en cuenta las políticas de TI de la empresa. Las autoridades de certificación se configuran incorrectamente. Los certificados quedan sin control. El resultado: hallazgos inesperados en las auditorías, brechas de seguridad e interrupciones del servicio que nadie vio venir.

La consolidación no significa concentrarlo todo en una única autoridad de certificación (CA). Significa utilizar una plataforma capaz de separar lógicamente varias jerarquías de CA y varios inquilinos, al tiempo que se mantiene una visión unificada. Se pueden seguir teniendo CA distintas para diferentes unidades de negocio o casos de uso; simplemente se ejecutan en la misma infraestructura y bajo el mismo marco de gobernanza.

Gestión del ciclo de vida de tus certificados

La emisión de certificados es solo el principio. Después hay que gestionarlos, y ahí es donde la mayoría de las organizaciones tienen dificultades.

El enfoque más eficaz combina la PKI y la gestión del ciclo de vida de los certificados en una única plataforma. De este modo, no solo se emiten certificados, sino que se gestiona y automatiza todo su ciclo de vida desde un único panel de control. Se mantiene la flexibilidad para gestionar los certificados en todas las autoridades de certificación (CA) de su entorno, incluidos los proveedores de CA nativos de la nube o de confianza pública que se encuentran fuera de su PKI principal.

Cómo configurar una infraestructura PKI con Keyfactor

La implementación de una infraestructura PKI no tiene por qué resultar abrumadora. A continuación te explicamos cómo abordarla de forma sistemática y cómo encaja la plataforma Keyfactoren cada paso:

Paso 1: Implemente sus autoridades de certificación
Empiece por establecer su jerarquía de CA, ya sea una configuración de un solo nivel para entornos más sencillos o una arquitectura de varios niveles con CA raíz y emisoras para una seguridad de nivel empresarial. Keyfactor EJBCA te ofrece la flexibilidad de implementar CA en la nube, en tus propias instalaciones o en una configuración híbrida. Está basada en estándares abiertos y es compatible con todos los protocolos principales (ACME, SCEP, EST, CMP, API REST), por lo que no quedas atado a sistemas propietarios ni limitado en la forma de emitir certificados.

Paso 2: Establecer políticas de gobernanza y de certificados
Define quién puede solicitar certificados, qué tipos de certificados se pueden emitir y en qué condiciones. EJBCA te EJBCA configurar perfiles de certificados, perfiles de entidades finales y flujos de trabajo de aprobación que garantizan el cumplimiento de tus políticas de seguridad a nivel de la CA. Esto garantiza la coherencia y el cumplimiento normativo en todos los certificados que emitas, independientemente del equipo o la aplicación que los solicite.

Paso 3: Integración con tu infraestructura actual
Tu PKI debe ser compatible con las herramientas y plataformas que tus equipos ya utilizan. EJBCA de forma nativa con entornos de Microsoft (Active Directory, Intune, Azure Key Vault), clústeres de Kubernetes, plataformas en la nube y flujos de trabajo de DevOps. Esto significa que los desarrolladores y los equipos de TI pueden solicitar y renovar certificados utilizando los flujos de trabajo con los que ya están familiarizados.

Paso 4: Obtén visibilidad sobre todo tu parque de certificados
Una vez que los certificados empiecen a circular, necesitarás una forma de realizar un seguimiento de ellos, no solo desde tu nueva PKI, sino desde todas las CA de tu entorno. Keyfactor Command ofrece una plataforma unificada de gestión del ciclo de vida de los certificados que detecta, inventaría y supervisa los certificados de todas las fuentes: tus CA internas, las CA públicas, los servicios nativos de la nube e incluso la «TI en la sombra». Dispondrás de un único panel de control para todos los certificados de tu organización, independientemente de su procedencia.

Paso 5: Automatizar las operaciones del ciclo de vida de los certificados
La gestión manual de certificados no es escalable. Command la inscripción, la renovación, la revocación y la implementación en toda tu infraestructura. Se integra con equilibradores de carga, servidores web, plataformas en la nube y sistemas de orquestación de contenedores para garantizar que los certificados estén siempre actualizados sin necesidad de intervención manual. A medida que la vigencia de los certificados sigue reduciéndose, esta automatización se vuelve esencial para evitar interrupciones del servicio.

