Skip to content

Cloudflare como autoridad de certificación: qué significa para ti

Cloudflare solicita convertirse en autoridad de certificación, con certificados poscuánticos previstos para 2027. Esto es lo que significa para los equipos que gestionan certificados TLS.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: October 2, 2026·7 min read

Resumen ejecutivo: Cloudflare ha anunciado su intención de convertirse en una autoridad de certificación (CA) pública y ha presentado su solicitud a los programas raíz de Chrome, Apple, Microsoft y Mozilla. Cloudflare aún no emite certificados, pero sus primeros Merkle Tree Certificates poscuánticos están previstos para el primer trimestre de 2027. Para quien opera TLS a gran escala, esto supone una segunda CA gratuita y automatizada a escala de internet, una automatización de las renovaciones más estricta y más certificados que controlar.

Puntos clave:

  • Cloudflare emitirá certificados mediante ACME, y solo a clientes compatibles con ACME Renewal Information (ARI).
  • Un acuerdo para adquirir una raíz consolidada de GlobalSign significa que los certificados de Cloudflare deberían funcionar en dispositivos antiguos desde el primer día.
  • Más CA, vigencias más cortas y formatos poscuánticos suman más certificados, de más orígenes, en tu inventario.

Cloudflare está delante de más del 20 % del tráfico web mundial. Durante 12 años, Cloudflare ha sido uno de los mayores consumidores de certificados TLS de confianza pública en internet, sin haber emitido nunca ninguno. Eso está a punto de cambiar.

El 29 de septiembre de 2026, Cloudflare anunció su solicitud para convertirse en autoridad de certificación pública. Una autoridad de certificación (CA) es una organización en la que los navegadores y sistemas operativos confían para emitir los certificados TLS que hay detrás del candado de la barra de direcciones. El paso a certificados de 47 días cambió la frecuencia con la que renuevas. Una autoridad de certificación de Cloudflare cambia con quién podrías renovar. Es la mayor noticia sobre certificados desde que se acordaron ciclos de vida más cortos en 2025.

Qué ha anunciado Cloudflare

Cloudflare ha presentado su solicitud a los cuatro programas raíz que deciden en qué CA confía la web, gestionados por Chrome, Apple, Microsoft y Mozilla.

Ser aceptado es solo la mitad del camino. Una raíz completamente nueva tarda años en llegar a los dispositivos, y nunca llega a los que ya no reciben actualizaciones. Por eso Cloudflare también ha firmado un acuerdo definitivo para adquirir una raíz existente de GlobalSign, de confianza desde 2012. Así, los certificados de Cloudflare tienen una amplia cobertura de dispositivos desde el principio, mientras sus nuevas raíces completan el proceso de aprobación.

Cloudflare aún no emite certificados. El primer hito con fecha es la puesta en producción de los Merkle Tree Certificates (MTC) en el primer trimestre de 2027.

Por qué importa una autoridad de certificación de Cloudflare

Empecemos por la redundancia. Let's Encrypt es la CA gratuita dominante, con unos 10 millones de certificados emitidos al día y más de 500 millones de sitios atendidos. Google Trust Services también emite certificados gratuitos mediante ACME, aunque necesitas una cuenta de Google Cloud para usarlo. Siguen siendo pocas opciones gratuitas para una web que ya funciona cifrada por defecto. Una tercera CA gratuita con un nombre tan conocido como Cloudflare hace que todo el sistema sea más difícil de tumbar.

También es una buena noticia para Let's Encrypt. Cloudflare es uno de los mayores usuarios de Let's Encrypt, así que cada certificado que Cloudflare emita para sí misma es capacidad que Let's Encrypt recupera para todos los demás.

Luego está la automatización. Cloudflare afirma que solo emitirá certificados a clientes ACME compatibles con ACME Renewal Information (ARI, estandarizado en la RFC 9773). ARI permite que una CA le indique a tu cliente cuándo renovar. En una revocación masiva, la CA puede adelantar las ventanas de renovación y escalonar los reemplazos, en lugar de esperar que cada cliente vea un email a tiempo. Si tus herramientas no son compatibles con ARI, no obtendrán un certificado de Cloudflare.

