La causa de inactividad más evitable
La expiración de certificados SSL es posiblemente la causa más evitable de caídas de sitios web. Los certificados expiran de forma predecible. Conoces la fecha exacta con meses de antelación. Sin embargo, los certificados caducados tumban sitios web importantes cada año.
Cuando un certificado expira, los navegadores muestran una advertencia de seguridad a pantalla completa. Los usuarios no pueden acceder a tu sitio sin hacer clic en el aterrador mensaje “Tu conexión no es privada”. La mayoría de los usuarios no hacen clic. Se van.
Para sitios de comercio electrónico, un certificado caducado significa cero ventas hasta que se solucione. Para plataformas SaaS, significa que los usuarios no pueden iniciar sesión. Para APIs, todas las conexiones de cliente fallan. El impacto empresarial es inmediato y total.
Y la solución suele ser simple: renovar el certificado y reiniciar el servidor web. El problema no es la solución. El problema es saber que hay que solucionarlo antes de que los navegadores empiecen a mostrar advertencias.
Por qué los equipos olvidan renovar los certificados
Parece imposible olvidar algo con una fecha límite conocida con meses de antelación. Pero la renovación de certificados se pasa por alto por razones predecibles.
La persona que configuró el certificado dejó la empresa. Seis meses después, el aviso de renovación llega a una dirección de correo desactivada. Nadie más sabe que el certificado existe hasta que expira.
La renovación automática falló silenciosamente. Configuraste certbot con renovación automática. Funcionó durante un año. Luego un permiso cambió, una regla de firewall se actualizó o un registro DNS fue modificado. El script de renovación falló. Nadie se dio cuenta porque nadie lo estaba monitorizando.
El certificado cubre múltiples subdominios. Añadiste un nuevo subdominio. El certificado no lo cubre. Los usuarios de ese subdominio ven una advertencia. Los usuarios del dominio principal no ven nada incorrecto.
Usas múltiples autoridades de certificación. Diferentes dominios, diferentes CAs, diferentes fechas de renovación. No hay un lugar único para ver el estado de todos tus certificados.
Qué verifica la monitorización SSL
Un buen monitor SSL verifica más que solo la fecha de caducidad.
Fecha de caducidad: La verificación más obvia. Quieres alertas a 30, 14 y 7 días antes del vencimiento. Múltiples avisos te dan tiempo para solucionar las cosas incluso si la primera alerta se pasa por alto.
Cadena de certificados: ¿Es válida la cadena completa? Un certificado intermedio faltante rompe la cadena y activa advertencias del navegador, incluso si el certificado hoja es válido.
Sujeto y SANs: ¿Cubre el certificado el dominio monitorizado? Un certificado para example.com no cubre api.example.com a menos que los SANs lo incluyan.
Algoritmo de firma: ¿Usa el certificado un algoritmo seguro? Los certificados firmados con SHA-1 están obsoletos. Los navegadores modernos los rechazan.
Tamaño de clave: Las claves RSA menores de 2048 bits se consideran débiles. Se prefieren las claves ECC por rendimiento.
Estado de revocación: ¿Ha sido revocado el certificado por la CA? Es raro pero crítico. Un certificado revocado debe reemplazarse inmediatamente.
Configurar la monitorización SSL
La monitorización SSL debe ser automática. No deberías tener que recordar verificar manualmente las fechas de caducidad de los certificados.
PingWatchdog incluye monitorización SSL en todos los planes. Añades un dominio y verificamos el certificado cada 24 horas. Recibes alertas a 30, 14 y 7 días antes del vencimiento. Verificamos la cadena completa, el sujeto, los SANs, el algoritmo de firma y el tamaño de clave.
Si algo va mal, lo sabes antes que tus usuarios. Ese es el objetivo.
Más información sobre la monitorización SSL de PingWatchdog.
Automatizar la renovación de certificados
La monitorización te dice cuándo un certificado está a punto de caducar. La automatización evita que la caducidad ocurra en primer lugar.
Usa certbot con Let’s Encrypt: Let’s Encrypt proporciona certificados gratuitos de 90 días con renovación automática. Certbot maneja el protocolo ACME. Configura un cron job o timer systemd para ejecutar certbot renew dos veces al día. Añade un monitor heartbeat al script de renovación para saber si la renovación automática falla.
Usa los certificados gestionados de tu proveedor de hosting: Muchos proveedores cloud y CDNs ofrecen SSL gestionado con renovación automática. AWS Certificate Manager, Cloudflare SSL y servicios similares gestionan la renovación automáticamente. Aún así quieres monitorización externa para verificar que el certificado es válido desde la perspectiva del usuario.
Usa un servicio de monitorización: Incluso con renovación automática, monitoriza tus certificados externamente. La renovación automática puede fallar. Los certificados gestionados pueden tener problemas. La monitorización externa detecta lo que la automatización interna pasa por alto.
Múltiples dominios y subdominios
Si gestionas múltiples dominios o subdominios, la administración de certificados se complica rápidamente.
Una pequeña empresa SaaS podría tener: example.com, app.example.com, api.example.com, status.example.com, docs.example.com, cdn.example.com. Cada uno necesita un certificado válido. Algunos pueden usar certificados wildcard (*.example.com). Otros pueden usar certificados individuales de diferentes CAs.
Monitorízalos todos. Añade un monitor SSL para cada dominio y subdominio. Obtienes un panel único que muestra el estado y la fecha de caducidad de cada certificado. Cuando uno se acerca al vencimiento, sabes cuál y cuándo.
Monitorización SSL vs. monitorización de disponibilidad
La monitorización SSL y la monitorización de disponibilidad sirven para propósitos diferentes. La monitorización de disponibilidad dice “tu sitio es accesible”. La monitorización SSL dice “tu sitio es accesible y la conexión es segura”.
Un sitio con un certificado caducado puede estar técnicamente “activo” desde una perspectiva TCP. El servidor responde. Pero el navegador bloquea el acceso. Un monitor de disponibilidad configurado para verificar códigos de estado HTTP vería la respuesta. Pero si el monitor sigue redirecciones o acepta cualquier respuesta, podría no detectar el problema del certificado.
Ejecuta ambos. Monitorización de disponibilidad para accesibilidad. Monitorización SSL para la salud de los certificados. Se complementan mutuamente.
Monitorización de transparencia de certificados
Un enfoque más reciente para la monitorización SSL: los registros de transparencia de certificados (CT). Toda CA de confianza pública debe registrar los certificados en los logs CT. Puedes monitorizar estos registros para nuevos certificados emitidos para tus dominios.
Esto detecta dos cosas: certificados legítimos que no conocías (alguien de tu equipo compró uno de otra CA) y certificados maliciosos (alguien suplantando tu dominio).
Herramientas como Cert Spotter y el Certificate Transparency Monitor de Facebook proporcionan esto. Es una medida avanzada, pero útil para empresas con requisitos de seguridad estrictos.
Comienza ahora
PingWatchdog incluye monitorización SSL en todos los planes. El plan gratuito cubre tus dominios con verificaciones cada 24 horas y alertas de caducidad a 30/14/7 días. Sin herramienta separada. Sin suscripción separada.
Configurar monitorización SSL o descubre todas las funciones de monitorización. Lee también: ¿Qué es la monitorización de disponibilidad?