Paso 6: Ampliar la PKI a productos y dispositivos conectados
Si va a integrar certificados en IoT , productos conectados o infraestructura periférica distribuida, necesita una solución diseñada para la escalabilidad y el aprovisionamiento sin intervención. Keyfactor  está diseñada específicamente para la identidad de productos y dispositivos, y se encarga de la inserción de certificados durante la fabricación, las actualizaciones inalámbricas y la gestión del ciclo de vida de millones de dispositivos. Tiende un puente entre la PKI empresarial tradicional y las exigencias específicas de la seguridad de los productos.

¿Tienes dudas sobre la infraestructura PKI? Tenemos las respuestas.

P: ¿Cuáles son los componentes fundamentales de una infraestructura PKI?
Una infraestructura PKI está formada por autoridades de certificación (CA) que emiten y gestionan certificados digitales, autoridades de registro (RA) que verifican las solicitudes de certificados y autoridades de validación (VA) que comprueban el estado de los certificados. Entre los componentes complementarios se incluyen módulos hardware (HSM) para proteger las claves privadas, servidores de respuesta CRL u OCSP para la validación en tiempo real y una plataforma de gestión de certificados que proporciona visibilidad y automatización.

P: ¿Debería implementar una PKI en la nube o en las propias instalaciones?
Depende de tus requisitos normativos, los conocimientos técnicos disponibles y tu estrategia de infraestructura. Las opciones de PKI en la nube y SaaS ofrecen una implementación más rápida y menores costes de mantenimiento. Las implementaciones en las propias instalaciones son adecuadas para organizaciones con requisitos estrictos de residencia de datos o de cumplimiento normativo. Muchas organizaciones optan por un enfoque híbrido, emitiendo certificados desde una PKI basada en la nube para las cargas de trabajo en la nube y manteniendo una PKI en las propias instalaciones para los sistemas heredados.

P: ¿Cómo puedo decidir entre una PKI pública y una privada?
Utiliza una PKI pública para aplicaciones conectadas a Internet en las que cualquier navegador o dispositivo necesite verificar tus certificados (sitios web, aplicaciones SaaS). Utiliza una PKI privada para sistemas internos, IoT y productos en los que controles los puntos finales y puedas gestionar tú mismo la cadena de confianza. Muchas organizaciones utilizan una combinación de ambas.

P: ¿Qué es la PKI como servicio (PKIaaS)?
La PKIaaS es una implementación de PKI totalmente gestionada en la que un proveedor de confianza se encarga de la infraestructura, la supervisión, el mantenimiento y las actualizaciones. Usted utiliza los certificados sin necesidad de gestionar la infraestructura subyacente de la CA. Este modelo reduce la necesidad de contar con conocimientos especializados internos sobre PKI y garantiza que su PKI siga las mejores prácticas, con acuerdos de nivel de servicio (SLA) que garantizan la disponibilidad del servicio.

P: ¿Cuántas autoridades de certificación necesita una empresa típica?
Depende, pero las organizaciones que carecen de una estrategia de consolidación suelen acabar teniendo nueve o más sistemas PKI dispares. Las plataformas PKI modernas permiten consolidar múltiples jerarquías de CA en una única plataforma, lo que reduce la complejidad y los costes, al tiempo que se mantiene la separación lógica entre las diferentes unidades de negocio o casos de uso.

P: ¿Qué competencias necesita mi equipo para gestionar una PKI?
La PKI requiere conocimientos especializados en criptografía, gestión de certificados, diseño de políticas de seguridad y operaciones de infraestructura. Según el informe «Estado de la gestión de la identidad de las máquinas» de 2023, más de la mitad de las organizaciones afirman no contar con suficiente personal dedicado a la PKI. Si tu equipo carece de estas competencias, plantéate recurrir a un servicio de PKI gestionado o de tipo SaaS para aliviar la carga operativa.

P: ¿Cómo puedo evitar las interrupciones en los certificados tras configurar la PKI?
Combina tu PKI con una solución de automatización del ciclo de vida de los certificados que ofrezca visibilidad sobre todas las autoridades de certificación, renovación y provisión automatizadas, y alertas antes de que caduquen los certificados. A medida que aumenta el volumen de certificados y se acorta su vida útil, los métodos de seguimiento manuales se vuelven insostenibles.

P: ¿Puedo utilizar mi nueva PKI junto con mi Microsoft CAactual?
Sí. Las soluciones PKI modernas pueden funcionar en paralelo con Microsoft CA, siendo compatibles con herramientas nativas de Microsoft como la inscripción automática, Intune y Azure Key Vault, al tiempo que gestionan casos de uso modernos. Esto te permite migrar a tu propio ritmo, sin necesidad de realizar una transición que interrumpa el servicio.