Resumen

  • Una política de certificación expresa requisitos y una declaración de prácticas explica cómo una organización afirma cumplirlos; ninguna de las dos sustituye la evidencia de un acto concreto.
  • La gestión debe medir por separado detección, solicitud, autorización, publicación, recuperación externa, validación y rechazo por la aplicación, además de conservar la prueba de cada ceremonia de claves.

Supongamos que una clave se considera comprometida a las 10:00. A las 10:12 llega una solicitud firmada. A las 10:25 la autoridad aprueba la revocación. La CRL se genera a las 11:00, pero un punto de publicación la sirve más tarde. Un validador conserva una copia anterior y una aplicación sigue aceptando el certificado. ¿En qué momento terminó el incidente? Un único campo de estado no responde.

RFC 3647 ofrece el vocabulario para declarar esa cadena. La Certificate Policy establece qué deben hacer los participantes. La Certification Practice Statement explica cómo una CA u organización dice implementar esos requisitos. Una CPS puede respaldar varias políticas y varias autoridades con prácticas distintas pueden respaldar una misma política. El OID común no es una prueba de operación idéntica.

La edición de texto impide exagerar el documento: su propósito es explicar conceptos y ayudar a redactar y entender CP y CPS. No define una política concreta ni prescribe las prácticas que deben incluirse. Es un marco flexible. Por eso una herramienta puede verificar la presencia de una sección, pero no deducir que el control descrito funciona.

Las nueve áreas —introducción, publicación, identidad, ciclo de vida, controles operativos, controles técnicos, perfiles, evaluación y asuntos legales— forman una lista muy valiosa. Sin embargo, el propio RFC permite no stipulation. Una plantilla completa puede ser explícitamente silenciosa sobre un control. La automatización debe distinguir ausencia deliberada, información confidencial, obligación delegada, práctica documentada y prueba observada.

La revocación ilustra el error de compresión. RFC 3647 contempla quién puede solicitarla, cómo se autentica la petición, cuánto tarda el suscriptor en informar, cuánto tarda la CA en procesar, con qué frecuencia se emiten CRL, cuánto tarda su publicación, si existe OCSP y qué debe comprobar la parte usuaria. Son relojes y responsables diferentes.

RFC 6960 define OCSP y RFC 5019 adapta su uso a entornos de gran volumen. Una respuesta vigente puede demostrar el estado observado por una consulta. No demuestra la hora de descubrimiento, la autorización de la medida, la igualdad entre todos los repositorios ni la reacción de cada aplicación.

El certificado tampoco narra su propia ceremonia. La extensión de políticas declara aplicabilidad. El procesamiento puede comprobar identificadores, restricciones y mapeos. RFC 5280 y su actualización RFC 6818 definen perfiles y validación de rutas. Nada de ello contiene las identidades de los operadores, el estado del HSM, las aprobaciones, los testigos o las excepciones de una generación concreta.

La prueba de ceremonia debe unir autorización, dispositivo, estado previo, entradas, salidas, huellas, personas, separación de funciones y registro de excepción. La frase “se aplica control dual” es una afirmación. El expediente que muestra dos decisiones independientes y el resultado del dispositivo es evidencia. Si se conserva sólo el certificado final, la institución que declaró la práctica controla también la única explicación posterior.

El depósito añade otra realidad. Una CPS puede fijar objetos, frecuencia y acceso. RFC 6481 muestra cómo estructurar puntos de publicación RPKI, y RFC 6486 utiliza manifiestos firmados para detectar ciertas ausencias o estados antiguos. Esos mecanismos acercan la declaración a una observación reproducible, pero no prueban controles físicos o humanos no expresados en el objeto.

La pareja formada por RFC 6484, una política de certificación RPKI, y RFC 7382, una plantilla de CPS basada en RFC 3647, hace visible la diferencia entre requisito e implementación declarada. RFC 6487 agrega el perfil técnico de certificados y CRL. Son capas complementarias, no una sola garantía.

La auditoría debe leerse con igual precisión. RFC 3647 pide alcance, método, frecuencia o disparador, cualificación e independencia del evaluador, temas, respuesta a deficiencias y comunicación. “Auditoría anual superada” no revela población, muestra, exclusiones, periodo ni hallazgos abiertos. Tampoco cubre automáticamente un evento posterior.

El marco separa además divulgación y contrato. Una CPS puede ser informativa. Un acuerdo de suscriptor o de parte usuaria puede incorporarla por referencia, pero no siempre lo hace. Un enlace o calificador en el certificado no resuelve por sí mismo consentimiento, responsabilidad ni uso permitido. La prueba jurídica no debe inferirse de la validación criptográfica.

RFC 3647 sustituyó a RFC 2527. Su condición Informational y su procedencia constan en el Datatracker, la ficha del RFC Editor y el historial. La búsqueda de erratas congelada para este análisis contiene correcciones editoriales, no una evaluación de despliegues.

El registro IANA de números SMI aporta identificadores compartidos. Registrar un OID evita ambigüedad nominal; no verifica la práctica asociada.

La lectura de Heng Lu sobre primacía del código en ejecución, especificación inicial mínima y capas de realidad convierte esta distinción en una regla de gestión. El documento coordina expectativas. La realidad aparece cuando una práctica se ejecuta, deja evidencia, se publica, es observada y modifica una decisión local.

El cierre defendible registra: versión de política; CPS aplicable; responsable y tercero delegado; identificador del acto; evidencia de operador, testigo y dispositivo; alcance del control; evaluación independiente; objeto publicado; recuperación externa; frescura; resultado de ruta y política; decisión de aplicación. Saltar una etapa sólo crea incertidumbre.