La Agencia Tributaria requiere autenticación mTLS estricta. Aquí aprenderás a extraer tu clave pública y privada desde un archivo de la FNMT (.p12 o .pfx) para inyectarlo de forma segura en nuestra Bóveda Criptográfica (Vault).
Emitido por la FNMT, Camerfirma u otro Prestador Cualificado de Servicios de Confianza. Puede ser de Representante de Persona Jurídica o Sello de Empresa.
Viene preinstalado de forma nativa en Mac y Linux. Si utilizas Windows, puedes usar Git Bash o WSL.
Nuestra Bóveda Criptográfica requiere que separes el archivo original en dos archivos de texto plano (formato PEM). Abre tu terminal en el directorio de tu certificado y ejecuta los siguientes comandos:
openssl pkcs12 -in mi_certificado.p12 -clcerts -nokeys -out cert.pemopenssl pkcs12 -in mi_certificado.p12 -nocerts -out key.pem -nodesSeguridad mTLS Desatendida
Al ejecutar estos comandos, se te solicitará la contraseña original de tu archivo .p12. El parámetro -nodes es clave: garantiza que el archivo privado resultante no requiera contraseña, permitiendo que nuestro backend firme los registros fiscales de forma automatizada y en background en milisegundos.
Tras ejecutar la extracción, dispondrás de los archivos cert.pem y key.pem. Ábrelos con tu editor de código para validar que tengan la siguiente estructura:
-----BEGIN CERTIFICATE-----
MIIF+zCCA+OgAwIBAgIQC...
-----END CERTIFICATE-----
-----BEGIN PRIVATE KEY-----
MIIEvQIBADANBgkqhkiG...
-----END PRIVATE KEY-----
Copia el bloque de texto completo de cada archivo (incluyendo los bloques iniciales y finales -----BEGIN...) y pégalos en la sección correspondiente en tu API Keys y Entornos.
Al presionar "Sellar Credenciales", nuestro núcleo aplica instantáneamente un cifrado simétrico autenticado (AEAD) en reposo a nivel de base de datos. Una vez almacenado de forma segura, se destruye cualquier rastro en la memoria volátil del frontend; por motivos de seguridad, nunca podremos volver a mostrártelas en texto plano.
*¿Qué implica el cifrado AEAD en base de datos?
La Encriptación Autenticada con Datos Asociados (Authenticated Encryption with Associated Data) asegura de forma doble el payload criptográfico: cifra herméticamente la llave privada en el disco (Encryption-at-Rest) y previene de forma matemática cualquier intento de manipulación del registro físico a nivel de clúster (integridad).
Una vez que has sellado la clave privada en la Bóveda de axiomaQ API, los archivos locales cert.pem y key.pem que has generado en el Paso 2 representan un riesgo de seguridad en tu ordenador de trabajo (ya que les retiramos la contraseña). Bórralos permanentemente.