Autoridad de certificación

Autoridad de certificación

En criptografía una Autoridad de certificación, certificadora o certificante (AC o CA por sus siglas en inglés Certification Authority) es una entidad de confianza, responsable de emitir y revocar los certificados digitales o certificados, utilizados en la firma electrónica, para lo cual se emplea la criptografía de clave pública. Jurídicamente es un caso particular de Prestador de Servicios de Certificación.

Contenido

Concepto

La Autoridad de Certificación, por sí misma o mediante la intervención de una Autoridad de Registro, verifica la identidad del solicitante de un certificado antes de su expedición o, en caso de certificados expedidos con la condición de revocados, elimina la revocación de los certificados al comprobar dicha identidad. Los certificados son documentos que recogen ciertos datos de su titular y su clave pública y están firmados electrónicamente por la Autoridad de Certificación utilizando su clave privada. La Autoridad de Certificación es un tipo particular de Prestador de Servicios de Certificación que legitima ante los terceros que confían en sus certificados la relación entre la identidad de un usuario y su clave pública. La confianza de los usuarios en la CA es importante para el funcionamiento del servicio y justifica la filosofía de su empleo, pero no existe un procedimiento normalizado para demostrar que una CA merece dicha confianza.

Un certificado revocado es un certificado que no es válido aunque se emplee dentro de su período de vigencia. Un certificado revocado tiene la condición de suspendido si su vigencia puede restablecerse en determinadas condiciones.

Modo de funcionamiento

Solicitud de un certificado

El mecanismo habitual de solicitud de un certificado de servidor web a una CA consiste en que la entidad solicitante, utilizando ciertas funciones del software de servidor web, completa ciertos datos identificativos (entre los que se incluye el localizador URL del servidor) y genera una pareja de claves pública/privada. Con esa información el software de servidor compone un fichero que contiene una petición CSR (Certificate Signing Request) en formato PKCS#10 que contiene la clave pública y que se hace llegar a la CA elegida. Esta, tras verificar por sí o mediante los servicios de una RA (Registration Authority, Autoridad de Registro) la información de identificación aportada y la realización del pago, envía el certificado firmado al solicitante, que lo instala en el servidor web con la misma herramienta con la que generó la petición CSR.

En este contexto, PKCS corresponde a un conjunto de especificaciones que son estándares de facto denominadas Public-Key Cryptography Standards.

La Jerarquía de Certificación

Las CA disponen de sus propios certificados públicos, cuyas claves privadas asociadas son empleadas por las CA para firmar los certificados que emiten. Un certificado de CA puede estar auto-firmado cuando no hay ninguna CA de rango superior que lo firme. Este es el caso de los certificados de CA raíz, el elemento inicial de cualquier jerarquía de certificación. Una jerarquía de certificación consiste en una estructura jerárquica de CAs en la que se parte de una CA auto-firmada, y en cada nivel, existe una o más CAs que pueden firmar certificados de entidad final (titular de certificado: servidor web, persona, aplicación de software) o bien certificados de otras CA subordinadas plenamente identificadas y cuya Política de Certificación sea compatible con las CAs de rango superior.

Confianza en la CA

Una de las formas por las que se establece la confianza en una CA para un usuario consiste en la "instalación" en el ordenador del usuario (tercero que confía) del certificado autofirmado de la CA raíz de la jerarquía en la que se desea confiar. El proceso de instalación puede hacerse, en sistemas operativos de tipo Windows, haciendo doble click en el fichero que contiene el certificado (con la extensión "crt") e iniciando así el "asistente para la importación de certificados". Por regla general el proceso hay que repetirlo por cada uno de los navegadores que existan en el sistema, tales como Opera (navegador), Firefox o Internet Explorer, y en cada caso con sus funciones específicas de importación de certificados.

Si está instalada una CA en el repositorio de CAs de confianza de cada navegador, cualquier certificado firmado por dicha CA se podrá validar, ya que se dispone de la clave pública con la que verificar la firma que lleva el certificado. Cuando el modelo de CA incluye una jerarquía, es preciso establecer explícitamente la confianza en los certificados de todas las cadenas de certificación en las que se confíe. Para ello, se puede localizar sus certificados mediante distintos medios de publicación en internet, pero también es posible que un certificado contenga toda la cadena de certificación necesaria para ser instalado con confianza.

