Insights de dominios

Los certificados SSL duran menos: hoja de ruta de 200, 100 y 47 días

Los certificados TLS públicos duran ahora un máximo de 200 días, y luego bajarán a 100 y 47 días. Conozca el calendario y prepárese con automatización.

Certificados SSL y seguridad web
Los certificados SSL duran menos: hoja de ruta de 200, 100 y 47 días

Piense en la forma en que se vende el buen café. Algunas tiendas le permiten pagar por adelantado un año entero de granos, pero no le entregan doce meses de café el primer día. Envían bolsas frescas según un cronograma, porque los granos que permanecen en el armario durante un año se vuelven rancios. Paga una vez y la frescura llega en porciones más pequeñas.

Los certificados SSL/TLS se están trasladando a ese mismo modelo. Su suscripción aún puede cubrir un año o más, pero cada certificado que contiene (el archivo que su servidor realmente muestra a los navegadores) ahora tiene una fecha de vigencia mucho más corta. La industria ha acordado un cronograma y ya hemos pasado el primer paso.

En esta guía, explicaremos qué cambió, qué viene después, por qué los navegadores y las autoridades certificadoras aceptaron esto y qué puede hacer esta semana para que la próxima fecha límite no lo sorprenda. Las afirmaciones técnicas están vinculadas a sus fuentes publicadas a lo largo del artículo.

La versión breve

  • Desde el 15 de marzo de 2026, un certificado TLS público recién emitido puede tener una validez máxima de 200 días. Antes de eso, el límite era de 398 días.
  • A partir del 15 de marzo de 2027, el máximo baja a 100 días.
  • A partir del 15 de marzo de 2029, el máximo baja a 47 días.
  • El tiempo que una autoridad certificadora (CA) puede reutilizar una verificación de dominio anterior también se está reduciendo: 200 días ahora, 100 días a partir del 15 de marzo de 2027 y 10 días a partir del 15 de marzo de 2029.
  • El tiempo que una CA puede reutilizar las verificaciones de identidad de la organización (los detalles comerciales detrás de los certificados OV y EV) se redujo de 825 días a 398 días el 15 de marzo de 2026.
  • Los certificados emitidos antes de una fecha límite siguen funcionando hasta su propia fecha de vencimiento. Las reglas se aplican a los certificados emitidos en o después de cada fecha.

Estas cifras provienen del votación SC-081v3 de CA/Browser Forum y los requisitos básicos de TLS resultantes.

¿Quién decide cuánto dura un certificado?

Un certificado es un poco como la tarjeta de identificación que muestra un sitio web cada vez que alguien lo visita. La insignia la emite una autoridad certificadora, como Sectigo o Let's Encrypt. Los navegadores y los sistemas operativos (Chrome, Safari, Firefox, Windows y otros) deciden en qué CA confían.

Estos dos grupos se reúnen en el CA/Browser Forum, que publica los requisitos básicos: el libro de reglas que toda CA de confianza pública debe seguir para los certificados de sitios web.

En abril de 2025, el Foro votó sobre votación SC-081v3, titulado "Introducir un cronograma para reducir los períodos de validez y reutilización de datos". La moción fue propuesta por Apple y respaldada por Sectigo, Google Chrome y Mozilla. Según los resultados publicados por el Foro, 25 emisores de certificados votaron a favor, ninguno votó en contra y 5 se abstuvieron. Los cuatro consumidores de certificados que votaron (Apple, Google, Microsoft y Mozilla) votaron a favor. La propuesta fue aprobada.

Un poco de historia ayuda aquí. página de soporte de Apple explica que los certificados TLS emitidos a partir del 1 de septiembre de 2020 no deben tener una validez de más de 398 días para ser confiables en los dispositivos Apple. Ese límite de 398 días fue la norma durante los siguientes años. SC-081 es el plan para pasar por debajo.

