Por qué importan los certificados SSL
Un certificado demuestra que los visitantes se comunican con tu servidor real y cifra todo lo que envían. Cuando caduca o falla la validación, los navegadores muestran una advertencia de seguridad a pantalla completa, y las APIs y aplicaciones móviles suelen negarse a conectar.
Seguridad
- Cifra los datos en tránsito entre los visitantes y tu servidor
- Protege inicios de sesión, formularios y datos de pago
- Demuestra la identidad del servidor, lo que evita ataques de intermediario (man-in-the-middle)
- Garantiza que los datos no se alteran por el camino
Buscadores y confianza de los usuarios
- Google usa HTTPS como señal de posicionamiento desde 2014 (Google Search Central, 2014)
- Los principales navegadores marcan las páginas HTTP como "No seguro"
- Los errores de certificado detienen a los visitantes en una página de advertencia antes de que cargue tu sitio
- Funciones del navegador como los service workers y HTTP/2 requieren HTTPS
Por qué la vigencia de los certificados es cada vez más corta
La vigencia de los certificados se está reduciendo por etapas. En abril de 2025, el CA/Browser Forum aprobó la propuesta SC-081v3, que reduce la validez máxima de los certificados TLS de confianza pública (CA/Browser Forum, 2025):
- 200 días para certificados emitidos a partir del 15 de marzo de 2026
- 100 días para certificados emitidos a partir del 15 de marzo de 2027
- 47 días para certificados emitidos a partir del 15 de marzo de 2029
Let's Encrypt, cuyos certificados predeterminados son válidos durante 90 días, prevé pasar a 45 días antes de febrero de 2028 (Let's Encrypt, 2025). Una vigencia más corta implica más renovaciones al año, y cada renovación es una ocasión para que la automatización falle sin avisar. Por eso el monitoreo es más importante, no menos.
Ciclo de vida del certificado
Qué revisar además de la fecha de caducidad
La caducidad es el fallo más frecuente, pero no el único. Un buen monitoreo de certificados SSL vigila estos problemas:
Problemas habituales con certificados SSL
- Caducidad: la fecha de fin del certificado comparada con tu calendario de renovación
- Nombre de host incorrecto: el certificado no cubre el nombre visitado, por ejemplo www frente al dominio sin prefijo
- Cadena incompleta: falta un certificado intermedio, algo que algunos navegadores y la mayoría de los clientes de API rechazan
- Certificados no fiables o revocados: certificados autofirmados en producción o revocados por la autoridad emisora
- Configuración débil: versiones de protocolo obsoletas como TLS 1.0 y 1.1, o claves y conjuntos de cifrado débiles
- Renovación sin desplegar: se emitió un certificado nuevo, pero el servidor, el balanceador de carga o la CDN siguen sirviendo el antiguo
Buenas prácticas de monitoreo de certificados SSL
Una buena gestión de certificados combina la renovación automática con un monitoreo independiente que confirma que la renovación ha funcionado.
Monitoreo
- Monitoriza cada nombre de host público, incluidos subdominios y APIs, no solo el sitio principal
- Comprueba el certificado que realmente se sirve, desde fuera de tu red
- Fija los umbrales de alerta en función de tu automatización: si los certificados suelen renovarse cuando les queda un tercio de vigencia, una alerta poco después de ese punto significa que la automatización ha fallado
- Envía las alertas a un canal compartido del equipo y no al buzón de una sola persona
- Investiga cualquier cambio inesperado de emisor o de fecha de caducidad
Renovación
- Automatiza la emisión y la renovación con un cliente ACME como Certbot o con las herramientas integradas de tu proveedor de hosting
- Asegúrate de que la renovación también recarga o despliega el certificado en todos los lugares donde se sirve
- Mantén un inventario de certificados, sus responsables y dónde está instalado cada uno
- Prueba la renovación con regularidad, no solo cuando un certificado está a punto de caducar
- Documenta los pasos manuales de los certificados que no se pueden automatizar
Tipos de certificados SSL
Todos los tipos de certificado caducan y necesitan monitoreo. Se diferencian en lo que verifica la autoridad de certificación (CA) y en los nombres que cubren.
- Validación de dominio (DV): demuestra el control del dominio; es el tipo más común y lo emiten automáticamente CAs como Let's Encrypt
- Validación de organización (OV): la CA también verifica la organización que hay detrás del dominio
- Validación extendida (EV): comprobaciones más estrictas de la organización; Chrome y Firefox dejaron de mostrar un indicador EV especial en la barra de direcciones en 2019
- Comodín (wildcard): cubre todos los subdominios de primer nivel, como *.example.com, por lo que una sola caducidad afecta a todos a la vez
- Multidominio (SAN): incluye varios nombres de host en un único certificado
Cómo configurar el monitoreo de certificados SSL
Puedes configurar el monitoreo de certificados SSL en menos de una hora. Sigue estos pasos.
