Volver a la Guía API
Guía de Seguridad

Preparación de Certificados

La Agencia Tributaria requiere autenticación mTLS estricta. Aquí aprenderás a extraer tu clave pública y privada desde un archivo de la FNMT (.p12 o .pfx) para inyectarlo de forma segura en nuestra Bóveda Criptográfica (Vault).

1

¿Qué necesitas?

Tu Certificado (.p12 / .pfx)

Emitido por la FNMT, Camerfirma u otro Prestador Cualificado de Servicios de Confianza. Puede ser de Representante de Persona Jurídica o Sello de Empresa.

OpenSSL Instalado

Viene preinstalado de forma nativa en Mac y Linux. Si utilizas Windows, puedes usar Git Bash o WSL.

2

Extracción del formato PEM

Nuestra Bóveda Criptográfica requiere que separes el archivo original en dos archivos de texto plano (formato PEM). Abre tu terminal en el directorio de tu certificado y ejecuta los siguientes comandos:

Paso A: Extraer Certificado Público (CERT)
openssl pkcs12 -in mi_certificado.p12 -clcerts -nokeys -out cert.pem
Paso B: Extraer Clave Privada (KEY) sin contraseña
openssl pkcs12 -in mi_certificado.p12 -nocerts -out key.pem -nodes

Seguridad mTLS Desatendida

Al ejecutar estos comandos, se te solicitará la contraseña original de tu archivo .p12. El parámetro -nodes es clave: garantiza que el archivo privado resultante no requiera contraseña, permitiendo que nuestro backend firme los registros fiscales de forma automatizada y en background en milisegundos.

3

Inyección en la Bóveda (Vault)

Tras ejecutar la extracción, dispondrás de los archivos cert.pem y key.pem. Ábrelos con tu editor de código para validar que tengan la siguiente estructura:

Contenido de cert.pem

-----BEGIN CERTIFICATE-----
MIIF+zCCA+OgAwIBAgIQC...
-----END CERTIFICATE-----

Contenido de key.pem

-----BEGIN PRIVATE KEY-----
MIIEvQIBADANBgkqhkiG...
-----END PRIVATE KEY-----

Protocolo de Cifrado en Reposo y Destrucción en Memoria

Copia el bloque de texto completo de cada archivo (incluyendo los bloques iniciales y finales -----BEGIN...) y pégalos en la sección correspondiente en tu API Keys y Entornos.

Al presionar "Sellar Credenciales", nuestra base de datos aplica instantáneamente un cifrado simétrico autenticado (AEAD) en reposo mediante pgcrypto. Una vez almacenado de forma segura, se destruye cualquier rastro en la memoria volátil del frontend; por motivos de seguridad, nunca podremos volver a mostrártelas en texto plano.

*¿Qué implica el cifrado AEAD en base de datos?

La Encriptación Autenticada con Datos Asociados (Authenticated Encryption with Associated Data) asegura de forma doble el payload criptográfico: cifra herméticamente la llave privada en el disco (Encryption-at-Rest) y previene de forma matemática cualquier intento de manipulación del registro físico en la base de datos (integridad).

4

Higiene de Seguridad Local

Borra el archivo .pem de tu máquina

Una vez que has sellado la clave privada en la Bóveda de axiomaQ API, los archivos locales cert.pem y key.pem que has generado en el Paso 2 representan un riesgo de seguridad en tu ordenador de trabajo (ya que les retiramos la contraseña). Bórralos permanentemente.