La hoja de ruta, paso a paso

Aquí está el cronograma tal como está escrito en la sección 6.3.2 de los Requisitos de referencia actuales:

Certificado emitido en o despuésValidez máxima
Antes del 15 de marzo de 2026398 días
15 de marzo de 2026200 días
15 de marzo de 2027100 días
15 de marzo de 202947 días

El libro de reglas también dice que las CA deben permanecer un día por debajo de cada límite (397, 199, 99 y 46 días), porque cuenta un "día" como exactamente 86.400 segundos y cualquier segundo extra cuenta como otro día. Es por eso que verá que algunas CA hablan de certificados de 199 días en lugar de 200. Sectigo, por ejemplo, dice que todos los certificados que emite o reemite son válidos por no más de 199 días, y que comenzó a aplicar esto el 12 de marzo de 2026, unos días antes de la fecha oficial.

El segundo cambio, menos visible: la reutilización de validaciones

Cuando solicita un certificado, la CA primero verifica que usted realmente controle el dominio. Esto se llama validación de control de dominio (DCV). Puede agregar un registro DNS TXT, cargar un archivo pequeño en su sitio o responder un correo electrónico.

Hasta ahora, una CA podía "recordar" esa verificación exitosa y reutilizarla durante mucho tiempo. SC-081 acorta esa memoria:

Certificado emitido en o despuésLa validación de dominio/IP se puede reutilizar para
Antes del 15 de marzo de 2026398 días
15 de marzo de 2026200 días
15 de marzo de 2027100 días
15 de marzo de 202910 dias

Para los detalles comerciales verificados para los certificados OV y EV (los requisitos básicos lo llaman "Información de identidad del sujeto"), el período de reutilización pasó de 825 días a 398 días el 15 de marzo de 2026. No se programa ningún paso adicional para ese en el texto actual.

En palabras sencillas: para 2029, casi todos los certificados que obtenga necesitarán una nueva verificación de dominio de los últimos días. La verificación de identidad de su empresa para OV o EV deberá actualizarse aproximadamente una vez al año.

¿Por qué está ocurriendo?

La votación y el programa Chrome Root de Google dan varias razones. Aquí están los principales en el lenguaje cotidiano.

1. Un certificado es una instantánea y las instantáneas envejecen. La votación describe los certificados como "representaciones de un estado de realidad en un momento determinado". El día de su emisión todo lo que contiene es correcto. A medida que pasa el tiempo, se puede vender un dominio, se puede entregar un servidor a un nuevo equipo o se puede filtrar una clave privada. Una vida útil más corta significa que un certificado desactualizado deja de funcionar antes, sin que nadie tenga que hacer nada.

2. La revocación no funciona lo suficientemente bien. En teoría, un certificado incorrecto se puede "revocar" (cancelar) antes de tiempo. En la práctica, la votación señala que los servicios de revocación como las CRL y OCSP "no protegen adecuadamente a las partes que confían en la escala actual de Internet", citando problemas de privacidad, rendimiento y confiabilidad. Una fecha de vencimiento corta es una red de seguridad que funciona incluso cuando la revocación falla.

3. Los errores ocurren y la vida útil corta limita los daños. A veces, una CA emite un certificado que no debería tener. Una vida útil más corta y una validación más reciente reducen el tiempo que dichos errores pueden permanecer en circulación.

4. La web necesita poder cambiar sus cerraduras rápidamente. Cuando un algoritmo de cifrado se debilita, es necesario reemplazar todos los certificados que lo utilizan. El programa Chrome Root señala que una vida útil máxima más corta permite pasar "sin problemas y, cuando sea necesario, rápidamente" a nuevas prácticas. Eso es más importante a medida que la industria se prepara para la criptografía poscuántica.

5. La automatización se convierte en la forma habitual. Tanto la boleta como Chrome dicen que la renovación frecuente empuja al ecosistema hacia herramientas automatizadas, que tienden a ser más confiables que los recordatorios del calendario.

