Cambiar un sitio de HTTP a HTTPS significa instalar un certificado SSL en tu servidor, apuntar tu sitio a sus URL https, y redirigir las antiguas http para que nada quede atras. El trabajo en si toma una tarde en la mayoria de los sitios. A continuacion tienes todo el proceso en seis pasos, ademas de donde vive la configuracion en las cinco plataformas por las que mas se pregunta.
Respuesta rapida: consigue un certificado SSL (la mayoria de los hosts emiten uno gratis), instalalo en tu servidor, cambia las URL de tu sitio de http a https en la configuracion de tu plataforma, agrega una redireccion 301 para que los enlaces antiguos la sigan, corrige todo lo que aun cargue por http, y luego agrega la propiedad https en Google Search Console y vuelve a enviar tu sitemap.
SSL (abreviatura de Secure Sockets Layer, aunque los certificados emitidos hoy en dia usan todos TLS) es lo que hace posible el https. Si quieres el contexto primero, lee que es un certificado SSL.
Como pasar de HTTP a HTTPS en 6 pasos
- Consigue un certificado SSL. Gratis a traves de tu host o de Let’s Encrypt, o de pago si necesitas una garantia, datos de empresa verificados o cobertura wildcard.
- Instalalo en tu servidor. A traves del panel de tu hosting, con Certbot, o manualmente a partir de un CSR.
- Haz que tu plataforma apunte a sus URL https. Cada CMS almacena su propia direccion del sitio, y hay que actualizarla.
- Redirige http a https de forma permanente con un 301, a nivel de servidor.
- Corrige lo que aun cargue por http: contenido mixto, enlaces internos absolutos, cachés y feeds.
- Avisa a los buscadores. Agrega la propiedad https en Search Console, vuelve a enviar tu sitemap, revisa tus canonicals.
Cada paso se desarrolla mas abajo. Si ya tienes un certificado y solo necesitas la configuracion de la plataforma, salta al paso 3.
Antes de empezar: haz una copia de seguridad de tu sitio y su base de datos, y si tienes un entorno de pruebas, aplica el cambio ahi primero. Dos de los pasos siguientes pueden dejarte fuera de tu propio panel de administracion si el certificado resulta no estar funcionando, asi que una copia de seguridad es la diferencia entre una correccion de cinco minutos y una mala tarde. En una tienda, hazlo fuera de las horas punta: cada minuto que el proceso de compra no esta disponible es un pedido perdido.
Por que cambiar ahora: Chrome hace de HTTPS la opcion predeterminada en octubre de 2026
Los argumentos habituales a favor de HTTPS siguen siendo validos, pero ahora hay una fecha asociada, lo cual cambia el calculo para quien todavia lo esta postergando.
Chrome esta activando Always Use Secure Connections de forma predeterminada, en dos etapas. En abril de 2026, Chrome 147 lo activo para todos los usuarios de Enhanced Safe Browsing, lo cual son mas de mil millones de personas. En octubre de 2026, Chrome 154 lo extiende a todos los usuarios a nivel mundial. Con esta opcion activada, Chrome intenta usar https primero y muestra una advertencia antes de cargar un sitio publico en http que el usuario no haya visitado antes.
En otras palabras, si tu sitio sigue en http despues de octubre de 2026, una gran parte de tus visitantes se encontrara con una advertencia intersticial antes de llegar a el. Las direcciones privadas, como enrutadores e intranets, se tratan de forma distinta y no reciben advertencia por defecto.
HTTPS ahora tambien es una decision de velocidad
Esta parte se omite en la mayoria de las guias de migracion. HTTP/2 no exige formalmente el cifrado, pero ningun navegador importante lo ha implementado nunca sobre conexiones sin cifrar, asi que en la practica no puedes usarlo sin HTTPS. HTTP/3 va mas alla: requiere TLS 1.3 y no tiene ningun modo sin cifrar. Por lo tanto, quedarte en http excluye a tu sitio de ambos protocolos de transporte modernos y del rendimiento que estos ofrecen.
