Ir al contenido principal

Rotación de tu certificado de firma SAML

Los certificados de firma SAML permiten que tu IdP firme aserciones. Con una URL de metadatos, Fabriq los actualiza cada 6 h o bajo demanda en el asistente de SSO. Con XML estático, la actualización tras la rotación sigue siendo manual.

Escrito por Mohamed Berrada

Resumen

Los certificados de firma SAML son utilizados por tu proveedor de identidad (IdP) para firmar aserciones. Fabriq se basa en estos certificados para validar las respuestas SAML entrantes y garantizar que sean de confianza.

Cuando tu IdP rota su certificado de firma, Fabriq también debe confiar en el nuevo certificado. Que esto ocurra automáticamente o requiera una acción manual depende de cómo esté configurada tu configuración de SSO en Fabriq.

Fabriq admite 2 configuraciones:

  • Dinámica (URL de metadatos): rotación automática del certificado, con una opción para actualizar bajo demanda

  • Estática (metadatos XML pegados): se requiere actualización manual

Cómo identificar tu configuración

En Fabriq, ve a:

Organization Settings -> Security -> SSO

Mira la tarjeta Certificados de firma :

  • Si indica Gestionado desde la URL de metadatos, tu configuración es dinámica

  • Si indica Gestionado desde metadatos XML pegados, tu configuración es estática

1. Configuración dinámica: URL de metadatos

Si Fabriq está configurado con una URL de metadatos que apunta al endpoint de metadatos de tu IdP, la rotación del certificado se gestiona automáticamente.

Fabriq recupera periódicamente los metadatos y actualiza los certificados de firma de confianza a partir de los elementos <ds:X509Certificate> .

Por qué se recomienda

Esta es la configuración preferida porque:

  • reduce el trabajo manual durante la rotación del certificado

  • admite una rotación sin tiempo de inactividad cuando tu IdP publica certificados superpuestos

  • es compatible con proveedores como Microsoft Entra ID que pueden exponer varios certificados durante la transición

Calendario de sincronización automática

Fabriq consulta la URL de metadatos cada 6 horas, tomando como referencia la medianoche UTC:

UTC

CET (UTC+1)

CEST (UTC+2)

00:00

01:00

02:00

06:00

07:00

08:00

12:00

13:00

14:00

18:00

19:00

20:00

Actualización manual

También puedes activar una actualización bajo demanda desde:

Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates

Esto recupera inmediatamente los metadatos más recientes y actualiza los certificados de firma de confianza, por lo que no necesitas esperar a la siguiente sincronización programada.

Consideraciones importantes

Si tu IdP rota justo después de una sincronización programada, Fabriq puede seguir utilizando el certificado anterior hasta la siguiente actualización automática, a menos que actives una actualización manual.

Para evitar fallos de autenticación:

  • rota el certificado antes de que el anterior caduque, con suficiente solapamiento

  • activa el modo de doble certificado / solapamiento de tu IdP siempre que sea posible

  • o usa Actualizar certificados inmediatamente después de la rotación

2. Configuración estática: Metadatos XML pegados

Si Fabriq está configurado usando metadatos XML pegados, el certificado de firma se almacena de forma estática.

Fabriq no detecta automáticamente los cambios de certificado en esta configuración. Debes actualizar manualmente los metadatos cada vez que tu IdP rote su certificado.

Procedimiento de actualización

  1. Rota el certificado de firma SAML en tu IdP

  2. Exporta los metadatos XML actualizados

  3. En Fabriq, ve a Organization Settings -> Security -> SSO

  4. Edita la configuración de SSO

  5. Sustituye el XML existente por los metadatos actualizados que contienen el nuevo <ds:X509Certificate>

  6. Usa el flujo de prueba de SSO para validar la configuración

  7. Guarda la configuración

Acerca del flujo de prueba

El flujo de prueba de SSO:

  • ejecuta un inicio de sesión SAML real iniciado por SP

  • no finaliza tu sesión actual

  • ayuda a validar la configuración antes de aplicarla

En las configuraciones con XML estático, la prueba por sí sola no actualiza los certificados almacenados. El nuevo XML aún debe guardarse para que surta efecto.

Conclusión clave

Si quieres la configuración que requiere menos mantenimiento, usa una configuración con URL de metadatos. Te ofrece rotación automática del certificado y te permite activar una actualización inmediata cuando sea necesario.

Las configuraciones con XML estático requieren actualizaciones manuales cada vez que cambian los certificados, lo que las hace más sensibles operativamente durante las renovaciones y rotaciones.

¿Ha quedado contestada tu pregunta?