Qué está haciendo Let’s Encrypt

Let's Encrypt, la CA gratuita y totalmente automatizada, siempre ha emitido certificados cortos (90 días). Ha publicado su propio plan para acortar:

  • 13 de mayo de 2026: su perfil ACME tlsserver opt-in estaba programado para cambiar a certificados de 45 días para los primeros usuarios y pruebas.
  • 10 de febrero de 2027: su perfil clásico predeterminado está programado para emitir certificados de 64 días con un período de reutilización de autorización de 10 días.
  • 16 de febrero de 2028: está previsto que el perfil clásico pase a certificados de 45 días con un período de reutilización de autorización de 7 horas.

Let's Encrypt también puso a disposición los certificados de 6 días de forma generalizada el 15 de enero de 2026. Son válidos por 160 horas, se pueden optar a través de un perfil de corta duración y dice que "no tiene ningún plan para convertirlos en los predeterminados en este momento".

Vale la pena conocer otros dos cambios:

  • OCSP ha finalizado en Let's Encrypt. Desactivó su servicio OCSP el 6 de agosto de 2025 y ahora publica información de revocación únicamente a través de CRL.
  • No más correos electrónicos que caduquen. Let's Encrypt dejó de enviar correos electrónicos de notificación de vencimiento el 4 de junio de 2025. Si confiaba en esos correos electrónicos, necesita su propio monitoreo ahora.

Let's Encrypt también está trabajando en un nuevo método de validación, DNS-PERSIST-01. Publica un registro DNS TXT una vez, en lugar de cambiar un registro en cada renovación. El CA/Browser Forum aprobó el método (Ballot SC-088v3) en octubre de 2025. En febrero de 2026, Let's Encrypt dijo que planeaba la puesta en escena para finales del primer trimestre de 2026 y la producción "en algún momento del segundo trimestre de 2026". Consulta su documentación vigente antes de contar con él.

Si desea comprender el propio ACME (el protocolo detrás de toda esta automatización), nuestra guía sobre certificados SSL/TLS automatizados y el protocolo ACME va paso a paso.

Qué significa esto para usted hoy

Es el 30 de septiembre de 2026, por lo que estamos en la fase de 200 días. Así es como se ve esto en la práctica.

Su certificado ya no es una tarea que se realiza una vez al año. Cualquier certificado emitido desde mediados de marzo de 2026 tiene una duración máxima de unos seis meses y medio. Si todavía instala los certificados a mano, ahora lo hará al menos dos veces al año. A partir de marzo de 2027, lo hará aproximadamente cada tres meses.

Su suscripción y su certificado son dos cosas diferentes. Esta es nuevamente la suscripción de café. La guía de Sectigo explica que sus suscripciones TLS de 1 a 5 años todavía están disponibles, pero cada certificado emitido es válido por hasta 199 días. Usted vuelve a emitir durante el plazo para obtener el siguiente certificado y el certificado final solo cubre el tiempo restante del plazo adquirido. Por lo tanto, un pedido de 1 año ahora funciona como solía hacerlo uno de varios años: una compra, varios certificados.

Faltan menos de seis meses para la próxima fecha límite. El 15 de marzo de 2027 vuelve a reducir a la mitad el máximo, a 100 días, y también reduce a la mitad la reutilización de la validación del dominio a 100 días.

Algunos métodos de validación están a punto de desaparecer. Los requisitos básicos actuales dicen que los métodos de validación de dominio basados ​​en correo electrónico (correo electrónico a una dirección construida como admin@ o webmaster@, y correo electrónico a contactos publicados en DNS) "NO DEBEN" usarse a partir del 15 de marzo de 2026. A partir del 15 de marzo de 2028, las CA no deben depender de ellos en absoluto. Dos métodos telefónicos enfrentarán el mismo final el 15 de marzo de 2027. Si su rutina es "hacer clic en el enlace del correo electrónico de aprobación", ahora es un buen momento para cambiar a un registro DNS TXT o una verificación basada en archivos.

