Lamassu IoT Docs

Autoridades de certificación

Crea, importa y opera las autoridades que establecen la confianza de tu PKI.

Una autoridad de certificación (CA) vincula identidades con claves públicas mediante certificados firmados. En Lamassu puedes crear una jerarquía nueva, utilizar una clave que ya está en el KMS o incorporar una CA externa.

Elige un flujo

NecesitasFlujoResultado
Crear una raíz de confianza nuevaNueva CA y nueva claveLamassu genera y custodia el par de claves.
Crear una CA con una clave existenteNueva CA desde KMSLa CA reutiliza una clave ya registrada.
Migrar una CA operativaImportar CA con clave privadaLamassu puede emitir con la CA importada.
Confiar en una CA externaImportar solo el certificadoLa CA se usa para validación, no para emitir.

¿Es tu primera vez? Sigue Crea tu primera CA para completar el recorrido mínimo.

Crea una autoridad nueva

Antes de empezar

  • Decide si la CA será raíz o intermedia.
  • Elige el motor que custodiará la clave.
  • Define una validez superior a la de los certificados que emitirá.
  • Para una CA intermedia, asegúrate de que la CA padre esté activa.

Abre el asistente

En Certification Authorities, selecciona Create New CA y elige generar un par de claves nuevo.

Configura la clave

Selecciona el motor criptográfico, el algoritmo y el tamaño o curva. Lamassu admite claves RSA y EC según las capacidades del motor.

AlgoritmoParámetros disponibles
RSA1024, 2048, 3072 o 4096 bits
ECP-256, P-384 o P-521

Elige el tipo de CA

Selecciona Root CA para una autoridad autofirmada o Intermediate CA para una autoridad firmada por otra CA. En el segundo caso, elige la CA emisora.

Define la identidad

Introduce un CA Name único. Este nombre se convierte en el Common Name del certificado. Completa los campos del Distinguished Name que necesite tu política:

  • C: código de país ISO 3166-1 de dos letras.
  • ST: estado o provincia.
  • L: localidad.
  • O: organización.
  • OU: unidad organizativa.

El identificador interno de la CA se genera automáticamente y no se puede modificar.

Configura validez y usos

Define CA Certificate Expiration y Default End-Entity Certificate Issuance Expiration. Puedes expresar una duración (5y 8w 4d), seleccionar una fecha o utilizar la fecha máxima permitida.

Selecciona un perfil de emisión existente o configura los Key Usage y Extended Key Usage en el formulario. Si no eliges un perfil, Lamassu aplica los usos básicos predeterminados.

Crea y verifica

Confirma el formulario. La CA debe aparecer en el inventario con su certificado PEM, estado, fecha de expiración y relación de certificados emitidos.

Planifica la validez como una jerarquía

Una CA no puede emitir certificados que superen su propia fecha de expiración. Deja margen suficiente para renovar o sustituir la autoridad sin interrumpir a los consumidores.

Utiliza una clave del KMS

Selecciona Create New CA (Existing Key) cuando la clave ya esté registrada en Lamassu. El asistente pide primero la clave de soporte y después muestra la misma configuración de tipo, identidad, validez y perfil.

Este flujo resulta útil cuando la clave se creó previamente en un HSM, se importó mediante BYOK o debe reutilizarse con una política de custodia concreta.

Importa una CA externa

La importación conserva una autoridad creada fuera de Lamassu.

Selecciona el motor

Elige el motor que custodiará la clave importada.

Carga el material

Proporciona el certificado de CA y la clave privada en formato PEM. Para una CA subordinada, añade opcionalmente la cadena de validación.

Define la emisión predeterminada

Configura la validez que recibirán los certificados finales cuando una solicitud no indique otra duración.

Verifica la importación

Lamassu comprueba que el certificado pertenece a una CA y que el material es coherente antes de registrarlo.

Si no dispones de la clave privada, importa únicamente el certificado. La autoridad podrá formar parte de cadenas de confianza y procesos de validación, pero no podrá emitir certificados desde Lamassu.

Inspecciona una autoridad

Abre una CA desde el inventario para consultar:

  • Estado y periodo de validez.
  • Certificado y cadena en formato PEM.
  • Número de certificados activos, expirados y revocados.
  • Certificados emitidos en Issued Certificates.
  • CRL vinculada a la autoridad.
  • Metadatos y motor criptográfico asociado.

Puedes filtrar el inventario por nombre, estado y tipo de CA.

Emite certificados

Puedes iniciar una emisión desde Issued Certificates, desde la acción de una CA o desde el inventario global de certificados.

MétodoCuándo usarloCustodia de la clave
Generate Key & CSR in BrowserOperación manual o prueba rápidaEl navegador genera la clave; debes descargarla.
Upload Existing CSRLa clave debe permanecer en el sistema de destinoLamassu nunca recibe la clave privada.

Sigue Emite tu primer certificado para el flujo guiado. La gestión de certificados explica el inventario, la inspección y la revocación.

Revoca una CA

La revocación afecta a toda la cadena dependiente

Revocar una CA invalida la confianza en los certificados que ha emitido y puede interrumpir dispositivos y servicios. La acción es irreversible.

Evalúa el impacto

Identifica los certificados, dispositivos y consumidores que dependen de la CA. Prepara una autoridad y una cadena de sustitución cuando sea necesario.

Inicia la revocación

Abre la autoridad y selecciona Revoke CA. Elige la razón que describa el incidente, por ejemplo KeyCompromise, CACompromise, Superseded o CessationOfOperation.

Confirma la identidad

Escribe exactamente el nombre de la CA para habilitar Confirm Revocation.

Comprueba la publicación

El estado debe cambiar a REVOKED y la CRL debe reflejar la nueva información. La CA deja de poder emitir certificados.

La eliminación permanente solo está disponible después de revocar. Elimina el registro únicamente cuando la política de retención y auditoría lo permita.

On this page