Normativa

Normativa Europea

La Directiva 93/1999 ha establecido un marco común aplicable a todos los países de la Unión Europea por el que el nivel de exigencia que supone la normativa firma electrónica implica que los Prestadores de Servicios de Certificación que emiten certificados cualificados son merecedores de confianza por cualquier tercero que confía y sus certificados otorgan a la firma electrónica avanzada a la que acompañan el mismo valor que tiene la "firma manuscrita" o "firma ológrafa".

Normativa Española

La Ley 59/2003 de Firma Electrónica ha derogado el Real Decreto Ley 14/1999, de 17 de septiembre, sobre firma electrónica haciendo más efectiva la actividad de certificación en España.

Misión de las CA

Finalmente, las CA también se encargan de la gestión de los certificados firmados. Esto incluye las tareas de revocación de certificados que puede instar el titular del certificado o cualquier tercero con interés legítimo ante la CA por correo electrónico, teléfono o intervención presencial. La lista denominada CRL (Certificate Revocation List) contiene los certificados que entran en esta categoría, por lo que es responsabilidad de la CA publicarla y actualizarla debidamente. Por otra parte, otra tarea que debe realizar una CA es la gestión asociada a la renovación de certificados por caducidad o revocación.

Si la CA emite muchos certificados, corre el riesgo de que sus CRL sean de gran tamaño, lo que hace poco práctica su descarga para los terceros que confían. Por ese motivo desarrollan mecanismos alternativos de consulta de validez de los certificados, como servidores basados en los protocolos OCSP y SCVP.

CA de personas y de servidores

Los certificados de "entidad final" a veces designan personas (y entonces se habla de "certificados cualificados") y a veces identifican servidores web (y entonces los certificados se emplean dentro del protocolo SSL para que las comunicaciones con el servidor se protejan con un cifrado robusto de 128 bits)

CAs públicas y privadas

Una CA puede ser o bien publica o bien privada. Los certificados de CA (certificados raíz) de las CAs públicas pueden o no estar instalados en los navegadores pero son reconocidos como entidades confiables, frecuentemente en función de la normativa del país en el que operan. Las CAs públicas emiten los certificados para la población en general (aunque a veces están focalizadas hacia algún colectivo en concreto) y además firman CAs de otras organizaciones.

CAs en la Unión Europea

El Artículo 11 de la Directiva 1999/93CE de firma electrónica establece que los países miembros notificarán a la Comisión y a los otros estados miembros lo siguiente:

  • Información sobre esquemas voluntarios de acreditación nacionales, incluyendo eventuales requisitos adicionales según el artículo 3(7);
  • Nombres y direcciones de los organismos nacionales responsables de la acreditación y supervisión, así como de los organismos a los que se refiere el artículo 3(4);
  • Nombres y direcciones de todos los Prestadores de Servicios de Certificación nacionales acreditados.

Existe ya una página web con la Información del Artículo 11 de la Directiva 1999/93.

CAs en España

El mercado de los certificados electrónicos en España cuenta con los siguientes prestadores reconocidos por el Ministerio de Industria, Turismo y Comercio

Un buen resumen de los prestadores de servicios de certificación por países lo está desarrollando Tractis, que tiene una sección para los PSC españoles

Estos son los PSC registrados en el Ministerio de Industria, Turismo y Comercio

  • AC Abogacía
  • ANCERT - Agencia Notarial de Certificación
  • ANF AC
  • Autoritat de Certificació de la Comunitat Valenciana - ACCV
  • Banesto CA
  • AC Camerfirma
  • CATCert
  • CERES Fábrica Nacional de Moneda y Timbre - Real Casa de la Moneda (FNMT-RCM)
  • CertiVer
  • CICCP
  • Colegio Oficial de Arquitectos de Sevilla
  • Dirección General de la Policía y de la Guardia Civil – Cuerpo Nacional de Policía
  • EADTrust
  • EDICOM
  • Firmaprofesional
  • Gerencia de Informática de la Seguridad Social
  • Healthsign
  • ipsCA
  • Izenpe
  • Ministerio de Defensa de España
  • Registradores de España
  • Santander
  • Servicio de Salud de Castilla-La Mancha (SESCAM)
  • Telefónica Empresas
  • Tractis

CAs en Hispanoamérica

CAs en Argentina

CAs en Venezuela

CAs en Perú

En Perú la Entidad de Certificación Nacional para el Estad Peruano, que cumple funciones de Entidad de Registro y Verificación es:

En Perú la Autoridad Administrativa Competente de la Infraestructura Oficial de Firma Electrónica es:

CAs en Chile

En Chile el Organismo que regula el mercado de Certificación Digital es el Ministerio de Economía.

