Autoridades de certificación
Crea, importa y opera las autoridades que establecen la confianza de tu PKI.
Una autoridad de certificación (CA) vincula identidades con claves públicas mediante certificados firmados. En Lamassu puedes crear una jerarquía nueva, utilizar una clave que ya está en el KMS o incorporar una CA externa.
Elige un flujo
| Necesitas | Flujo | Resultado |
|---|---|---|
| Crear una raíz de confianza nueva | Nueva CA y nueva clave | Lamassu genera y custodia el par de claves. |
| Crear una CA con una clave existente | Nueva CA desde KMS | La CA reutiliza una clave ya registrada. |
| Migrar una CA operativa | Importar CA con clave privada | Lamassu puede emitir con la CA importada. |
| Confiar en una CA externa | Importar solo el certificado | La CA se usa para validación, no para emitir. |
¿Es tu primera vez? Sigue Crea tu primera CA para completar el recorrido mínimo.
Crea una autoridad nueva
Antes de empezar
- Decide si la CA será raíz o intermedia.
- Elige el motor que custodiará la clave.
- Define una validez superior a la de los certificados que emitirá.
- Para una CA intermedia, asegúrate de que la CA padre esté activa.
Abre el asistente
En Certification Authorities, selecciona Create New CA y elige generar un par de claves nuevo.
Configura la clave
Selecciona el motor criptográfico, el algoritmo y el tamaño o curva. Lamassu admite claves RSA y EC según las capacidades del motor.
| Algoritmo | Parámetros disponibles |
|---|---|
| RSA | 1024, 2048, 3072 o 4096 bits |
| EC | P-256, P-384 o P-521 |
Elige el tipo de CA
Selecciona Root CA para una autoridad autofirmada o Intermediate CA para una autoridad firmada por otra CA. En el segundo caso, elige la CA emisora.
Define la identidad
Introduce un CA Name único. Este nombre se convierte en el Common Name del certificado. Completa los campos del Distinguished Name que necesite tu política:
C: código de país ISO 3166-1 de dos letras.ST: estado o provincia.L: localidad.O: organización.OU: unidad organizativa.
El identificador interno de la CA se genera automáticamente y no se puede modificar.
Configura validez y usos
Define CA Certificate Expiration y Default End-Entity Certificate Issuance Expiration. Puedes expresar una duración (5y 8w 4d), seleccionar una fecha o utilizar la fecha máxima permitida.
Selecciona un perfil de emisión existente o configura los Key Usage y Extended Key Usage en el formulario. Si no eliges un perfil, Lamassu aplica los usos básicos predeterminados.
Crea y verifica
Confirma el formulario. La CA debe aparecer en el inventario con su certificado PEM, estado, fecha de expiración y relación de certificados emitidos.
Planifica la validez como una jerarquía
Una CA no puede emitir certificados que superen su propia fecha de expiración. Deja margen suficiente para renovar o sustituir la autoridad sin interrumpir a los consumidores.
Utiliza una clave del KMS
Selecciona Create New CA (Existing Key) cuando la clave ya esté registrada en Lamassu. El asistente pide primero la clave de soporte y después muestra la misma configuración de tipo, identidad, validez y perfil.
Este flujo resulta útil cuando la clave se creó previamente en un HSM, se importó mediante BYOK o debe reutilizarse con una política de custodia concreta.
Importa una CA externa
La importación conserva una autoridad creada fuera de Lamassu.
Selecciona el motor
Elige el motor que custodiará la clave importada.
Carga el material
Proporciona el certificado de CA y la clave privada en formato PEM. Para una CA subordinada, añade opcionalmente la cadena de validación.
Define la emisión predeterminada
Configura la validez que recibirán los certificados finales cuando una solicitud no indique otra duración.
Verifica la importación
Lamassu comprueba que el certificado pertenece a una CA y que el material es coherente antes de registrarlo.
Si no dispones de la clave privada, importa únicamente el certificado. La autoridad podrá formar parte de cadenas de confianza y procesos de validación, pero no podrá emitir certificados desde Lamassu.
Inspecciona una autoridad
Abre una CA desde el inventario para consultar:
- Estado y periodo de validez.
- Certificado y cadena en formato PEM.
- Número de certificados activos, expirados y revocados.
- Certificados emitidos en Issued Certificates.
- CRL vinculada a la autoridad.
- Metadatos y motor criptográfico asociado.
Puedes filtrar el inventario por nombre, estado y tipo de CA.
Emite certificados
Puedes iniciar una emisión desde Issued Certificates, desde la acción de una CA o desde el inventario global de certificados.
| Método | Cuándo usarlo | Custodia de la clave |
|---|---|---|
| Generate Key & CSR in Browser | Operación manual o prueba rápida | El navegador genera la clave; debes descargarla. |
| Upload Existing CSR | La clave debe permanecer en el sistema de destino | Lamassu nunca recibe la clave privada. |
Sigue Emite tu primer certificado para el flujo guiado. La gestión de certificados explica el inventario, la inspección y la revocación.
Revoca una CA
La revocación afecta a toda la cadena dependiente
Revocar una CA invalida la confianza en los certificados que ha emitido y puede interrumpir dispositivos y servicios. La acción es irreversible.
Evalúa el impacto
Identifica los certificados, dispositivos y consumidores que dependen de la CA. Prepara una autoridad y una cadena de sustitución cuando sea necesario.
Inicia la revocación
Abre la autoridad y selecciona Revoke CA. Elige la razón que describa el incidente, por ejemplo KeyCompromise, CACompromise, Superseded o CessationOfOperation.
Confirma la identidad
Escribe exactamente el nombre de la CA para habilitar Confirm Revocation.
Comprueba la publicación
El estado debe cambiar a REVOKED y la CRL debe reflejar la nueva información. La CA deja de poder emitir certificados.
La eliminación permanente solo está disponible después de revocar. Elimina el registro únicamente cuando la política de retención y auditoría lo permita.