AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

# AWS elimina la validación por email de certificados — el cambio fuerza migración masiva antes de septiembre de 2027

Amazon Web Services discontinuará el método de validación por correo en Certificate Manager, alineándose con la decisión del CA/B Forum que afecta a toda la industria de certificados públicos.

AWS Certificate Manager dejará de soportar certificados públicos validados por email antes del 30 de septiembre de 2027. La medida responde a una votación del CA/B Forum — el organismo que establece estándares para autoridades certificadoras y navegadores — realizada en noviembre de 2025, que fijó el 15 de marzo de 2028 como fecha límite para que cualquier certificado validado por correo deje de ser confiable en navegadores, sin importar quién lo haya emitido. AWS adelanta su propio plazo en seis meses para dar margen de maniobra a sus usuarios.

El cambio no es cosmético: después del 30 de septiembre de 2027, ACM no renovará ningún certificado existente que use validación por email. Los usuarios que no migren a validación DNS antes de esa fecha verán sus certificados expirar sin renovación automática, lo que puede derivar en caídas de servicio si el certificado protege un dominio en producción. AWS publicó el cronograma completo en su blog de seguridad, detallando tres hitos intermedios que restringen progresivamente el uso del método obsoleto.

## Cómo AWS cierra la validación por email en tres etapas

El proceso de discontinuación sigue una secuencia gradual. A partir del 1 de enero de 2027, ACM dejará de ofrecer validación por email en nuevas regiones de AWS — cualquier región que se lance después de esa fecha solo soportará validación DNS o HTTP. El 31 de marzo de 2027, la restricción se extiende a todas las regiones: ninguna solicitud nueva de certificado podrá usar email como método de validación, aunque los certificados ya emitidos seguirán funcionando. El cierre definitivo llega el 30 de septiembre de 2027, cuando ACM deja de renovar certificados existentes validados por email.

La decisión del CA/B Forum que motiva este cambio se basa en vulnerabilidades documentadas en la validación por correo: el método depende de que el propietario del dominio reciba y responda un email en direcciones predefinidas (como admin@dominio.com o webmaster@dominio.com), lo que introduce vectores de ataque por compromiso de cuentas de correo o interceptación de mensajes. La validación DNS, en cambio, requiere agregar un registro CNAME específico a la configuración del dominio — un control que solo puede ejecutar quien tenga acceso directo a la zona DNS, reduciendo la superficie de ataque.

AWS actualizó la API UpdateCertificateOptions para permitir cambiar el método de validación de un certificado de email a DNS sin modificar su ARN (Amazon Resource Name). Esto significa que los recursos de AWS que referencian el certificado — balanceadores de carga, distribuciones de CloudFront, APIs en API Gateway — no necesitan reconfigurarse: el certificado mantiene su identificador, solo cambia cómo se valida su renovación. Cuando un usuario ejecuta la actualización, ACM genera un registro CNAME que debe agregarse a la configuración DNS del dominio en un plazo de 72 horas. Durante esa ventana, el certificado sigue operando con validación por email; si las 72 horas transcurren sin que se agregue el registro, el certificado permanece en email y el usuario puede reintentar la migración cuando esté listo.

## El impacto en infraestructuras que dependen de renovación automática

La validación por email en ACM requería intervención manual cada vez que un certificado se acercaba a su vencimiento: el propietario del dominio debía aprobar la renovación respondiendo un correo. La validación DNS elimina ese paso: mientras el registro CNAME permanezca en la zona DNS, ACM renueva el certificado automáticamente antes de que expire. Para organizaciones que gestionan decenas o cientos de certificados, la diferencia operativa es sustancial — pero la transición implica un trabajo de migración concentrado en los próximos 13 meses.

