⚠️ Alerta Técnica

Eliminar la EKU de autenticación de cliente de los certificados TLS públicos

ID de la solución: ALERT53 · Última modificación: 05/10/2026

Actualización Importante

Google Chrome ha actualizado los requisitos de su programa raíz y ha extendido el plazo para la eliminación de la Extensión de Uso de Clave (EKU, por sus siglas en inglés) de autenticación de cliente (clientAuth en los certificados TLS públicos.

En consecuencia, a través de CertiSur, DigiCert podrá continuar incluyendo la EKU de autenticación de cliente en los certificados TLS públicos hasta el 1 de marzo de 2027.

Requisitos del Programa de Raíz de Google Chrome

El programa Google Chrome Root exige que las Autoridades de Certificación (CA) dejen de incluir la EKU de autenticación de cliente en los certificados TLS de confianza pública.

Para cumplir con este estándar global y continuar promoviendo las mejores prácticas de confianza digital, CertiSur y DigiCert dejarán de incluir la EKU de autenticación de cliente en los certificados TLS públicos a partir del 1 de marzo de 2027.

¿A qué certificados afecta este cambio?

Afecta a todos los certificados TLS públicos:

  • Tipos de validación: DV, OV, EV.
  • Certificados normativos: QWAC (Certificado de autenticación de sitio web cualificado de la UE) y QWAC PSD2.
  • Marcas DigiCert disponibles en CertiSur: DigiCert®, GeoTrust®, Thawte®, RapidSSL® y Encryption Everywhere®.

Nota: Mantenemos este artículo actualizado permanentemente según la información que disponga DigiCert y los foros de navegadores (CAB Forum). Le aconsejamos guardar esta página para consultas periódicas.

Plan de transición y medidas adoptadas

Paso 1: Cambio en la configuración predeterminada (en vigor desde el 1 de octubre de 2025)

Desde el 1 de octubre de 2025, los certificados TLS públicos se emiten por defecto únicamente con la EKU de autenticación de servidor.

¿Aún necesita incluir la EKU de autenticación de cliente de manera explícita? Durante el período de transición (hasta el 1 de marzo de 2027), puede seguir solicitándola durante la emisión. Si gestiona sus certificados mediante CertCentral® o API, deberá seleccionar proactivamente ambas EKU (Server Authentication y Client Authentication). Los administradores de CertCentral® pueden ajustar sus preferencias predeterminadas desde la consola.

Paso 2: Eliminación definitiva (a partir del 1 de marzo de 2027)

A partir del 1 de marzo de 2027, se eliminará por completo la opción de incluir la EKU de autenticación de cliente en cualquier emisión TLS pública (certificados nuevos, reemisiones, renovaciones o duplicados).

Impacto en certificados vigentes: los certificados emitidos antes del 1 de marzo de 2027 que contengan la EKU de autenticación de cliente seguirán siendo válidos y de confianza hasta la fecha límite de su expiración original.

1 oct 2025 Emisión por defecto solo con autenticación de servidor. Opción manual disponible.
Hoy Período de transición: la EKU de cliente se puede seguir solicitando manualmente.
1 mar 2027 Eliminación completa de la EKU de cliente en certificados TLS públicos.
Etapa Política de Google Chrome Plan de Transición DigiCert / CertiSur
Antes del 15 de marzo de 2027 Se permite incluir tanto la EKU de autenticación de servidor como de cliente en certificados TLS públicos. 1 de octubre de 2025: emisión por defecto únicamente con autenticación de servidor. Opción manual para agregar autenticación de cliente disponible.
A partir del 15 de marzo de 2027 Solo se permite la EKU de autenticación de servidor en certificados TLS de confianza pública. 1 de marzo de 2027: eliminación completa de la EKU de autenticación de cliente en nuevos certificados, reemisiones, renovaciones y duplicados.

¿Qué debe hacer para prepararse?

Analice los casos de uso de sus certificados SSL/TLS actuales:

Caso A

Usa sus certificados únicamente para HTTPS (seguridad en sitios web)

Acción recomendada: ninguna.

Sugerencia: revise sus procesos informáticos para verificar que ningún sistema o cliente dependa de la EKU de cliente.

Caso B

Usa sus certificados para mTLS (TLS mutuo), autenticación servidor a servidor u otros procesos

Acción recomendada: debe tomar medidas antes de marzo de 2027 para evitar interrupciones en el servicio o autenticación de sus aplicaciones.

Soluciones CertiSur para organizaciones que requieren EKU de autenticación de cliente

Si sus arquitecturas de red o servicios requieren Client Authentication, en CertiSur disponemos de soluciones alternativas fuera del ámbito de los navegadores públicos:

Infraestructura PKI X9 para Certificados TLS

Migración a la infraestructura de clave pública X9 de DigiCert (gestionada por los equipos de operaciones y políticas del ASC X9 PKI). Ofrece una política de certificados independiente de las exigencias de los navegadores públicos, ideal para proteger comunicaciones B2B y multiorganizacionales.

Infraestructura de Clave Pública Privada (Private PKI)

Implementación de una CA privada dedicada (PKI-as-a-Service) para entornos e infraestructuras estrictamente internas de su empresa, permitiéndole definir las extensiones EKU que requiera con total control y flexibilidad.

Jerarquías de Confianza Pública No Basada en Navegadores

Transición a jerarquías raíz específicas de DigiCert (como DigiCert Assured ID G2 RSA o G3 ECC) orientadas a soluciones empresariales fuera del ámbito de Chrome/Firefox.

Productos TLS Afectados

DigiCert

OV: OV Básico, Secure Site OV, Secure Site Pro SSL, Cloud, SSL Estándar, SSL Multi-Domain, Wildcard, Secure Site SSL, Secure Site Multi-Domain, Secure Site Wildcard.

EV: EV Básico, Secure Site EV, Secure Site Pro EV SSL, SSL Validación Extendida, SSL Multi-Domain EV, Secure Site EV SSL, Secure Site Multi-Domain EV.

QWAC UE: Certificado de autenticación de sitio web cualificado de la UE y PSD2.

GeoTrust

DV: GeoTrust DV, GeoTrust Cloud DV, GeoTrust Standard DV, GeoTrust Wildcard DV.

OV: GeoTrust TrueBusiness ID OV.

EV: GeoTrust TrueBusiness ID EV.

Thawte

DV: Thawte SSL 123 DV.

OV: Thawte SSL Web Server OV.

EV: Thawte SSL Web Server EV.

RapidSSL

DV: RapidSSL Standard DV, RapidSSL Wildcard DV.

Encryption Everywhere

DV: Encryption Everywhere DV.

¿Tiene dudas sobre cómo afecta este cambio a sus sistemas?

Póngase en contacto con nuestro equipo de soporte técnico o con su ejecutivo de cuentas en CertiSur para ayudarle a planificar la transición o evaluar la mejor alternativa de PKI privada para su organización.