Y después, lo poscuántico. Los MTC son un formato de certificado compacto diseñado para la criptografía poscuántica, en la que las cadenas de certificados tradicionales crecen lo suficiente como para ralentizar los handshakes TLS. Chrome ha señalado los MTC como su vía preferida para la autenticación poscuántica. Cloudflare prevé emitir certificados clásicos y MTC desde la misma CA, para que las organizaciones puedan migrar a su ritmo en lugar de mediante un cambio brusco.

Por qué importa, según Ivan Ristić

Let's Encrypt es la CA gratuita dominante, y Google también regala certificados, previo registro. Pero a nivel global necesitamos varias CA gratuitas para tener redundancia, y un nombre conocido como Cloudflare lo hace mucho más fácil. Llega justo cuando el volumen de certificados está a punto de multiplicarse, primero por las vigencias de 47 días y después por los certificados poscuánticos. Hacer ARI obligatorio desde el primer día es la decisión correcta, porque permite a una CA gestionar de verdad una revocación masiva en lugar de depender de la suerte. La contrapartida es que la mayoría de las organizaciones pronto tendrán que gestionar más CA, más tipos de certificados y más renovaciones que nunca. Eso solo funciona si puedes verlo todo.
Ivan Ristić, Chief Scientist en Red Sift
Ivan Ristić
Chief Scientist en Red Sift, creador de SSL Labs y autor de Bulletproof TLS and PKI

Qué significa para los usuarios de certificados

Hoy no cambia nada. Cloudflare aún no emite certificados y los que ya tienes no se ven afectados. Pero hay algunas cosas para las que conviene prepararse.

  • Los clientes actuales de Cloudflare no tienen que hacer nada. Cloudflare ya gestiona los certificados de los sitios de su red. En algún momento, simplemente empezarás a ver certificados emitidos por Cloudflare en lugar de, o junto a, sus CA asociadas actuales. Tu monitorización debería esperar un nuevo nombre de emisor en lugar de marcarlo como una sorpresa.
  • Comprueba si tus clientes ACME son compatibles con ARI. Si podrías pasarte a Cloudflare, o simplemente quieres recuperarte más rápido de las revocaciones con cualquier CA, la compatibilidad con ARI es lo primero que debes confirmar.
  • Espera más emisores en tu inventario. Según Cloudflare, cambiar será tan sencillo como modificar la URL de un directorio ACME. Es bueno para la resiliencia, pero también significa que pueden empezar a aparecer certificados de una nueva CA sin que nadie lo advierta.
  • Planifica los MTC junto a los certificados clásicos. La transición poscuántica durará años, con ambos formatos en uso a la vez.
  • No pierdas de vista el calendario de los 47 días. Según el ballot SC-081v3 del CA/Browser Forum, la vigencia máxima de los certificados baja a 100 días en marzo de 2027 y a 47 días en marzo de 2029. Nuestro análisis de los ciclos de vida más cortos de los certificados y los cambios en la PKI repasa cada hito.

El papel de Red Sift

Red Sift es el socio DMARC preferido de Cloudflare, así que los clientes de Cloudflare pueden usar Red Sift OnDMARC para llegar a la aplicación de DMARC y frenar la suplantación de dominio. Seguiremos de cerca el proyecto de CA de Cloudflare a medida que avance por los programas raíz.

En cuanto a los certificados, Red Sift Certificates monitoriza cada certificado público emitido para tus dominios, sea cual sea la CA emisora. Ahora que Cloudflare se suma a la lista de CA que tus equipos podrían usar, eso importa. Obtienes un único inventario, alertas de caducidad y visibilidad de los certificados inesperados, tanto si proceden de Let's Encrypt como de una CA comercial o, con el tiempo, de Cloudflare. Para profundizar en cómo gestionar certificados a este ritmo, lee nuestra guía de gestión del ciclo de vida de certificados.

Obtén una visión completa y siempre actualizada de cada certificado de tu inventario con Red Sift Certificates. Los equipos más pequeños pueden empezar con Red Sift Certificates Lite, gratis para hasta 250 certificados.

Descubre Red Sift Certificates
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.