Seguridad

Anexo: Dominio personalizado y certificado externo (SaaS)

Esta pagina es un anexo a Mecanica de certificados. Documenta el servicio adicional de gestion de dominio y certificado propio del cliente en modalidad SaaS, disponible como add-on al servicio base (referencia: P3.6 del modelo de licenciamiento).

1. Cuando aplica este anexo

Este anexo aplica cuando una organizacion en modalidad SaaS Full o SaaS Hibrido necesita acceder a la plataforma Anjana Data bajo su propio dominio (por ejemplo, anjana.miorganizacion.com) en lugar del dominio corporativo de Anjana Data (*.anjanadata.net).

En este escenario, la organizacion dispone de su propio dominio registrado y de un certificado SSL/TLS emitido por su propia CA o por una CA publica de su eleccion. Anjana Data configura ese dominio y ese certificado en su infraestructura para que el acceso a la plataforma se realice desde la URL corporativa de la organizacion.

Este servicio forma parte del paquete adicional P3.6 - Conectividad y Seguridad (SaaS) descrito en el modelo de licenciamiento y no esta incluido en el servicio SaaS base.

2. Modelo de responsabilidades

Actividad

Responsable

Registro y propiedad del dominio

Cliente

Obtencion, renovacion y gestion del ciclo de vida del certificado ante su CA

Cliente

Entrega del certificado en formato estandar via canal seguro antes de su caducidad

Cliente

Creacion del registro CNAME en su DNS apuntando al endpoint de Anjana Data

Cliente

Configuracion del dominio personalizado en la infraestructura de Anjana Data

Anjana Data

Instalacion y actualizacion del certificado

Anjana Data

3. Prestaciones incluidas en el paquete

Prestacion

Descripcion

Dominio personalizado

Configuracion del dominio de la organizacion como punto de entrada a la plataforma Anjana Data.

Importacion del certificado

La organizacion entrega el certificado en formato estandar (ver seccion 6) a traves de uno de los canales seguros admitidos (ver seccion 5.3). Anjana Data verifica que el material es completo y lo instala.

Renovacion asistida

Cuando la organizacion renueve su certificado con su CA, entrega el nuevo material y Anjana Data lo actualiza dentro del plazo acordado contractualmente.

4. Exclusiones y limites del servicio

El alcance de este paquete se limita estrictamente a las prestaciones descritas en la seccion 3. Cualquier actividad, integracion o funcionalidad no recogida explicitamente en dicha seccion queda excluida del servicio, independientemente de que se mencione o no en los ejemplos siguientes. La lista que figura a continuacion es orientativa y no exhaustiva.

Ejemplo de solicitud excluida

Motivo

Automatizacion ACME con la CA del cliente (Harica, DigiCert, etc.)

Requeriria que Anjana Data interactue con la CA de la organizacion para renovar certificados de dominios que no le pertenecen, lo que excede el alcance de un proveedor SaaS.

Renovacion automatica de certificados en nombre del cliente

El dominio es propiedad de la organizacion. Anjana Data no tiene ni debe asumir autorizacion para obtener certificados en su nombre ante ninguna CA.

Generacion de CSR

El proceso de despliegue no utiliza el CSR en ningun caso. Ver seccion 6.3 de la mecanica de certificados.

Gestion de DNS de la organizacion

Los registros DNS que apuntan a la infraestructura de Anjana Data son responsabilidad de la organizacion en su proveedor DNS.

Intermediacion con la CA de la organizacion

Anjana Data no mantiene relacion comercial ni tecnica con ninguna CA externa.

Certificados wildcard de dominio raiz corporativo

No se aceptan por razon de seguridad. Ver seccion 5 de la mecanica de certificados.

Si la organizacion requiere autonomia total sobre el ciclo de vida de sus certificados, incluyendo automatizacion ACME, existe una alternativa documentada en la mecanica de certificados: desplegar un proxy inverso propio que enrute el trafico hacia el endpoint de Anjana Data.

5. Proceso operativo

5.1. Alta del dominio (primera vez)

  1. La organizacion comunica a Anjana Data el dominio que desea configurar.

  2. Anjana Data configura el dominio en su infraestructura y proporciona el endpoint de destino.

  3. La organizacion crea el registro CNAME en su DNS apuntando al endpoint proporcionado.

  4. La organizacion obtiene el certificado para ese dominio con su CA y lo entrega en formato estandar (ver seccion 6) a traves de uno de los canales admitidos (ver seccion 5.3).

  5. Anjana Data verifica que el material es completo y valido, y lo instala.

  6. Anjana Data confirma la instalacion. La organizacion verifica el acceso.

5.2. Renovacion del certificado

La organizacion es responsable de gestionar el ciclo de vida de su certificado y renovarlo con su CA antes de la fecha de caducidad. Una vez renovado:

  1. La organizacion entrega el nuevo material a traves de uno de los canales admitidos (ver seccion 5.3).

  2. Anjana Data verifica e instala el nuevo certificado.

  3. Anjana Data confirma la instalacion. La organizacion verifica el acceso.

5.3. Canales admitidos para la entrega de certificados

Dado que el material de certificacion incluye claves privadas, su entrega debe realizarse exclusivamente a traves de un canal que garantice confidencialidad en transito. Se admiten los siguientes:

Canal

Descripcion

Adjunto en ticket de soporte

Adjuntar el material directamente al ticket de soporte abierto con Anjana Data en el portal correspondiente.

Enlace de un solo uso

Servicios como One-Time Secret permiten generar un enlace cifrado que se destruye tras la primera consulta. No requiere registro por parte de Anjana Data.

Correo electronico cifrado extremo a extremo

Proveedores como Gmail (con cifrado S/MIME o CSE activado) u otros servicios que garanticen cifrado punto a punto entre emisor y receptor.

Gestor de secretos con enlace de solo visionado

Herramientas como Bitwarden Send u otras equivalentes que generen un enlace de acceso temporal sin necesidad de que Anjana Data disponga de cuenta en el servicio.

No se admite el envio de certificados ni claves privadas por correo electronico estandar (sin cifrado extremo a extremo), sistemas de mensajeria instantanea ni cualquier otro canal no incluido en la lista anterior.

6. Requisitos del material de certificacion

El material de certificacion debe entregarse en un formato estandar que incluya obligatoriamente los siguientes componentes:

  • Certificado del dominio (leaf certificate).

  • Cadena de certificacion completa (certificados intermedios hasta la CA raiz).

  • Clave privada correspondiente al certificado.

  • Contrasena de apertura, en caso de que el material este protegido.

Formatos de entrega aceptados:

  • PEM: ficheros .pem o .crt / .key separados o concatenados, con la cadena completa incluida.

  • PKCS#12: fichero .p12 o .pfx que incluya certificado, cadena y clave privada, junto con la contrasena de apertura.

No se procesaran entregas parciales. Si el material recibido no incluye todos los componentes requeridos, Anjana Data lo comunicara a la organizacion y la instalacion quedara pendiente hasta recibir el material completo.

Requisitos tecnicos del certificado:

  • Cifrado minimo: RSA 2048 o ECC equivalente.

  • La CA emisora debe ser publica y reconocida. Se aceptan CAs de organismos publicos (ej. Harica, FNMT) siempre que el certificado sea tecnicamente valido.

  • El certificado debe cubrir exclusivamente el subdominio configurado para Anjana Data, no un wildcard de dominio raiz corporativo.