Respuesta
Para garantizar seguridad, flexibilidad y un esfuerzo mínimo de mantenimiento, recomendamos lo siguiente:
-
Confiar en la CA de Let’s Encrypt
Incluya los certificados raíz e intermedios de Let’s Encrypt en su cadena de certificados confiables en lugar de fijar el certificado del servidor. Específicamente:- ISRG Root X1 (Certificado Raíz)
- Let’s Encrypt R3 (Certificado Intermedio)
Este método permite renovaciones automáticas del certificado del servidor cada 90 días a través de Let’s Encrypt. Verifique la cadena de certificados más reciente en su sitio web oficial.
-
Configurar la Monitorización de Logs de Certificate Transparency (CT)
Realice un seguimiento de todos los certificados para nuestro dominio mediante los Logs de Certificate Transparency para detectar rápidamente emisiones no autorizadas. Use herramientas como crt.sh o el Visor de Logs de Certificate Transparency de Google para una monitorización efectiva. -
Pinning de Clave Pública (PKP) como respaldo
Si el pinning de certificados es crucial, fije la clave pública de nuestro certificado de Let’s Encrypt en lugar del certificado completo. Esto ofrece flexibilidad durante las renovaciones siempre que la clave pública permanezca igual. Se puede proporcionar una clave de respaldo para mayor seguridad en caso de rotación de claves.
Consejos adicionales
Entendemos que estas soluciones pueden requerir colaboración y discusión para alinearse con sus requisitos específicos. Para facilitar esto, no dude en contactarnos; podemos conectarlo con uno de nuestros especialistas para proporcionar información adicional y trabajar con su equipo técnico para identificar el mejor enfoque.