Certificados TLS en 2026: por qué su vigencia se reduce a 47 días, qué falla cuando un certificado vence y cómo automatizar la renovación antes de que sea un problema
- Equipo de Internet Pros
- 13 de septiembre de 2026
- Redes y Seguridad
Este artículo está disponible solo en inglés.
The padlock in the address bar has been quietly counting down for years, but it used to count slowly. A public TLS certificate could last over a year, so renewal was an annual chore somebody occasionally forgot. That era is ending on a fixed schedule. Browser makers and certificate authorities have agreed to cut the maximum lifetime of a public certificate in stages until, in 2029, no certificate trusted by a browser can live longer than 47 days. For any business that still renews by hand, the question is no longer whether an expired certificate will take a site offline, but how soon.
El calendario ya está en marcha
In 2025 the CA/Browser Forum, the body where browser vendors and certificate authorities set the baseline rules for public certificates, approved a ballot originally proposed by Apple that shortens lifetimes in steps. The first step has already happened. Since March 15, 2026 a newly issued public TLS certificate cannot be valid for more than 200 days. The next steps are the ones that force a change.
| Emitido a partir del | Vigencia máxima del certificado | Reutilización de la validación de dominio | Renovaciones al año en la práctica |
|---|---|---|---|
| Antes de marzo de 2026 | 398 días | 398 días | Una |
| 15 de marzo de 2026 | 200 días | 200 días | Dos |
| 15 de marzo de 2027 | 100 días | 100 días | Cuatro o cinco |
| 15 de marzo de 2029 | 47 días | 10 días | Unas doce con un margen seguro |
The last column is the one that matters operationally. Nobody renews a certificate on the day it expires. With a sensible buffer, a 47 day certificate gets replaced roughly every month, and the ten day limit on reusing domain validation means the certificate authority must re-confirm control of the domain almost every time. A manual process that works once a year does not survive being run twelve times.
Por qué más corto es más seguro
The reasoning starts with an uncomfortable fact: certificate revocation does not work well. When a private key leaks or a certificate is issued in error, the certificate authority can revoke it, but browsers largely stopped checking revocation in real time because the lookups were slow, leaked browsing history and failed open when the server did not answer. A stolen certificate can stay usable until it simply expires, so short lifetimes put a hard ceiling on the exposure.
La segunda razón es la información desactualizada. Un certificado afirma que quien lo solicitó controlaba el dominio en el momento de la validación. Los dominios se venden y las direcciones en la nube pasan a manos de desconocidos, y un certificado que sobrevive a esos cambios avala algo que ya no es cierto.
La tercera razón es la agilidad. Cuando aparece una debilidad en un algoritmo, o cuando la industria necesita migrar a firmas poscuánticas, hay que reemplazar todos los certificados en circulación. Si los certificados duran un año y la renovación es manual, esa migración tarda años. Si duran un mes y la renovación es automática, toda la web puede renovarse en semanas.
La vigencia corta de los certificados no es realmente un control de seguridad. Es un mecanismo de presión. La idea es que la renovación manual sea tan engorrosa que todos automaticen, porque la automatización es lo que de verdad permite que la web se recupere.
Cómo funciona la automatización con ACME
The Automatic Certificate Management Environment protocol, standardised after Let’s Encrypt proved the model at scale, is how most of the web already renews without human involvement. A client on your server generates a key, asks the certificate authority for a certificate, proves control of the domain by answering a challenge, installs the result and schedules the next run. Let’s Encrypt has issued 90 day certificates for a decade, so many sites will barely notice the new rules.
El tipo de desafío determina hasta dónde puede llegar la automatización. Un desafío HTTP coloca un token en una ruta conocida del sitio web, lo cual es sencillo, pero exige que el servidor sea accesible públicamente en el puerto 80. Un desafío DNS publica un token como registro TXT, lo que sirve para certificados comodín y hosts internos, pero requiere acceso por API a tu proveedor de DNS. Delegar solo el nombre _acme-challenge a una zona aparte mantiene esas credenciales con un alcance muy limitado.
La pieza más reciente es ACME Renewal Information, una extensión que permite a la autoridad de certificación indicarle a cada cliente cuándo debe renovar. La autoridad puede escalonar las renovaciones y, tras una revocación masiva, pedir a los clientes afectados que renueven de inmediato, convirtiendo un fin de semana de reemisión manual en una tarea en segundo plano.
Dónde suele fallar la renovación
- Equipos dedicados y balanceadores de carga. Los firewalls, las puertas de enlace VPN y los balanceadores de carga físicos a menudo requieren subir el certificado desde una consola web, sin ningún cliente ACME.
- Copias del mismo certificado. Un certificado renovado en el servidor de origen, pero pegado manualmente en una CDN, un servidor de correo o una herramienta de monitoreo, igual vence en todos los lugares donde se copió.
- Certificados fijados. Las apps móviles y los dispositivos integrados que fijan un certificado específico dejan de funcionar en cuanto este cambia. Fija una clave pública o una CA que controles, o deja de fijar certificados.
- Renovaciones exitosas que nunca se recargan. El archivo nuevo llega al disco, pero el servidor web sigue sirviendo el certificado anterior desde la memoria hasta que finalmente vence.
- Fallas silenciosas. Una tarea de renovación que falla en silencio durante semanas pasa inadvertida hasta la caída del servicio. El monitoreo debe revisar el certificado que realmente se está sirviendo, no el registro de cron.
Lo que realmente cuesta un certificado vencido
An expired certificate is not a degraded experience, it is a full stop. Browsers show a warning most visitors will not click through, API clients refuse the connection and payment integrations fail. In 2018 a single expired certificate inside telecom equipment knocked out mobile data for millions of subscribers across several countries for most of a day. And a security warning on a checkout page teaches customers to distrust you at exactly the wrong moment.
Un plan práctico para sitios web de empresas
- Primero, haz un inventario. Los registros de Certificate Transparency documentan públicamente cada certificado emitido para tus dominios. Consultarlos es la forma más rápida de encontrar los certificados que nadie recuerda haber solicitado.
- Automatiza todo lo que esté expuesto a internet. Usa ACME dondequiera que sea compatible y elige servicios de hosting, CDN y balanceo de carga que gestionen los certificados por ti.
- Publica registros CAA. Un registro CAA en el DNS indica qué autoridades de certificación pueden emitir certificados para tu dominio, lo que impide que un proveedor olvidado o un atacante obtenga uno en otro lugar.
- Monitorea el endpoint en producción. Genera una alerta cuando al certificado en uso le quede menos de un tercio de su vigencia, y otra si ya venció.
- Separa lo interno de lo público. Los dispositivos y servicios que no se pueden automatizar pueden usar una autoridad de certificación privada, que no está sujeta a las reglas de vigencia de los navegadores, en lugar de un certificado público renovado a mano.
- Ensaya un reemplazo masivo. Una vez al año, revoca y vuelve a emitir todos los certificados de una sola vez. Si eso toma más de una tarde, la automatización tiene huecos.
En resumen
The 47 day certificate sounds like an inconvenience imposed by browser vendors, but it mostly exposes something that was already true: any certificate still renewed by a person reading a reminder email is a scheduled outage waiting for a holiday weekend. The 100 day limit arrives in March 2027. That is enough time to find every certificate, automate the ones that can be automated and redesign the ones that cannot, but not enough to keep putting it off.