Los motivos conocidos siguen siendo validos. Los navegadores etiquetan las paginas http como No seguro, los datos de formularios y las contraseñas viajan sin cifrar cuando no hay certificado, las pasarelas de pago se niegan a operar por http, y Google trata HTTPS como una señal de posicionamiento desde 2014. Esta ultima es una señal real pero leve, asi que trata este punto como un extra y no como el motivo principal.
Paso 1: Consigue un certificado SSL
Revisa primero el panel de tu hosting. La mayoria de los hosts emiten ahora certificados gratuitos de Let’s Encrypt a traves de una seccion SSL/TLS o AutoSSL, y muchos ya han emitido uno que no estas usando. Un certificado gratuito cifra el trafico exactamente igual que uno de pago; lo que cambia es lo que la autoridad de certificacion verifico antes de emitirlo, y lo que lo respalda cuando algo sale mal.
| Tipo | Que verifica la CA | Se emite en | Adecuado para |
|---|---|---|---|
| Validacion de Dominio (DV) | Que controlas el dominio | Minutos | Blogs, sitios corporativos sencillos, la mayoria de los sitios pequeños |
| Validacion de Organizacion (OV) | El dominio mas tu organizacion registrada | 1 a 3 dias habiles | Sitios de empresa, areas de socios, portales de clientes |
| Validacion Extendida (EV) | Una comprobacion legal y operativa completa de la empresa | 1 a 3 dias habiles | Tiendas, finanzas, cualquier lugar donde la identidad importe |
Si tu sitio usa subdominios, un certificado wildcard los cubre todos con un solo certificado. ¿No estas seguro de que tipo aplica? El SSL Wizard lo determina en unas pocas preguntas, o explora los certificados directamente.
Una cosa que hay que planificar sea cual sea el que elijas: los certificados de Let’s Encrypt duran 90 dias y estan pensados para renovarse automaticamente unos 30 dias antes de vencer. Cuando esa automatizacion falla, y a veces falla, el sitio funciona durante semanas y luego se vuelve inseguro sin previo aviso. Confirma que la renovacion automatica esta activada, y revisa el certificado una vez despues de la primera fecha de renovacion prevista.
Paso 2: Instalalo en tu servidor
- Panel de hosting. La via mas rapida. En cPanel, SSL/TLS se encuentra bajo Security. Emitelo para el dominio raiz y la version www, o el que se te olvide generara una advertencia de discordancia de nombre.
- Certbot en un VPS sin panel. Emite el certificado, configura el servidor e instala su propio temporizador de renovacion.
- Manualmente para un certificado de pago: genera un CSR con el generador de CSR o uno de nuestros mas de 70 tutoriales sobre como crear un CSR, completa la validacion, y luego instala el certificado, la clave y los intermedios. Tenemos mas de 80 guias de instalacion SSL, incluida la de cPanel.
Verifica antes de seguir adelante. Ejecuta el SSL Checker sobre tu dominio. El fallo silencioso mas comun es una cadena de certificados incompleta: el sitio muestra un candado en tu navegador de escritorio, porque este ha guardado en cache el certificado intermedio de otro lugar, mientras que los navegadores moviles y las pasarelas de pago fallan. El verificador lo reporta.
Paso 3: Haz que tu plataforma apunte a sus URL HTTPS
Un certificado funcionando hace que https este disponible. Tu sitio seguira generando enlaces http hasta que le indiques lo contrario, porque cada CMS almacena su propia direccion. Aqui es donde vive esa configuracion.
