Let’s Encrypt es una autoridad de certificación (CA) gratuita y automatizada. Emite los certificados TLS que habilitan HTTPS en cualquier web.
La opera el Internet Security Research Group (ISRG), una organización sin ánimo de lucro. El servicio se abrió al público en abril de 2016 (fuente: ISRG / Let’s Encrypt). Su objetivo es que el cifrado en la web sea universal y no dependa del presupuesto de quien publica el sitio.
Certificados gratuitos mediante el protocolo ACME
Let’s Encrypt no emite certificados a mano. Todo el proceso está automatizado a través del protocolo ACME (Automatic Certificate Management Environment).
Un cliente instalado en el servidor se encarga de los tres pasos:
- Demuestra el control del dominio respondiendo a un reto sobre HTTP o DNS.
- Solicita el certificado.
- Lo instala sin intervención humana.
Los certificados que emite duran 90 días. Es un periodo corto deliberado: obliga a automatizar la renovación y reduce el impacto de una clave comprometida. Además descarta los certificados manuales que caducan por olvido, una de las causas más frecuentes de caídas de HTTPS.
El estándar de facto para HTTPS
Let’s Encrypt convirtió el certificado gratuito en la norma. Antes de su lanzamiento, habilitar HTTPS implicaba comprar y renovar a mano un certificado de pago.
Hoy la mayoría de paneles de hosting integran su emisión y renovación automáticas como funcionalidad básica. Todos los navegadores principales reconocen sus certificados. Por eso ofrecen el mismo candado y la misma validación de dominio que un certificado de pago equivalente.
Cómo lo usamos en SMedialab
Emitimos y renovamos certificados Let’s Encrypt para todos los dominios que alojamos en nuestros VPS con panel Hestia. El panel automatiza la emisión vía ACME y la renovación antes de los 90 días. Así ningún cliente sufre una caída de HTTPS por un certificado caducado.
Gestionamos a la vez el dominio, el DNS, el correo y los certificados de estos clientes. Por eso encadenamos el certificado con el resto del hardening del servidor —HSTS y cabeceras de seguridad—. El resultado: HTTPS no solo activo, sino correctamente forzado.
Esto forma parte de nuestro alojamiento web gestionado, en concreto del certificado SSL gestionado, donde la emisión y la renovación automática quedan cubiertas.
¿Tu web aún carga sin candado o el certificado caduca cada año? Contáctanos y dejamos tu HTTPS activo y renovándose solo.