Resumen

  • DNS-01 demuestra que una cuenta ACME posee su clave y puede hacer visible el resumen exigido en el nombre de validación observado por la CA. Una delegación CNAME o NS puede conceder esa facultad sin entregar el ápice ni la aplicación.
  • Autorización, alcance comodín, CSR, emisión, custodia, instalación, observación en CT y revocación son estados distintos. Borrar un TXT o un usuario del proveedor no los cierra a todos.

Una baja que olvidó el plano DNS

Delegar el espacio del desafío es una buena técnica de aislamiento. Let’s Encrypt documenta que su resolución DNS-01 admite CNAME o NS hacia una zona especializada. Así el servidor web no necesita una credencial con poder sobre todo el dominio.

Sin embargo, la capacidad de emitir permanece mientras sobrevivan la delegación, la cuenta ACME y la clave capaz de firmar el pedido. El escenario es una prueba sintética de control, no la descripción de un incidente real: quitar acceso a una aplicación no revoca un permiso publicado en DNS.

El resumen enlaza dos pruebas

RFC 8555 entrega un token aleatorio de al menos 128 bits. El cliente lo combina con la clave de su cuenta para formar la autorización de clave, calcula SHA-256 y publica el valor base64url como TXT en _acme-challenge.<identificador>.

La CA comprueba que quien firma como esa cuenta también puede presentar el dato esperado en ese nombre. Un token o una cuenta diferentes producen otro resumen. El TXT antiguo no es una contraseña universal, y el resultado no identifica a una persona ni demuestra propiedad del ápice.

La autorización ACME registra cuenta, identificador, estado y vencimiento. Puede caducar, desactivarse o ser revocada. La evidencia debe decir qué cuenta representó qué nombre, por qué método y durante qué intervalo.

El permiso delegado puede ser pequeño y decisivo

Controlar solo _acme-challenge no permite cambiar MX, A o NS del ápice. Aun así, puede bastar para la emisión en una CA que siga la delegación. DNSSEC puede autenticar toda la cadena y el TXT; confirma la decisión técnica de la zona firmada, no que el contrato con el proveedor siga vigente.

Registre el nombre inicial, cada CNAME y corte NS, la cuenta de la zona final, estado DNSSEC, TTL y respuestas desde los puntos que importan. La eliminación visible en un panel no prueba lo que vio la CA ni que todos los cachés hayan vencido.

El comodín está en la autorización

Para *.example, RFC 8555 devuelve una autorización del dominio base, sin *., y marca wildcard: true. El nombre TXT puede parecer ordinario aunque el certificado alcance muchos nombres. Ese indicador debe viajar con el pedido y el CSR.

RFC 9444 define además una extensión opcional en la que la política del servidor puede aceptar autorización de un ancestro para subdominios. No se debe presumir soporte. Hay que conservar el identificador autorizado que realmente devolvió el servidor.

El CSR cierra el conjunto de nombres

El CSR final debe contener exactamente los identificadores del pedido inicial. No se puede añadir una SAN extra después del desafío. Esa regla no decide quién custodia la clave privada, dónde puede instalarse ni qué función autoriza.

Separe pedido, autorización, CSR, emisión, almacenamiento, instalación y primera conexión observada. La emisión sin uso y la instalación no autorizada son hechos diferentes.

CAA puede reducir el espacio de emisión. RFC 8657 permite ligar issue o issuewild a un accounturi y a validationmethods, siempre que la CA los reconozca de forma coherente. Esos parámetros no sustituyen la validación del dominio y pueden perder eficacia cuando se delega el control de un subdominio.

Eliminar la prueba no revoca el certificado

Borrar el TXT termina una respuesta. Quitar CNAME o NS termina una ruta cuando convergen los cachés. Desactivar cuenta o autorización cambia otros estados. Ninguna acción revoca por sí sola un certificado ya emitido.

ACME define una solicitud de revocación firmada. Puede autorizarla la cuenta emisora, una cuenta autorizada para todos los identificadores o la clave privada del certificado. OCSP muestra después good, revoked o unknown. CT hace visible la emisión, pero un SCT no sustituye la validación normal ni anula el certificado.

Ensayar los límites

Retire al proveedor de CI y la aplicación, conserve la delegación e intente otro pedido. Cambie la clave de cuenta y publique el resumen anterior. Añada una SAN al CSR. Valide a la vez el nombre exacto y el comodín. Quite la delegación y observe resolutores antes y después del TTL.

Emita sin desplegar y, luego, borre el desafío: el estado del certificado no debe cambiar solo. Cada prueba negativa debe localizar exactamente qué autoridad terminó y cuál sigue viva.