DNSSEC ahora es importante para la validación. Desde el 15 de marzo de 2026, las CA deben realizar la validación DNSSEC en las búsquedas de DNS que utilizan para la validación de dominios y las comprobaciones de CAA. Un error de DNSSEC no puede tratarse como un permiso para emitir. Si firma su zona, asegúrese de que esté firmada correctamente. Nuestra guía sobre cómo funciona DNSSEC explica los conceptos básicos.

Cómo encajan nuestros certificados SSL en esta hoja de ruta

Nuestra página de certificados SSL ofrece actualmente tres certificados Sectigo:

CertificadoValidaciónCoberturaEmisión típica
PositivoSSLDominio (DV)1 dominioMinutos
PositivoSSL EVExtendido (EV)1 dominio3 a 7 días hábiles
Comodín SSL esencialDominio (DV)Subdominios ilimitados de primer nivelMinutos

Los precios actuales y los términos disponibles se confirman en nuestra página de certificados SSL antes de la compra. Las tres opciones incluyen reediciones gratuitas y admiten cifrado de hasta 256 bits.

Un pedido de uno o varios años no exige comprar un certificado nuevo cada 47 días. El plazo contratado continúa, pero cada certificado emitido durante ese periodo deberá volver a emitirse e instalarse con mayor frecuencia. Las reemisiones están incluidas con estos certificados Sectigo sin costo adicional por certificado.

Así es como la hoja de ruta aborda cada opción:

  • PositiveSSL (DV): la validación es rápida, pero debe repetirse con más frecuencia a medida que se reduce la ventana de reutilización. Una verificación de archivos o registros DNS TXT es más fácil de repetir que una aprobación por correo electrónico, especialmente ahora que los métodos de correo electrónico están en proceso de eliminación.
  • EssentialSSL Wildcard: un certificado cubre la tienda, la aplicación y el inicio de sesión. y otros subdominios de primer nivel, por lo que hay que volver a emitir un certificado en lugar de muchos. El problema es que un comodín suele estar en varios servidores y cada uno necesita el nuevo archivo cada vez. Mantenga una lista de cada lugar donde está instalado.
  • PositiveSSL EV: la validación EV incluye controles sobre la entidad legal, su dirección y una llamada telefónica de verificación. Según las nuevas reglas, esos datos comerciales se pueden reutilizar por hasta 398 días. La verificación del dominio aún sigue el cronograma más corto. Mantener los registros de su empresa consistentes y actualizados hace que la actualización anual sea más fluida.

Nuestras preguntas frecuentes sobre SSL cubren lo básico: qué significan DV, OV y EV, qué sucede cuando caduca un certificado y cómo validar su dominio (correo electrónico, registro DNS TXT o un archivo en su servidor). El momento de la renovación depende del flujo de facturación y emisión seleccionado para el producto, por lo que conviene revisar los avisos con anticipación. Si no está seguro de qué certificado es adecuado, nuestra guía sobre qué certificado SSL necesita puede ayudarlo y nuestro equipo de soporte puede hablar con usted.

Cómo prepararse: una lista práctica

1. Prepare un inventario. Anote cada certificado que tenga: qué dominio, dónde está instalado (servidor web, balanceador de carga, CDN, servidor de correo), quién es el responsable y cuándo caduca. Sectigo enumera el descubrimiento de certificados como el primer paso y también se aplica a sitios pequeños.

2. Automatice cuando sea posible. Los clientes de ACME pueden solicitar, validar, instalar y renovar certificados según un cronograma. Muchos paneles de control y servidores son compatibles con ACME. Let's Encrypt recomienda que los clientes utilicen la información de renovación ACME (ARI) (estandarizada como RFC 9773), que permite a la CA indicarle a su cliente cuándo renovar. El Programa de raíces de Chrome también fomenta un uso más amplio de ARI.

3. No codifique "renovar a los 60 días". Let's Encrypt advierte que un intervalo de renovación fijo de 60 días no funcionará con certificados de 45 días. Sugiere renovar aproximadamente dos tercios de la vida útil del certificado. Sectigo sugiere tratar los certificados actuales de 199 días como certificados de 6 meses y renovarlos alrededor de los 180 días para dejar tiempo de recuperación.

