Autenticación de Cliente mTLS¶
Algunas áreas restringidas del panel InteSys están protegidas con mTLS (Mutual TLS), lo que exige que usted presente un certificado de cliente válido además del inicio de sesión normal. Es un requisito de seguridad obligatorio: sin el certificado instalado, el acceso a esas áreas se bloquea antes incluso de mostrar la pantalla de inicio de sesión.
Esta guía explica qué es mTLS, cómo funciona la implementación con Cloudflare y cómo instalar y usar su certificado de cliente en los sistemas operativos y navegadores más comunes.
Dónde solicitar su certificado
La primera emisión de su certificado de cliente mTLS se solicita a través del área de Soporte del panel (dash.intesys.io). Abra un ticket de soporte pidiendo su certificado mTLS; nuestro equipo lo genera y lo entrega de forma segura como un archivo .p12, junto con la contraseña de importación.
¿Qué es mTLS?¶
Mutual TLS (mTLS) es una extensión de TLS/HTTPS en la que ambas partes se autentican mutuamente:
- El servidor prueba su identidad al cliente mediante un certificado de servidor.
- El cliente prueba su identidad al servidor mediante un certificado de cliente.
En el HTTPS tradicional solo se verifica el servidor:
Navegador ──────────────► Servidor
1. El servidor presenta su certificado
2. El navegador valida el servidor
3. Conexión establecida
Con mTLS, el cliente también se verifica:
Navegador ◄─────────────► Servidor
1. El servidor presenta su certificado
2. El navegador valida el servidor
3. El servidor solicita el certificado del cliente
4. El navegador presenta el certificado del cliente
5. El servidor valida el certificado del cliente
6. Conexión establecida
La conexión solo se permite si ambos certificados son válidos.
¿Por qué InteSys usa mTLS?¶
mTLS añade un factor de autenticación fuerte, vinculado al dispositivo, que complementa las credenciales tradicionales. Las operaciones administrativas sensibles pasan a exigir algo que un atacante no puede obtener solo con una contraseña filtrada o phishing.
| Modelo de autenticación | Factores exigidos |
|---|---|
| Básico | Usuario + Contraseña |
| Moderno | Usuario + Contraseña + MFA |
| Áreas restringidas InteSys | Usuario + Contraseña + MFA + Certificado de Cliente |
Para acceder a un área protegida con mTLS, un atacante necesitaría, de forma simultánea, credenciales válidas, acceso al MFA y un certificado de cliente válido instalado en el dispositivo — una barrera mucho más difícil de superar.
Qué áreas exigen mTLS¶
No todo el panel exige certificado. Solo las operaciones de alto impacto están protegidas.
Accesible con usuario + contraseña + MFA:
- Panel y visión general de los servicios
- Facturación y facturas
- Perfil y preferencias
- Apertura de tickets de soporte
Exige un certificado de cliente además del inicio de sesión estándar:
- Acceso a la consola de las VM
- Gestión de infraestructura
- Acciones administrativas sensibles
- Registros de auditoría
- Gestión de claves de API
- Operaciones destructivas o irreversibles
Las áreas que exigen mTLS están señalizadas dentro del propio panel.
Cómo funciona con Cloudflare¶
Cloudflare actúa como punto de terminación TLS y valida el certificado de cliente antes de reenviar cualquier solicitud al servidor de origen.
Navegador ──► Cloudflare ──► Servidor de Origen ──► Aplicación
│
└─ valida el certificado de cliente
Durante la validación, Cloudflare verifica:
- Cadena del certificado — emitido por una Autoridad de Certificación (CA) de confianza de la organización.
- Validez — dentro del periodo
Not Before/Not After. - Estado de revocación — el certificado no ha sido revocado (cuando está configurado).
Solo tras la validación exitosa la solicitud llega a la aplicación, donde aún se aplican el inicio de sesión y las comprobaciones de autorización normales.
Ciclo de vida del certificado¶
Emisión (onboarding)¶
Organización creada
└─ CA de la organización creada
└─ Usuario creado
└─ Certificado de cliente generado
└─ Archivo PKCS#12 (.p12) generado
└─ Certificado entregado al usuario
└─ El usuario importa el certificado
La primera emisión siempre se solicita a través del área de Soporte del panel (vea el aviso al inicio de esta página).
Renovación¶
Los certificados tienen una vida útil corta (por ejemplo, 30 días). Antes de la expiración, InteSys genera un nuevo certificado, revoca el anterior y le notifica para que reimporte el archivo actualizado.
Revocación¶
Un certificado debe revocarse de inmediato cuando:
- El usuario deja la organización
- La cuenta del usuario se desactiva
- El certificado se pierde o se expone
- Ocurre un incidente de seguridad
¿Perdió su certificado?
Si el dispositivo que contiene el certificado se pierde, es robado o se ve comprometido, abra un ticket de soporte de inmediato para revocar el certificado actual y emitir uno de reemplazo.
