Cambios en la característica TLS administrada

Microsoft Azure ofrece una solución TLS administrada completa integrada con varios servicios de Microsoft. Esta capacidad incluye certificados gestionados de servidor TLS para dominios específicos de cada cliente, proporcionados por DigiCert.

Como resultado de la evolución de los estándares de cumplimiento del sector, los requisitos de seguridad y los cambios en el ciclo de vida de la PKI, esta oferta está experimentando varias actualizaciones importantes en 2025 y 2026 que te afectan si usas TLS gestionado.

Actualizaciones de PKI

A partir de finales de 2025, Azure comenzó a actualizar su solución TLS gestionada para alinearse con los nuevos requisitos del navegador. Estos cambios afectan a todos los certificados TLS administrados emitidos para los siguientes servicios de Azure:

  • Azure Front Door (AFD) y CDN classic
  • SKU Standard o Premium de Azure Front Door
  • Azure API Management
  • Azure App Service
  • Azure Container Apps (Aplicaciones de Contenedores de Azure)
  • Aplicaciones Web Estáticas de Azure
  • Azure Storage (Azure Blobs, Azure Files, Azure Tables, Azure Queues, Sitio Web Estático y Azure Data Lake Storage)

Cambios clave

Esta actualización incluye dos cambios clave:

  • Nuevas autoridades certificadoras raíz y subordinadas (CA): - Todos los certificados TLS gestionados migran de las autoridades certificadoras (CA) bajo DigiCert Global Root CA a las CAs bajo DigiCert Global Root G2 y DigiCert Global Root G3. Esta transición garantiza el cumplimiento de los requisitos del programa raíz de confianza del explorador.

  • Eliminación de la EKU de autenticación de cliente: - Estas nuevas CA no admiten la autenticación de cliente de acuerdo con los requisitos del programa de raíces de confianza del navegador. Todos los certificados TLS gestionados bajo las nuevas CAs incluyen únicamente el Server Authentication Extended Key Usage (EKU).

Posible impacto en el cliente

Para prepararte para el cambio, revisa cómo podrían afectarte.

  • Anclaje de certificados:

    • Si ancla certificados o claves públicas, debe actualizar los conjuntos de anclajes para incluir los nuevos certificados raíz e intermedios.
    • Se desaconseja encarecidamente el anclaje estático debido al riesgo operativo.
  • Autenticación del cliente:

    • Si la aplicación se basa en la EKU de autenticación de cliente en certificados públicos, debe actualizar la configuración para usar certificados de otras CA.
    • Los certificados TLS gestionados solo soportan el EKU de autenticación del servidor.

Validación del dominio

A partir de finales de 2025, DigiCert está en transición hacia una nueva plataforma de validación de control de dominio (DCV) de software abierto (OSS) diseñada para mejorar la transparencia y la rendición de cuentas en los procesos de validación de dominios. DigiCert ya no soporta el flujo de trabajo legado de delegación CNAME DCV para la validación del control de dominio en los servicios de Azure especificados.

En consecuencia, estos servicios de Azure están introduciendo un proceso mejorado de validación de control de dominio para acelerar la validación del dominio y abordar vulnerabilidades clave en la experiencia del usuario.

Este cambio no afecta al proceso estándar de CNAME DCV para los clientes de DigiCert. La validación utiliza un valor aleatorio en el registro CNAME. Microsoft solo está retirando este único flujo de trabajo para validación.

Advertencia

Si no actualizas tus configuraciones para cumplir con los cambios gestionados de TLS, tienes una caída de servicio.

  • Se garantiza que se producirá una interrupción cuando expire el certificado actual.
  • Podría producirse una interrupción si DigiCert revoca el certificado.

En caso de revocación, las autoridades certificadoras deben revocar los certificados en un plazo de 24 horas, tal y como exigen los Requisitos Base del Foro CA/Browser, dejando poco tiempo para responder. Actualiza tus configuraciones rápidamente para evitar interrupciones.

Preguntas más frecuentes

P: ¿Se retira el soporte para dominios personalizados?

No. Azure soporta esta función y está añadiendo varias actualizaciones clave que mejoran la experiencia general del usuario.

Nota:

Las SKU clásicas de AFD y CDN, que están en proceso de retirada, están dejando de permitir la adición de nuevos dominios personalizados. Para orientación sobre migración, consulta Migrar Azure Front Door (classic) a nivel Standard o Premium y Migrar de Azure CDN de Microsoft (classic) a Azure Front Door. Utiliza certificados TLS gestionados con SKUs AFD Standard y Premium para nuevos dominios personalizados.

P: ¿Qué es la validación del control de dominio?

La validación de control de dominio (DCV) es un proceso crítico utilizado para verificar que una entidad que solicita un certificado TLS/SSL tiene control legítimo sobre los dominios listados en el certificado.

P: ¿DigiCert retira la validación del control de dominio CNAME?

No. Azure está retirando solo este método específico de validación CNAME único de los servicios de Azure. El método CNAME DCV utilizado por los clientes de DigiCert, como el descrito para los certificados OV/EVy DV de DigiCert, no se ve afectado.

Este cambio afecta solo a Azure.

P: ¿Por qué Microsoft está migrando a las raíces globales G2 y G3 de DigiCert?

Este cambio se alinea con los estándares del sector y los nuevos requisitos de los navegadores. El 15 de abril de 2026, Mozilla y Chrome desconfiarán de la DigiCert Global Root CA. Para mantener la confianza, todos los certificados TLS gestionados se trasladan a DigiCert Global Root G2 y DigiCert Global Root G3 antes de esta fecha. Para obtener más información, vea DigiCert root and intermediate CA certificate updates 2023 ( Actualizaciones de certificados de entidad de certificación intermedios y raíz de DigiCert 2023).

P: ¿Por qué se quita la EKU de autenticación de cliente?

El Programa Raíz Confiable de Chrome impulsa este cambio a nivel industrial. Chrome restringe los certificados TLS a la autenticación de servidor para mejorar la seguridad y el cumplimiento. Para obtener más información, consulte Eliminación de la EKU de autenticación de cliente de los certificados TLS públicos de DigiCert.