4. Elija un método de validación que pueda repetir fácilmente. La validación basada en DNS funciona bien con la automatización y es la única opción para comodines con muchas CA ACME. Si necesita un repaso de los registros TXT y CNAME, consulte explicación de los registros DNS.

5. Recuerde los extremos de la infraestructura. Si su sitio se encuentra detrás de una CDN, puede haber un certificado en el borde y otro en su servidor de origen, y ambos deben seguir siendo válidos. Nuestra guía sobre CDN para propietarios de dominios explica cómo se conectan las piezas.

6. Establecer un seguimiento independiente. Utilice una verificación externa que le avise antes de que caduque cualquier certificado. No confíe en un solo correo electrónico de recordatorio. Let's Encrypt ya no los envía.

7. Para OV y EV, planifique una actualización de identidad anual. Mantenga su nombre legal, dirección y detalles de teléfono consistentes en todos los lugares donde la CA pueda verificarlos, para que la revalidación anual se realice sin problemas.

8. Busque sistemas que no puedan automatizarse. Los electrodomésticos más antiguos, los dispositivos integrados y los servidores configurados manualmente son los lugares donde la corta vida útil causa problemas. Encuéntrelos ahora, mientras todavía tiene 200 días, no 47.

Si desea repasar lo que hace el certificado durante la conexión, cómo funciona SSL cubre cifrado, certificados y TLS en lenguaje sencillo.

Preguntas frecuentes

¿Mi certificado actual deja de funcionar en la próxima fecha límite? No. Los límites se aplican a los certificados emitidos en o después de cada fecha. Un certificado emitido antes del 15 de marzo de 2026 mantiene su fecha de vencimiento original.

¿Tengo que comprar un certificado nuevo cada 47 días en 2029? No necesariamente. Aún puede comprar una suscripción por un año o más. El certificado cubierto por ese pedido se vuelve a emitir e instalar con mayor frecuencia, sin exigir una compra nueva cada 47 días.

¿Son 47 días el número final? Es el último paso del cronograma actual SC-081. No se ha adoptado nada más. Let's Encrypt ya ofrece certificados de 6 días como opción de suscripción, y Chrome dice que sus ideas "Moving Forward, Together" son propuestas, no requisitos.

¿Un certificado más corto significa un cifrado más débil? No. La vida útil y la intensidad del cifrado son independientes. Un certificado de 47 días se cifra de la misma manera. Simplemente caduca antes.

¿Qué significa para mí la reutilización de la validación de 10 días? A partir del 15 de marzo de 2029, la CA solo podrá confiar en una verificación de dominio realizada dentro de los 10 días anteriores. A efectos prácticos, la validación de dominios forma parte de casi todas las emisiones, razón por la cual la validación automatizada de DNS o HTTP es tan importante.

¿Se ven afectados OV y EV de forma diferente que DV? Los tres siguen los mismos límites de vida útil del certificado. OV y EV también incluyen controles de identidad empresarial, que ahora pueden reutilizarse hasta 398 días en lugar de 825.

¿Aún se permite la validación de correo electrónico? Por ahora, pero se está eliminando gradualmente. Los métodos de correo electrónico "NO DEBEN" utilizarse desde el 15 de marzo de 2026, y las CA deben dejar de depender de ellos a partir del 15 de marzo de 2028.

Un último sorbo

Los certificados más cortos pueden parecer más trabajo, y al principio lo son. El objetivo, sin embargo, es una web donde los certificados estén siempre actualizados, una clave filtrada deje de importar rápidamente y las renovaciones se realicen silenciosamente en segundo plano. Configure la automatización y el monitoreo una vez y cada nuevo certificado debería llegar a tiempo.

Si desea ayuda para elegir o instalar un certificado, visite nuestra página de certificados SSL o consulte las preguntas frecuentes sobre SSL.