Verificación de dominio - Certificados SSL
La validación de dominio es obligatoria antes de que se pueda emitir cualquier certificado SSL. Es un requisito esencial para que la CA emita de inmediato un certificado de dominio (DV) o inicie la validación de la organización (certificados OV y EV). Todas las validaciones las realiza la autoridad de certificación. Veamos los métodos de validación de dominio disponibles.
Índice de contenidos
Ocultar índice de contenidosValidación por EMAIL
La forma más rápida de verificar un dominio es la validación por correo electrónico (DCV). La autoridad de certificación envía un correo de verificación a la dirección seleccionada, y el propietario o administrador del dominio hace clic en el enlace que contiene para confirmar la solicitud del certificado. Todo el proceso dura solo unos minutos, y el certificado se emite inmediatamente después de la aprobación.
Solo están disponibles las siguientes direcciones de correo electrónico para la confirmación del dominio: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Las direcciones de correo electrónico ofrecidas se establecen según las reglas del CA/B Forum y ¡no se puede usar ningún otro correo! El correo de validación no se puede enviar a una dirección personal, p. ej., minombre@gmail.com.
La dirección de correo electrónico de validación del dominio debe estar creada y activa. Si ninguna de las direcciones de correo electrónico enumeradas está disponible, se debe crear una. También puede ser un alias que apunte a una dirección de correo electrónico existente en el dominio.
¡A partir del 15 de marzo de 2028, la verificación de dominio por correo electrónico se SUSPENDERÁ! Solo se permitirá la verificación mediante registros DNS y archivos HTTP/HTTPS.
¿Qué hacer si el correo de validación no llega?
El correo de validación lo envía directamente la autoridad de certificación inmediatamente después de pedir el certificado a la CA. Las autoridades de certificación suelen enviar los correos de validación desde direcciones no-reply (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL desde no-reply@rapidssl.com).
El correo de validación se puede reenviar en cualquier momento. El reenvío se realiza en el panel de administración: Detalles del certificado -> Información del pedido -> Tipo de validación: -> editar -> Enviar.
Importante: Si el correo de validación no se puede recibir incluso después de varios intentos, compruebe el nombre del dominio para asegurarse de que no hubo ninguna errata al realizar el pedido. También es posible que su proveedor tenga configurados filtros antispam que rechacen los correos de autoridades externas. En ese caso, debe contactar con su proveedor de servicio de correo electrónico o considerar el uso de la validación DNS/HTTP(S).
Validación por DNS
La configuración de los registros DNS del dominio suele realizarse con el proveedor de hosting o el registrador de dominios. La autoridad de certificación genera un token único que usted añade a su DNS como registro TXT, o configurado como CNAME (certificados PositiveSSL). En cuanto el registro se añade al DNS y se propaga, la autoridad de certificación puede comprobar el registro y, si es correcto, el dominio queda verificado.
Hay dos maneras de configurar el registro TXT en su configuración de DNS. La autoridad de certificación comprueba ambos registros, y al menos uno debe estar configurado correctamente.
- Host: sudominio.com
- prefijo _dnsauth → Host: _dnsauth.sudominio.com
Ejemplo de validación por DNS mediante un registro TXT
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Ejemplo de validación por DNS mediante un registro CNAME
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com
Importante:
- Si solicita un certificado para www.sudominio.com, el registro TXT debe colocarse igualmente en el dominio raíz (sudominio.com).
- Para dominios de nivel superior (subdominios), los registros DNS deben configurarse en el mismo nivel.
- La propagación de un nuevo registro DNS puede tardar hasta 30 minutos, y en algunos casos incluso más.
- Verifique siempre que el registro esté disponible utilizando herramientas en línea como digwebinterface.com o whatsmydns.net.
Autenticación basada en archivo (validación HTTP(S))
Este método DCV valida el dominio mediante un archivo en el servidor. La autoridad de certificación verifica el dominio a través de un archivo TXT colocado en el espacio web del dominio. El archivo de acceso público contiene una cadena de texto (token) que debe subirse al directorio /.well-known/pki-validation/ del sitio web. La autoridad de certificación comprueba el archivo para confirmar que usted controla el dominio. Cada solicitud tiene siempre sus propias cadenas de texto, que se especifican en los detalles del pedido. Las cadenas que se muestran a continuación son solo a modo de ilustración.
Ejemplo de validación HTTP(S) para un certificado RapidSSL
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7
The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Ejemplo de validación HTTP(S) para un certificado Sectigo PositiveSSL
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path:
http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
sectigo.com
a40cfr5ef4a5ba6d365d
Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
Importante:
- El archivo de verificación debe ser accesible en la dirección sin "www" y también en la dirección con "www". Esto también se aplica al solicitar un certificado para un dominio con "www", p. ej., www.sudominio.com.
- Si pide un certificado SSL para el dominio sudominio.com y el archivo solo es accesible en el dominio http(s)://sudominio.com, pero no está disponible en www.sudominio.com, entonces el certificado SSL se emitirá solo para el dominio sudominio.com. Este principio también se aplica a la inversa: un pedido para www.sudominio.com sin el archivo accesible en sudominio.com dará como resultado un certificado emitido solo para www.sudominio.com.
- Para dominios de nivel superior (subdominios), los archivos deben configurarse en el mismo nivel.
- Para los certificados WildCard SSL, el método de verificación HTTP(S) ya no se puede utilizar.
- ¡Compruebe siempre usted mismo que el archivo esté disponible y se muestre en su navegador!
Validación de dirección IP
La validación de dirección IP funciona de la misma manera que la validación HTTP(S). Debe colocarse un archivo en el servidor de modo que sea accesible para la autoridad de certificación en IP/.well-known/pki-validation/. La autoridad de certificación verifica su existencia, validando así que el solicitante tiene control sobre la gestión de la dirección IP.
http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt
¿Y ahora qué?
Volver a Ayuda
¿Encontraste un error o no entiendes algo? ¡Escríbenos!