| Plataforma | Donde vive la configuracion |
|---|---|
| WordPress | Ajustes > Generales, cambia tanto Direccion de WordPress (URL) como Direccion del sitio (URL). Desde la version 5.7, el nucleo tambien reescribe las URL inseguras en tu contenido una vez que ambas estan en https, y Salud del sitio ofrece un cambio con un solo clic |
| Joomla | System > Global Configuration > Server, configura Force HTTPS como Entire Site |
| PrestaShop | Shop Parameters > General, ejecuta la comprobacion de HTTPS, configura Enable SSL en Yes, luego Enable SSL on all pages, y despues Guardar. El segundo interruptor permanece bloqueado hasta que se guarda el primero |
| Magento 2 | Stores > Configuration > General > Web, abre Base URLs (Secure), configura la URL base segura en https, y luego pon Use Secure URLs on Storefront y Use Secure URLs in Admin en Yes y pulsa Save Config, y despues limpia la cache. Esos dos ajustes hacen que Magento emita URL https; solo el del admin fuerza una redireccion, asi que la tienda todavia necesita el paso 4 |
| Drupal | No hay configuracion en el nucleo, ni nada en .htaccess que activar: las reglas comentadas que Drupal incluye ahi redirigen entre www y non-www, no de http a https. Agrega la regla a nivel de servidor del paso 4 a ese mismo archivo |
| Shopify, Wix, Squarespace | No hay nada que hacer. HTTPS es automatico y no se puede desactivar |
Vale la pena leer dos veces esa fila de Drupal, porque muchas guias se equivocan al respecto. El .htaccess de Drupal si contiene reglas de redireccion comentadas, asi que es facil suponer que son las de HTTPS. No lo son. Esto es lo que realmente hay ahi, y solo elige entre www y non-www:
# RewriteCond %{HTTP_HOST} .
# RewriteCond %{HTTP_HOST} !^www. [NC]
# RewriteRule ^ http%{ENV:protossl}://www.%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Fijate en la variable protossl de esa ultima linea: preserva el protocolo con el que llego la solicitud, asi que descomentar esas reglas deja a un visitante http en http. Usa en su lugar la regla ordinaria de Apache del paso 4.
Si tu plataforma no aparece en la lista, no te preocupes por encontrar una configuracion equivalente. La redireccion a nivel de servidor del siguiente paso funciona sin importar lo que se ejecute encima de ella.
Paso 4: Redirige HTTP a HTTPS de forma permanente
Tus paginas ahora responden en https, pero tambien siguen respondiendo en http, y cada enlace antiguo, marcador y URL indexada apunta ahi. Una redireccion permanente soluciona esto.
Tiene que ser un 301, no un 302 temporal. Un 301 le indica a los buscadores que el traslado es permanente. Google afirma que un 301 y otras redirecciones permanentes no provocan una perdida de PageRank, lo cual vale la pena saber, porque el miedo a perder posicionamiento es lo que mantiene a la mayoria de los sitios en http mas tiempo del que deberian.
En Apache, agrega esto cerca del inicio del archivo .htaccess en la raiz de tu sitio:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
La condicion debe decir off, es decir, «redirigir cuando la solicitud aun no es segura». Escrita como «on», que aparece en una sorprendente cantidad de fragmentos de codigo publicados, se activa solo en solicitudes que ya son https y las envia de nuevo a https, lo cual crea un bucle.
En Nginx no existe el archivo .htaccess. Edita el bloque de servidor:
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}
Prueba con nginx -t, y luego recarga con systemctl reload nginx.
Si obtienes ERR_TOO_MANY_REDIRECTS justo despues de agregar esto, la causa habitual es un proxy como Cloudflare configurado en modo Flexible de SSL: este se comunica con tu servidor por http mientras tu servidor redirige a https, asi que ambos hacen rebotar la solicitud entre si. Configura el modo de cifrado en Full (strict) y mantén un certificado valido en el origen.
Paso 5: Corrige lo que aun cargue por HTTP
Contenido mixto. Una pagina servida por https que aun carga una imagen, un script o una hoja de estilos por http es contenido mixto. Los navegadores actualizan silenciosamente algunos recursos, sobre todo imagenes y contenido multimedia, y rechazan otros por completo, motivo por el cual una pagina afectada puede llegar completamente sin estilo. La consola del navegador nombra el archivo culpable. Nuestra guia sobre como corregir el contenido mixto cubre el diagnostico.