Formatos de archivo¶
| Formato | Contenido | Uso típico |
|---|---|---|
PEM (.crt + .key) | Certificado y clave privada en archivos separados | Servidores Linux, automatización |
PFX / P12 (.p12) | Certificado + clave privada + cadena, en un único archivo protegido por contraseña | Recomendado para usuarios finales |
InteSys entrega su certificado de cliente como un archivo .p12 — portátil y sencillo de importar en cualquier sistema operativo.
Instalación de su certificado¶
Elija su sistema operativo. En todos los casos necesitará el archivo .p12 y la contraseña de importación proporcionada por soporte.
En Windows, Chrome y Edge usan el Almacén de Certificados de Windows. Firefox puede usar el almacén del sistema o el suyo propio.
Chrome / Edge (almacén de Windows)
- Haga doble clic en el archivo
.p12. - En el Asistente para Importación de Certificados, seleccione Usuario actual y haga clic en Siguiente.
- Confirme el archivo y haga clic en Siguiente.
- Escriba la contraseña del certificado.
- Mantenga marcada Incluir todas las propiedades extendidas y finalice el asistente.
Para verificar: Panel de Control → Opciones de Internet → Contenido → Certificados → Personal — el certificado debe aparecer.
Firefox
- Recomendado: en Configuración → Privacidad y Seguridad → Certificados, habilite Consultar el almacén de certificados de cliente del sistema (cuando esté disponible).
- Alternativa: Ver Certificados → Sus Certificados → Importar y seleccione el archivo
.p12.
En macOS, Chrome, Edge y Safari usan el Llavero (Keychain).
Chrome / Safari / Edge (Llavero)
- Abra Acceso a Llavero.
- Arrastre el archivo
.p12al llavero Inicio de sesión. - Escriba la contraseña del certificado y confirme la importación.
Para verificar: en Acceso a Llavero → Mis Certificados, el certificado debe estar visible.
Firefox
Firefox usa su propio almacén interno. Impórtelo manualmente en Configuración → Privacidad y Seguridad → Certificados → Ver Certificados → Sus Certificados → Importar y seleccione el .p12.
En Linux, Chrome usa la base de datos NSS; Firefox usa su propio almacén.
Chrome (vía interfaz)
Vaya a Configuración → Privacidad y seguridad → Seguridad → Administrar certificados e importe el archivo .p12.
Chrome (vía NSS, alternativa)
# Instale las herramientas NSS
sudo apt install libnss3-tools
# Importe el certificado en la base NSS del usuario
pk12util -i user-certificate.p12 -d sql:$HOME/.pki/nssdb
Firefox
En Configuración → Privacidad y Seguridad → Certificados → Ver Certificados → Sus Certificados → Importar, seleccione el archivo .p12 e introduzca la contraseña.
Flujo de autenticación en el navegador¶
Al acceder a un endpoint protegido con mTLS:
- Cloudflare envía un
CertificateRequestal navegador. - El navegador muestra "Seleccionar un certificado".
- Usted elige el certificado correcto.
- El navegador envía el certificado para su validación.
- Si el certificado es válido, la solicitud se permite y llega a la pantalla de inicio de sesión de la aplicación.
- Si es inválido o falta, el acceso se deniega con 403 Forbidden o un fallo en el handshake TLS.
Seleccione siempre el mismo certificado
Marque la opción para recordar su elección (cuando el navegador lo ofrezca) para evitar el aviso en cada acceso dentro de la misma sesión.
Solución de problemas¶
| Síntoma | Causa probable | Solución |
|---|---|---|
| El certificado no aparece para seleccionar | No se importó, o se importó en el almacén equivocado | Reimporte el .p12 en el almacén correcto del navegador/SO |
| El navegador no muestra el aviso | Certificado sin clave privada, o almacén incorrecto | Verifique la instalación y reimporte el .p12 completo |
403 Forbidden tras seleccionar | Certificado expirado o revocado | Solicite un nuevo certificado a través de soporte |
| Fallo en el handshake TLS | Certificado no emitido por la CA de confianza | Confirme que usa el certificado proporcionado por InteSys |
Recomendaciones de seguridad¶
- Certificados de vida corta — prefiera una validez de 7, 30 o 90 días. Evite certificados de varios años.
- Un certificado por usuario — nunca comparta certificados entre personas o dispositivos.
- Capacidad de revocación — el certificado puede revocarse de inmediato si se pierde o se ve comprometido; reporte cualquier sospecha a soporte.
- mTLS no reemplaza el inicio de sesión — el certificado es un factor adicional. Aún necesita usuario, contraseña y MFA para acceder a las áreas restringidas.
Resumen¶
mTLS añade una capa de verificación de identidad al exigir un certificado de cliente de confianza antes de acceder a áreas restringidas del panel InteSys.
dash.intesys.io
├─ Área pública → Usuario + Contraseña + MFA
└─ Área restringida → Usuario + Contraseña + MFA + Certificado de Cliente (mTLS)
Este modelo ofrece seguridad fuerte para operaciones administrativas sensibles manteniendo simple la experiencia diaria. Para empezar, solicite su certificado a través del área de Soporte y siga los pasos de instalación anteriores.