- 1
Haz inventario de tus certificados
Enumera todos los nombres de host públicos que sirven HTTPS, incluidos subdominios, APIs y entornos de staging accesibles para clientes. Anota quién es responsable de cada certificado y cómo se renueva.
- 2
Monitoriza cada nombre de host
Monitoriza el certificado activo de cada nombre de host para ver lo mismo que tus visitantes. En nanokoi, el monitoreo de certificados SSL está incluido en todos los planes, empezando por el plan Free.
- 3
Configura las alertas
Envía las alertas por correo electrónico, Slack o webhook a quienes puedan actuar, y elige umbrales que dejen tiempo suficiente para corregir una renovación fallida.
- 4
Automatiza las renovaciones
Usa un cliente ACME o la renovación automática de tu proveedor para que los certificados se sustituyan sin trabajo manual, y deja que el monitoreo confirme que ha funcionado.
- 5
Prueba tu configuración
Ejecuta periódicamente el test de servidor gratuito de Qualys SSL Labs para revisar la cadena de certificados, las versiones de protocolo y los conjuntos de cifrado.
Errores comunes con los certificados SSL
- Confiar en recordatorios de calendario para certificados que ahora se renuevan varias veces al año
- Monitorizar el dominio principal pero olvidar www, la API o los subdominios regionales
- Dar por hecho que la automatización sigue funcionando porque funcionó la última vez
- Renovar el certificado sin recargar el servidor web ni actualizar la CDN
- Dejar caducar un certificado comodín y tumbar todos los subdominios a la vez
- Servir un certificado sin su cadena de certificados intermedios
Monitoreo de certificados SSL con nanokoi
nanokoi comprueba los certificados SSL junto con el uptime, así que un problema de certificado y una caída aparecen en el mismo lugar.
Incluido en todos los planes
El monitoreo de certificados SSL forma parte de todos los planes, incluido el plan Free para hasta 5 URLs. No se requiere tarjeta de crédito.
Alertas donde trabajas
Recibe alertas por correo electrónico, Slack o webhook antes de que un certificado a punto de caducar se convierta en una advertencia del navegador.
Una cuenta para todas las comprobaciones
Sigue tus certificados junto con el uptime, el monitoreo de DNS y el monitoreo de rendimiento con Google Lighthouse.
Exportación y API
Exporta los datos de monitoreo en CSV, JSON o XML, o intégralos en tus propias herramientas con la API REST de los planes de pago.
Preguntas frecuentes sobre el monitoreo de certificados SSL
¿Qué es el monitoreo de certificados SSL?
Es la comprobación automática de los certificados TLS de tu sitio web para detectar caducidad, nombres de host no cubiertos, problemas en la cadena y errores de configuración, con alertas antes de que afecten a los visitantes.
¿Cuánto tiempo son válidos los certificados SSL?
Depende del emisor y de la fecha de emisión. Según la propuesta SC-081v3 del CA/Browser Forum, el máximo es de 200 días para certificados emitidos a partir del 15 de marzo de 2026, y baja a 100 días en 2027 y a 47 días en 2029. Los certificados predeterminados de Let's Encrypt son válidos 90 días y pasarán a 45 días antes de 2028.
¿Necesito monitoreo si mis certificados se renuevan automáticamente?
Sí. La automatización puede fallar sin avisar: un cambio de DNS o de firewall impide la validación, el servidor no se recarga o una CDN sigue sirviendo el certificado antiguo. Monitorizar el certificado activo es la forma de enterarte a tiempo.
¿Qué pasa cuando caduca un certificado SSL?
Los navegadores muestran una advertencia de seguridad a pantalla completa en lugar de tu sitio, y los clientes de API y las aplicaciones suelen negarse a conectar. Para la mayoría de los visitantes, el sitio queda en la práctica fuera de servicio hasta que se instala un certificado válido.
¿El monitoreo de certificados SSL es gratis con nanokoi?
Sí. El monitoreo de certificados SSL está incluido en el plan Free (hasta 5 URLs, comprobaciones cada 5 minutos) y en todos los planes de pago.
Que no se te escape ningún certificado a punto de caducar
Monitoriza certificados SSL y uptime a la vez, con alertas por correo electrónico, Slack o webhook. Empieza gratis con hasta 5 URLs.
Regístrate gratisNo se requiere tarjeta de crédito.