En América Latina, donde empresas de comercio electrónico, fintech y servicios digitales dependen de ACM para proteger sus dominios en AWS, el cambio afecta especialmente a equipos que no tienen control directo sobre la configuración DNS de sus dominios — un escenario común en organizaciones donde el DNS lo gestiona un proveedor externo o un área de infraestructura separada del equipo de desarrollo. La ventana de 72 horas para agregar el registro CNAME después de iniciar la migración puede ser insuficiente si el proceso de cambio DNS requiere aprobaciones internas o coordinación con terceros. AWS no ofrece extensión de ese plazo: si no se completa en tiempo, el certificado vuelve a email y hay que reiniciar el proceso.

Publicidad728×90 — In-Article

Para usuarios de Amazon Route 53 — el servicio de DNS de AWS — la migración es más directa: la consola de ACM incluye un botón que crea el registro CNAME automáticamente en la zona de Route 53 correspondiente, sin necesidad de copiar y pegar valores manualmente. Pero para dominios gestionados en proveedores externos (Cloudflare, GoDaddy, registrars locales), el proceso requiere exportar el registro desde ACM, acceder al panel del proveedor DNS, agregarlo manualmente y esperar la propagación — un flujo que introduce puntos de fricción y posibilidad de error humano.

## Qué pasa con los certificados que no se migren a tiempo

Después del 30 de septiembre de 2027, cualquier certificado que todavía use validación por email dejará de renovarse automáticamente. AWS no revocará esos certificados de inmediato — seguirán válidos hasta su fecha de expiración natural — pero cuando llegue ese momento, el certificado expirará y el dominio que protege mostrará advertencias de seguridad en navegadores. Si el certificado está asociado a un balanceador de carga o una distribución de CloudFront en producción, el servicio quedará inaccesible para usuarios hasta que se emita y configure un nuevo certificado con validación DNS.

El escenario de riesgo más alto es el de certificados olvidados: aquellos que se emitieron hace años, están en uso en algún recurso de AWS, pero nadie en la organización recuerda que existen o quién los gestionaba originalmente. AWS recomienda ejecutar una auditoría de certificados ahora, usando la consola de ACM o la AWS CLI para listar todos los certificados públicos validados por email en cada región. El comando que AWS publicó en su blog permite automatizar esa búsqueda, filtrando certificados por tipo (Amazon Issued) y método de validación (EMAIL).

## Nuestro análisis

La discontinuación de validación por email en ACM es el primer movimiento visible de una tendencia que afectará a todas las autoridades certificadoras públicas en los próximos 18 meses. El CA/B Forum no emite recomendaciones opcionales: sus votaciones se traducen en requisitos que los navegadores implementan de forma estricta. Después del 15 de marzo de 2028, cualquier certificado emitido o renovado con validación por email dejará de ser confiable en Chrome, Firefox, Safari y Edge, sin importar si proviene de AWS, Let’s Encrypt, DigiCert o cualquier otra CA. AWS adelanta su propio plazo para evitar que sus usuarios queden atrapados en el límite del CA/B Forum, pero la ventana de un año puede resultar ajustada para organizaciones con cientos de certificados distribuidos en múltiples cuentas y regiones.

El cambio expone una debilidad estructural en cómo muchas organizaciones gestionan certificados: la validación por email permitía emitir y renovar certificados sin tocar la configuración DNS, lo que hacía posible que equipos de desarrollo operaran de forma autónoma aunque no tuvieran acceso a la zona DNS del dominio. Esa autonomía desaparece con validación DNS obligatoria — ahora cada certificado requiere coordinación con quien controle el DNS, lo que introduce dependencias organizacionales que antes no existían. Para empresas en Brasil, México, Argentina y Colombia que operan con proveedores DNS locales o registrars regionales, el proceso de migración puede complicarse si esos proveedores no soportan automatización vía API o requieren aprobaciones manuales para cada cambio de zona. ¿Cuántas organizaciones descubrirán en los próximos meses que no tienen visibilidad completa de qué certificados tienen en producción ni quién puede modificar su DNS?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard