BookinglyTech News
Infraestructura

Los admins de Entra App Proxy siguen rotando certificados a mano

Un hilo de administradores de sistemas cuestiona que Entra App Proxy no tenga rotación automática de certificados y plantea alternativas: seguir a mano o migrar.

2 min de lecturar/sysadmin0 vistas

Entra App Proxy no tiene hoy una vía automatizada para rotar sus certificados. Es lo que sostiene el usuario /u/FatBook-Air en un foro de administradores de sistemas, donde pregunta cómo están resolviendo el resto de equipos esas renovaciones y si alguien ha dado con una solución que Microsoft no haya contado. El propio autor avisa de que es su conocimiento y no una confirmación oficial: dice que le encantaría que alguien le demostrara lo contrario.

El único rastro que cita es antiguo. Se remonta a 2021, a una conversación en Twitter en la que, según su relato, se preguntó por el asunto a empleados del producto y ninguno sabía lo que era ACME. Desde entonces no ha visto que la compañía haya abordado el problema en público. Conviene subrayarlo: aquí no hay nota de prensa ni documentación de Microsoft, solo la afirmación de quien lo sufre en su operación diaria.

Rotar a mano, migrar o esperar

El hilo deja tres salidas sobre la mesa. La primera es seguir rotando a mano, y el autor menciona una cadencia de 47 días como referencia de lo que le toca. La segunda es sacar Entra App Proxy de la ecuación y moverse a otra solución de publicación de aplicaciones. La tercera es aguantar a que la plataforma cubra un hueco que hoy no cubre.

Ninguna de las tres es gratis. La rotación manual consume tiempo de un equipo que ya tiene otras cosas y deja margen para el error: un certificado que caduca sin que nadie lo renueve a tiempo tumba el acceso a la aplicación publicada. La migración, en cambio, obliga a tocar la configuración de autenticación y de red de todo lo que esté detrás del proxy, y eso no se hace en una tarde.

La pregunta del hilo sigue abierta y no aparece una respuesta de Microsoft en el texto. Para quien lleva identidad y acceso, el detalle incómodo no es el trabajo manual en sí, sino que ACME resolviera esto hace años para el TLS corriente y que un servicio gestionado siga sin ofrecerlo. Si Redmond no mueve ficha, la decisión de muchos equipos dejará de ser cómo rotar y pasará a ser si merece la pena seguir con este proxy.