Enlaces internos absolutos. Cualquier enlace de tu propio sitio escrito como una direccion http completa sigue apuntando a http, y ahora requiere un salto de redireccion adicional en cada clic. Los enlaces relativos no necesitan nada. Este paso se omite casi de forma universal, y es la diferencia entre una migracion terminada y una que simplemente funciona.
Cachés, CDN y feeds. Vacia tu cache de paginas y tu CDN, o una copia en cache de una pagina http seguira sirviendo el marcado antiguo y hara que una migracion terminada parezca defectuosa. Luego revisa los lugares a los que una busqueda y reemplazo en la base de datos nunca llega: plantillas de correo, facturas, feeds de productos y cualquier cosa que un servicio de terceros almacene sobre tu sitio.
Como saber si funciono
Cuatro comprobaciones, en orden.
- Escribe tu direccion http en un navegador y confirma que aterriza en https en lugar de cargarse tal cual.
- Haz lo mismo con las versiones www y non-www de tu dominio, ya que un certificado que solo cubra una de ellas generara una discordancia de nombre en la otra.
- Abre algunas paginas interiores, no solo la pagina de inicio, y confirma que el candado se mantiene en cada una.
- Luego ejecuta el SSL Checker una vez mas, ya que detecta problemas de cadena y de vencimiento que un navegador te ocultara.
Paso 6: Avisa a los buscadores
- Agrega la propiedad https en Google Search Console. Una propiedad http no reporta sobre URL https. Agrega la nueva y conserva la antigua, o usa una propiedad de dominio, que cubre ambos protocolos a la vez.
- Vuelve a enviar tu sitemap con URL https. Google señala que enviar un sitemap acelera el descubrimiento durante un traslado.
- Revisa que tus etiquetas canonical apunten a https. La mayoria de los plugins de SEO se actualizan automaticamente en cuanto cambia la URL del sitio, pero confirmalo en el codigo fuente de la pagina.
- Actualiza analytics, plataformas publicitarias y cualquier servicio de terceros que almacene la URL de tu sitio.
No uses la herramienta de Cambio de Direccion. Este es un punto en el que caen las personas cuidadosas, porque presentar un cambio de direccion es exactamente lo que uno esperaria hacer. Google clasifica un cambio de http a https como un traslado de sitio con cambios de URL, asi que sigue las directrices de Google para traslados de sitio. Esas directrices dicen textualmente que si estas pasando de HTTP a HTTPS, no necesitas usar la herramienta de Cambio de Direccion. Reservala para trasladarte a un dominio distinto.
Que esperar despues
Cuanto tiempo lleva el trabajo. En un hosting administrado donde el certificado ya esta emitido, unos quince minutos. Emitir un certificado gratuito y configurar la plataforma, media hora. Un certificado de pago añade el tiempo de espera de validacion: minutos para la Validacion de Dominio, de uno a tres dias habiles para la Validacion de Organizacion o Extendida. Corregir el contenido mixto es la parte variable y depende de cuanto de tu contenido tenga enlaces codificados de forma fija.
Cuanto tiempo tarda Google. Mas de lo que tarda el trabajo. La orientacion de Google sobre traslados de sitio indica que un sitio de tamaño medio tarda unas pocas semanas en que la mayoria de las paginas se trasladen en el indice, y los sitios mas grandes tardan mas. Durante ese periodo tus impresiones apareceran divididas entre las propiedades http y https, y el posicionamiento fluctuara. Ese es el comportamiento esperado en un traslado de sitio, no una señal de que algo se rompio.
Una vez que https haya estado estable durante un tiempo, considera HSTS, que le indica a los navegadores que rechacen directamente el http normal para tu dominio y cierra la brecha entre la primera solicitud y la redireccion. Deja desactivada la directiva de preload al principio: es dificil de revertir, y hara que cualquier subdominio que aun este en http sea inaccesible.
