Garantía de Autenticación Bidireccional (mTLS Estricto)
Mantiene habilitadas por defecto las extensiones Client Authentication y Server Authentication, simplificando el despliegue de esquemas mTLS.
La solución de infraestructura de clave pública sectorial diseñada para conexiones críticas máquina a máquina, mTLS y pasarelas de API fuera de los navegadores web.
DigiCert X9 PKI for TLS es un certificado digital de infraestructura de clave pública diseñado en colaboración directa con el Accredited Standards Committee X9 (ASC X9), el organismo regulador de estándares de seguridad cibernética para el sector financiero en Estados Unidos.
A diferencia de los certificados de la WebPKI tradicional —cuyas políticas y ciclos de vida están regulados por los navegadores comerciales como Chrome, Safari o Edge—, DigiCert X9 se rige por una política de certificados independiente respaldada por una raíz de confianza común. Esto permite garantizar interoperabilidad, estabilidad técnica a largo plazo y autenticación bidireccional estricta en entornos privados e interconexiones corporativas B2B.
Mantiene habilitadas por defecto las extensiones Client Authentication y Server Authentication, simplificando el despliegue de esquemas mTLS.
Evita interrupciones operativas causadas por cambios repentinos en las políticas de los navegadores cotidianos, al operar bajo el gobierno del estándar ASC X9.
Cumple rigurosamente con las exigencias y estándares de seguridad establecidos por el comité ASC X9 para transacciones bancarias e intercambio de datos confidenciales.
Asegura hasta 250 dominios/subdominios bajo una misma pieza criptográfica, con reemisiones e intangibles ilimitados durante la vigencia contratada.
Compatibilidad total con claves RSA de 2048 a 4096 bits y curvas elípticas ECC p-256 / p-384.
Infraestructura pensada para comunicaciones de misión crítica.
Autenticación bidireccional estricta donde tanto el servidor de origen como la máquina receptora validan recíprocamente sus identidades antes de intercambiar datos.
Integraciones backend críticas entre servidores de distintas empresas (por ejemplo, pasarelas de pago, procesadores transaccionales y socios comerciales).
Canales de comunicación interna de entidades bancarias, integración de redes de cajeros automáticos (ATM), compensación de fondos y transferencias electrónicas.
Autenticación robusta de hardware y nodos en redes privadas de alta seguridad.
| Atributo | Especificación |
|---|---|
| Tipo de Validación | Organización (OV — Organization Validation) |
| Gobernanza / Estándar | Accredited Standards Committee X9 (ASC X9) |
| Uso Extendido de Clave (EKU) | Client Authentication y Server Authentication (Dual EKU por defecto) |
| Capacidad Multi-Dominio (SAN) | Incluye Dominio Principal (FQDN/Wildcard) + hasta 249 dominios adicionales |
| Algoritmos Soportados | RSA y ECC (Elliptic Curve Cryptography) |
| Longitud de Clave RSA | 2048-bit, 3072-bit, 4096-bit |
| Longitud de Clave ECC | Curve p-256, p-384 |
| Reemisiones | Ilimitadas y gratuitas durante el período de vigencia |
| Uso en Navegadores Web | Exclusivo para aplicaciones host-to-host, APIs y redes privadas (no recomendado para consumo web tradicional) |
A diferencia de los certificados de la WebPKI pública de los navegadores, DigiCert X9 está pensado exclusivamente para comunicaciones máquina a máquina (host-to-host). Se rige bajo la política de certificados independiente de la norma ASC X9, lo que evita que se vea afectado por cambios o restricciones impuestas por navegadores como Chrome o Safari para el uso de Client Authentication.
Esta configuración de "Dual EKU" viene habilitada por defecto para permitir autenticación mTLS de forma directa. De este modo, tanto el servidor que envía la información como el cliente que la recibe autentican mutuamente sus identidades en el handshake TLS.
No es lo aconsejado. Aunque se emite sobre una raíz comercial de confianza, las políticas de los navegadores de consumo pueden rechazar certificados que contengan Client Auth por defecto. Para páginas web públicas o comercio electrónico se recomienda utilizar la línea DigiCert Secure Site (OV/EV).
Al ser un certificado con Validación de Organización (OV), CertiSur realiza la verificación de la existencia legal, fiscal y operativa de la empresa solicitante. Una vez completado el proceso de validación, la emisión se realiza mediante el Panel de Control de CertiSur.
Hable con nuestros especialistas en ciberseguridad para evaluar la arquitectura de su organización y recibir una propuesta formal adaptada a sus necesidades.