LEARN · TLS-CERTIFICATES
TLS certificates & HTTPS
Qué es un certificado TLS, por qué caduca y cómo comprobar que tu HTTPS está bien configurado.
QUÉ ES
Un certificado TLS demuestra que tu web es realmente tu web y permite cifrar la conexión (el candado y el «https»). Lo emite una autoridad de confianza, cubre unos nombres concretos y tiene fecha de caducidad.
POR QUÉ IMPORTA
Si el certificado caduca, no cubre el nombre visitado o su cadena está incompleta, los navegadores muestran un aviso de peligro a pantalla completa y la mayoría de visitantes se va.
ERRORES FRECUENTES
- Renovar a mano y olvidarse (automatízalo: Let’s Encrypt + certbot).
- Certificado válido para www pero no para el dominio sin www (o al revés).
- No instalar la cadena intermedia.
- Mantener TLS 1.0/1.1 activos.
EJEMPLO
certbot --nginx -d example.com -d www.example.com # DNS (opcional, recomendado): example.com. CAA 0 issue "letsencrypt.org"
CÓMO LO COMPROBAMOS
- TLS_AVAILABLE v1.0.0 — Que se puede establecer una conexión TLS en el puerto 443.
- TLS_CERT_TRUSTED v1.0.0 — Que el certificado lo emite una autoridad de confianza, la cadena es completa y cubre el nombre visitado.
- TLS_CERT_EXPIRY v1.0.0 — Días que quedan hasta que caduque el certificado.
- TLS_PROTOCOL v1.0.0 — La versión de TLS negociada con un cliente moderno (se espera TLS 1.2 o 1.3).
- DNS_CAA v1.0.0 — Si existen registros CAA que limitan qué autoridades pueden emitir certificados para el dominio (se consulta el nombre y su dominio padre).