Las Entidades de Certificación están listadas en entidadacreditadora.cl.

CAs en República Dominicana

En República Dominicana, Indotel (Instituto Dominicano de las Telecomunicaciones) es el máximo Organismo regulador en esta materia. En septiembre de 2006 autorizó a la empresa Avansi S.R.L como primera Entidad de Certificación para prestar los servicios de certificación digital, según la Ley 126-02 de Comercio Electrónico, Documentos y Firma Digital.

CAs en Ecuador

Autoridad de Certificación de Información Security Data Seguridad en Datos y Firma Digital S.A., ANF AUTHORITY OF CERTIFICATION ECUADOR S.A., BANCO CENTRAL DEL ECUADOR [1]

Certificadoras gratuitas

  • CAcert.org, Entidad Certificadora administrada por la comunidad

Véase también

Enlaces externos


Wikimedia foundation. 2010.

Игры ⚽ Нужно решить контрольную?

Mira otros diccionarios:

  • Autoridad de certificación — Es la entidad de confianza, responsable de emitir y revocar los certificados digitales. La Autoridad de Certificación es quien da validez a los certificados mediante la firma digital de éstos con la clave privada de la CA, es decir, legitima ante …   Enciclopedia Universal

  • Autoridad de registro — Saltar a navegación, búsqueda Autoridad de Registro (RA) Última versión 1.1 / 25 nov, 2005 sistema operativo Todos Género …   Wikipedia Español

  • Autoridad de validación — Validation Authority asegura la autenticidad, validez e integridad de las transacciones más críticas, como aquellas de transferencia de valores, compra, venta a través de la red. Validation Authority es una Autoridad de Certificación… …   Enciclopedia Universal

  • Autoridad de Sellado de tiempo — Saltar a navegación, búsqueda La Autoridad de sellado de tiempo es un Prestador de Servicios de Certificación que proporciona certeza sobre la preexistencia de determinados documentos electrónicos a un momento dado, cuya indicación temporal junto …   Wikipedia Español

  • Agencia Notarial de Certificación — La Agencia Notarial de Certificación (ANCERT) es una entidad constituida por el Consejo General del Notariado (CGN) de España inicialmente como INTI, Instituto Notarial de Tecnologías de Información, dedicada a la provisión de servicios a los más …   Wikipedia Español

  • Prestador de Servicios de Certificación — Saltar a navegación, búsqueda Prestador de servicios es la madre física o jurídica que expide certificados electrónicos o presta otros servicios en relación con la firma electrónica. Se define en la Ley 59/2003 de Firma Electrónica y en otras… …   Wikipedia Español

  • Certificado digital — Un certificado digital (también conocido como certificado de clave pública o certificado de identidad) es un documento digital mediante el cual un tercero confiable (una autoridad de certificación) garantiza la vinculación entre la identidad de… …   Wikipedia Español

  • X.509 — Certificado Digital X.509 Última versión v3 / Mayo 2008 sistema operativo Todos Género Criptografía e infraestructura PKI L …   Wikipedia Español

  • Certificate Revocation List — Saltar a navegación, búsqueda Para otros usos de este término, véase CRL (desambiguación). CRL es la sigla de Certificate Revocation List , que significa lista de certificados revocados . En la operación de algunos sistemas criptográficos,… …   Wikipedia Español

  • Lista de Certificados Revocados — Este artículo o sección necesita referencias que aparezcan en una publicación acreditada, como revistas especializadas, monografías, prensa diaria o páginas de Internet fidedignas. Puedes añadirlas así o avisar …   Wikipedia Español

Compartir el artículo y extractos

Link directo
Do a right-click on the link above
and select “Copy Link”