Si algo todavia no esta bien, las guias de errores SSL tratan codigos de error especificos de cada navegador.
¿Se puede volver de HTTPS a HTTP?
Tecnicamente si, eliminando la redireccion y revirtiendo las URL de tu sitio. En la practica, casi nunca deberias hacerlo. Es un segundo traslado de sitio, con una segunda ronda de reindexacion, y las advertencias del navegador regresan de inmediato, lo que despues de octubre de 2026 significara una pagina intersticial para la mayoria de los visitantes. Si has activado HSTS, los navegadores rechazaran http para tu dominio hasta que la politica venza, asi que la reversion ni siquiera funcionara limpiamente.
La unica excepcion habitual es el desarrollo local, donde un certificado autofirmado o http normal en una maquina que nadie mas puede alcanzar es algo normal. Si un sitio en produccion se comporta mal en https, la causa es casi siempre el certificado, el contenido mixto o un bucle de redireccion, y corregir cualquiera de ellos es mucho mas barato que revertir la migracion.
Preguntas Frecuentes
Instala un certificado SSL en tu servidor, cambia las URL de tu sitio de http a https en la configuracion de tu plataforma, agrega una redireccion 301 para que los enlaces http antiguos la sigan, corrige todo lo que aun cargue por http, y luego agrega la propiedad https en Google Search Console y vuelve a enviar tu sitemap. En la mayoria de los sitios el trabajo lleva menos de una hora.
No. HTTPS es HTTP transportado sobre una conexion TLS, y esa conexion no se puede establecer sin un certificado en el que confie el navegador. No existe ninguna configuracion, plugin o redireccion que produzca https sin uno. Lo que si puedes hacer es conseguir un certificado sin costo: la mayoria de los hosts emiten certificados gratuitos de Let’s Encrypt, y en un servidor que controlas, Certbot lo hace desde la linea de comandos.
No por si solo. Instalar un certificado hace que https este disponible; no impide que http siga funcionando. Algunas plataformas redirigen en cuanto activas su propia configuracion, y algunos hosts añaden una redireccion por ti, pero deberias confirmarlo en lugar de darlo por hecho. Escribe tu direccion http en un navegador: si no aterriza en https, agrega la regla a nivel de servidor del paso 4.
El trabajo suele llevar de quince minutos a una hora, dependiendo de si el certificado ya existe y de cuanto contenido mixto tengas. Obtener el certificado en si es instantaneo para la Validacion de Dominio y de uno a tres dias habiles para la Validacion de Organizacion o Extendida. Google luego necesita unas pocas semanas para trasladar la mayoria de las paginas en su indice en un sitio de tamaño medio, y mas tiempo en los sitios grandes.
No de forma permanente, siempre que cada URL http redirija con un 301 a su equivalente https. Google afirma que las redirecciones permanentes no hacen perder PageRank. Espera fluctuaciones durante unas pocas semanas mientras Google vuelve a rastrear, y espera que las impresiones aparezcan divididas entre tus propiedades http y https de Search Console durante ese periodo. Las caidas persistentes casi siempre se deben a redirecciones que se pasaron por alto, no a HTTPS en si.
No, y Google lo dice explicitamente. Un cambio de http a https sigue las directrices de Google sobre traslado de sitio con cambios de URL, y esas directrices establecen que si estas pasando de HTTP a HTTPS no necesitas usar la herramienta de Cambio de Direccion. Reserva esa herramienta para trasladarte a un dominio genuinamente diferente.
El protocolo si lo es. El certificado puede serlo, a traves de Let’s Encrypt o del SSL gratuito de tu host. Los certificados de pago compran cosas que uno gratuito no incluye: una garantia, datos de organizacion verificados dentro del certificado con OV o EV, cobertura wildcard mas sencilla para subdominios, plazos mas largos con menos gestion de renovacion, y soporte cuando la emision falla.
¿Usas una plataforma especifica? Tenemos guias detalladas para WordPress, Joomla y PrestaShop.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

