Skip to content

¿Deberías usar PKIs públicas para tu infraestructura privada?

Las PKIs públicas son rentables para uso interno, pero conllevan compensaciones como la transparencia de certificados, los límites de tasa y la reducción de los tiempos de vida. Así es como decidir entre PKI pública y privada.

Ivan Ristic·Chief Scientist
Published: April 30, 2026·5 min read

Si recuerdas mi publicación anterior, el mundo está lleno de PKIs. En un extremo, hay muchísimas PKIs privadas utilizadas por una sola organización. En el otro, hay un puñado de PKIs públicas utilizadas por millones de organizaciones y miles de millones de personas.

La decisión de cuál usar—privada o pública—suele ser sencilla. Si necesitas proteger un recurso al que deben acceder otras organizaciones, es probable que solo una PKI pública sirva. Sin embargo, lo contrario no siempre es cierto. Si tienes un recurso completamente interno, no tienes que usar una PKI privada. Muy a menudo, una PKI pública cumplirá la función perfectamente, aunque no esté pensada para este caso de uso.

Hay ventajas y desventajas al elegir usar PKI pública para tus redes privadas, y debes conocerlas antes de construir demasiado de tu arquitectura sobre un aspecto que no está bajo tu control.

PKIs públicas

Para muchos, la decisión de extender una PKI pública para uso interno surge de forma natural. Un día estás obteniendo certificados para tus propiedades públicas, luego creas un sitio web interno que también necesita protección. Es un paso muy pequeño desde ahí hasta usar el mismo tipo de certificado que en todas partes.

Eso está bien. Usar PKIs públicas de esta manera es extremadamente rentable, ya que obtienes acceso a recursos significativos operados por docenas de CAs públicas, a poco o ningún costo. La principal desventaja es que tienes que jugar según las reglas de este ecosistema. En resumen:

  • Los certificados públicos son públicos; puede sorprender, pero la gran mayoría de los certificados públicos se publican automáticamente para que todo el mundo los consuma. Este sistema se llama Certificate Transparency (CT); está diseñado para mejorar la seguridad de todos mediante una transparencia radical.
  • Ten cuidado con los límites de tasa; quizás esto no sea algo de lo que debas preocuparte si pagas por tus certificados, pero las CAs gratuitas tienen sus límites. El uso a pequeña escala de certificados públicos pasará desapercibido, pero proyectos significativos (por ejemplo, IoT) sin duda alcanzarán los límites, y de repente podrías encontrarte con tu emisión interrumpida.
  • La autenticación es débil; las PKIs públicas están diseñadas para que todos puedan participar. Para que esto funcione, el sistema optó por una autenticación implícita basada en la prueba de control de infraestructura. Además, las CAs públicas no necesitan tu consentimiento antes de poner tus nombres en sus certificados. Aunque en su mayoría se comportan como deberían, las emisiones incorrectas ocurren.
  • Tienes que adaptarte a las reglas a medida que cambian; las PKIs públicas son masivas y cambian continuamente para reducir la superficie de ataque y mejorar la seguridad. Por ejemplo, en el momento de escribir esto (principios de marzo de 2026), está a punto de comenzar una reducción significativa de los tiempos de vida máximos permitidos para los certificados. De los 398 días actuales, se espera que los certificados se reduzcan a solo 47 días en 2029. Otro gran cambio fue eliminar los certificados de cliente de Web PKI, lo que afectó a muchas empresas que usaban certificados públicos internamente.
  • La validación puede ser un dolor de cabeza; el método de validación de certificados dominante hoy en día se basa en la prueba de control de infraestructura. Eso significa que, si quieres un certificado para google.com, debes poder hacer un cambio en el sitio web de esa dirección. Esto se complica cuando tu infraestructura es privada; las CAs no tienen acceso para completar sus verificaciones. Para empeorar las cosas, hoy en día las CAs operan algo conocido como Multi-Perspective Issuance Control (MPIC), lo que significa que deben validar desde múltiples ubicaciones geográficas para prevenir ataques de enrutamiento. ¿Hay formas de resolver estos problemas? Sí, las hay. No podrás simplemente usar los valores predeterminados pero, tras superar algunos obstáculos, lo lograrás. De hecho, está a punto de volverse más fácil con el nuevo método de validación DNS-PERSIST-01.

PKIs privadas

Lo mejor de hacerlo tú mismo es esto: es tu PKI, son tus reglas. Si no crees en los tiempos de vida cortos de los certificados pero sí crees en una verificación de revocación confiable, la buena noticia es que puedes hacerlo realidad. Tienes todas las herramientas que tienen los demás, incluido parte del software usado por las CAs públicas para la emisión. Vuélvete loco y construye exactamente lo que necesitas.

La desventaja es que tienes que hacer todo tú mismo. Esto es costoso; necesitas experiencia, tiempo y dinero. Se ha vuelto menos costoso en los últimos años, ya que ahora hay muchos proveedores que ofrecen PKI como servicio, o PKIaaS.

Una gran ventaja de tener control sobre tu PKI es que puedes avanzar a la velocidad que desees. Tradicionalmente, esto ha sido una desventaja. Las PKIs públicas hicieron un gran trabajo eliminando gradualmente la criptografía obsoleta y débil, un área en la que muchas PKIs privadas se quedaron seriamente rezagadas.

Pero, cuando la velocidad es esencial, las PKIs públicas pueden ser lentas. Toma, por ejemplo, el hecho de que el mundo está en medio de una transición hacia la criptografía post-cuántica. En tu propia PKI privada podrías, hoy, implementar certificados basados en algoritmos seguros frente a computación cuántica. Estos certificados todavía están fuera del alcance de las PKIs públicas.

Ivan Ristic
Ivan Ristic
Chief Scientist

Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.