Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon AWS dejará de validar certificados públicos por email


AWS Certificate Manager (ACM) ha anunciado que dejará de admitir la validación de control de dominio basada en correo electrónico (DCV) para la renovación de certificados públicos el 30 de septiembre de 2027. Esta medida busca alinear la infraestructura de AWS con los mandatos globales del CA/B Forum, obligando a los equipos de seguridad y DevOps a migrar sus certificados heredados a otros métodos de validación.





AWS Certificate Manager (ACM) ha anunciado planes para descontinuar permanentemente la validación de control de dominio (DCV) basada en correo electrónico para las renovaciones de certificados públicos para el 30 de septiembre de 2027.

Esta depreciación alinea la infraestructura en la nube de AWS con los mandatos de confianza globales establecidos por el Foro de Autoridades de Certificación y Navegadores (CA/B), lo que requiere que tú, si eres arquitecto de nube, ingeniero de DevOps o formas parte de un equipo de seguridad, realices la transición de los certificados heredados a la validación DNS.

La transición sigue una votación histórica del Foro CA/B en noviembre de 2025 para eliminar la validación de dominios basada en correo electrónico para certificados públicos TLS/SSL. A partir del 15 de marzo de 2028, los principales navegadores web no confiarán en ningún certificado público validado mediante verificación de correo electrónico, independientemente de la Autoridad de Certificación (CA) emisora.

Filtering Email Validated Certificates
Filtrado de certificados validados por correo electrónico (Fuente de la imagen: aws.amazon.com)

La comunidad criptográfica ha reconocido durante mucho tiempo que la validación por correo electrónico es frágil y vulnerable. El enrutamiento de intercambio de correo (MX) comprometido, los enlaces de verificación interceptados y los contactos administrativos de WHOIS desactualizados introducen riesgos sustanciales en la cadena de suministro.

Seguir los estándares establecidos para proteger los certificados SSL/TLS garantiza que tu organización mantenga un control estricto sobre la validación de identidad y evite errores inesperados de desconfianza del navegador.

AWS Certificate Manager finaliza la validación por correo electrónico

Para proteger tus cargas de trabajo de fallos en la renovación de certificados mucho antes de la fecha límite de desconfianza de los navegadores de 2028, AWS está implementando un calendario de eliminación gradual acelerado en varias etapas:

Fecha ClaveEjecución Operativa e Impacto
1 de enero de 2027Validación por correo restringida en las regiones de AWS recién lanzadas.
31 de marzo de 2027Validación por correo prohibida para certificados solicitados recientemente en todas las regiones de AWS.
30 de septiembre de 2027Terminación completa de las renovaciones automatizadas basadas en correo electrónico en ACM.
15 de marzo de 2028Fecha límite del Foro CA/B global: los principales navegadores dejan de confiar en todos los certificados validados por correo.

Para asegurar una transición fluida sin requerir cambios en la infraestructura, AWS ha actualizado sus API de gestión de certificados para admitir modificaciones de validación en el lugar.

Ya no necesitas reemitir certificados, reconfigurar los puntos finales del equilibrador de carga ni actualizar los Nombres de Recurso de Amazon (ARN) vinculados a los Application Load Balancers (ALB) o a las distribuciones de Amazon CloudFront.

Como se detalla en el anuncio oficial del Blog de Seguridad de AWS, puedes utilizar la API UpdateCertificateOptions para cambiar el método de validación de un certificado activo de correo electrónico a DNS sin interrumpir el tráfico en vivo.

ACM DNS Validation Banner
Banner de validación DNS de ACM (Fuente de la imagen: aws.amazon.com)

Cuando inicies una actualización a través de la Consola de Administración de AWS o la AWS CLI:

  1. ACM genera un registro CNAME único y específico para ti.
  2. Tú publicas este registro en tus servidores DNS autoritativos.
  3. Se te concede una ventana de 72 horas para completar la propagación del DNS, durante la cual el certificado continúa operando activamente bajo su estado de validación por correo existente.

Para los equipos que utilizan Amazon Route 53, la consola de ACM ofrece un flujo de trabajo directo de un solo clic para insertar automáticamente los registros CNAME requeridos en las zonas alojadas. Reforzar la resolución de nombres autoritativa con soluciones de seguridad DNS modernas te ayuda a proteger estas actualizaciones de registros automatizadas contra el secuestro.

Migrar de las aprobaciones por correo a la validación DNS fortalece significativamente la seguridad de la nube al eliminar la intervención humana manual de los flujos de trabajo de renovación.

Una vez que se verifica el registro CNAME designado, ACM reemite y vincula automáticamente los certificados renovados antes de su vencimiento.

Para configuraciones especializadas que utilizan Amazon CloudFront, AWS también admite una ruta de validación de tokens basada en HTTP como un mecanismo automatizado alternativo para asegurar los protocolos de comunicación TLS.


Fuentes:
https://cybersecuritynews.com/aws-certificate-manager-email-validation/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.