WSAA · Autenticación
WSAA — Firma CMS inválida o rechazada
Mensaje de ARCA“La firma del CMS no es correcta / Error al verificar la firma del TRA.”
¿Por qué aparece?
El WSAA verifica que el TRA (Ticket de Requerimiento de Acceso) esté firmado con el certificado X.509 que tenés registrado. El error aparece cuando la clave privada con la que se firmó no corresponde al certificado enviado, cuando el CMS está malformado (codificación incorrecta), o cuando se usa un algoritmo de hash obsoleto (SHA-1) en vez de SHA-256.
Cómo solucionarlo
- Verificá que la clave privada y el certificado sean un par: openssl verify -CAfile cert.pem cert.pem, o comparando sus módulos con openssl.
- Firmá el TRA con SHA-256 como algoritmo de hash — SHA-1 está obsoleto y puede ser rechazado.
- El CMS debe ir en formato DER codificado en base64 (no PEM). Revisá la codificación antes de enviarlo.
- Si no podés confirmar que la clave y el certificado coinciden, regenerá el par y volvé a asociarlo en ARCA.