bg-tutorials

Tutoriales de ACME

ACME (Automated Certificate Management Environment) es el protocolo que permite a un cliente solicitar un certificado SSL, demostrar que controla el dominio y renovar el certificado más adelante sin que nadie tenga que abrir una consola. Cada año cobra más importancia. El CA/Browser Forum ha fijado un límite de vida útil de los certificados de 200 días a partir de marzo de 2026, que bajará a 100 días en marzo de 2027 y a 47 días en marzo de 2029. Con 47 días, renovar manualmente supone aproximadamente ocho renovaciones al año por cada certificado que se posea.

La mayoría del material sobre ACME que encontrarás asume Let’s Encrypt. Los clientes son los mismos en cualquier caso: certbot, acme.sh, win-acme y cert-manager funcionan con cualquier autoridad de certificación ACME. Lo que cambia es el registro. Las CA comerciales requieren External Account Binding (EAB), un par de ID de clave y clave HMAC emitido junto con tu pedido que vincula la cuenta ACME a este. Los tutoriales que siguen adoptan ese enfoque, porque es la parte peor documentada en otros lugares, y es lo que necesitas con un certificado compatible con ACME de una autoridad comercial.

Elige la guía que corresponda con lo que estás instalando. Cada una cubre todo el proceso: registrar la cuenta ACME con EAB, emitir el certificado, colocarlo donde el software lo espera, y confirmar que la renovación se ejecuta por sí sola después. Si un cliente ya está fallando, ve directamente a la guía de errores al final.


Cómo instalar un certificado SSL ACME en Apache y NGINX

Utiliza Certbot tanto en sistemas basados en Debian como en RHEL, con los complementos de Apache y NGINX que editan la configuración del servidor por ti. Cubre las diferencias de empaquetado entre distribuciones, los argumentos de External Account Binding que necesita una CA comercial, y el temporizador de renovación, cuyo disparador cambió en Certbot 4.0 de un plazo fijo de 30 días a un tercio de la vida útil restante del certificado.


Cómo instalar un certificado SSL ACME en LiteSpeed

Utiliza acme.sh con validación por webroot, y cubre ambas ediciones, OpenLiteSpeed y LiteSpeed Enterprise, cuyas raíces de documentos y comandos de recarga son distintos. Incluye la configuración del listener en la consola WebAdmin que hace que el servidor sirva realmente el nuevo certificado, y el hook de recarga que aplica cada renovación sin interrumpir las conexiones.


Cómo instalar un certificado SSL ACME en Windows IIS

Utiliza win-acme, ejecutado desde una ventana de PowerShell elevada con la fuente, el almacén, la instalación, el directorio ACME y los argumentos EAB en un solo comando. El certificado se coloca en el almacén de certificados de Windows, la vinculación HTTPS se crea o actualiza en IIS, y una tarea programada se encarga de la renovación. Cubre qué compilación descargar y dónde se guarda la configuración por endpoint.


Cómo instalar un certificado SSL ACME en cPanel

Utiliza acme.sh ejecutado como el usuario de la cuenta cPanel, con validación por webroot contra la raíz de documentos del sitio y el hook de despliegue de cPanel integrado en acme.sh, que llama a la propia UAPI del panel para instalar el certificado en todos los dominios de la cuenta que cubre el certificado. Está escrito para cuentas con acceso shell, con una nota sobre qué hacer cuando no lo tienen.


Cómo instalar un certificado SSL ACME en Plesk

Utiliza las extensiones propias de Plesk SSL It! y ACME SSL, que admiten External Account Binding y gestionan la validación, instalación, asignación y renovación desde dentro del panel, sin necesidad de scripts. Después se cubre la vía manual de acme.sh mediante SSH, como alternativa para los casos que las extensiones no cubren.


Cómo instalar un certificado SSL ACME en Kubernetes

Utiliza cert-manager, instalado con Helm desde su registro OCI. Cubre el ClusterIssuer con una sección de External Account Binding, la codificación base64url sin relleno que requiere el secreto EAB, la elección entre anotar un Ingress y escribir un recurso Certificate (hacer ambas cosas duplica el trabajo en lugar de reforzarlo), y cómo decide cert-manager cuándo renovar.


Cómo instalar un certificado SSL ACME en servidores de correo

Utiliza acme.sh con un desafío DNS-01, porque a menudo un servidor de correo no sirve ningún sitio web que la validación HTTP pueda usar. Cubre el parámetro del archivo de cadena de Postfix y la trampa que conlleva, los nombres de configuración TLS que Dovecot renombró en la versión 2.4, Exim, y la recarga que necesita cada demonio una vez que una renovación ha reemplazado los archivos.


Cómo instalar un certificado SSL ACME en Remote Desktop Protocol

Utiliza win-acme, que no dispone de un complemento de instalación propio para RDP. La vía que funciona es su complemento de instalación por Script apuntando a ImportRDListener.ps1, un script de PowerShell que se incluye con win-acme y escribe la huella digital del nuevo certificado en el listener de RDP. Cubre cómo verificar que el listener lo ha detectado.


Cómo instalar un certificado SSL ACME en pfSense

Utiliza el paquete ACME instalado desde el Package Manager de pfSense, avanzando por sus tres pestañas en orden. Cubre cómo añadir la URL de directorio de una CA comercial como servidor personalizado, ya que el formulario de cuenta ofrece una lista desplegable en lugar de un campo de URL, y el conflicto entre la validación HTTP y la propia redirección del puerto 80 de la interfaz web.


Cómo instalar un certificado SSL ACME en el firewall OPNsense

Utiliza el complemento oficial os-acme-client, avanzando por sus cuatro páginas de configuración en el orden que espera el complemento: una cuenta con la URL de CA personalizada y las credenciales EAB, un tipo de desafío, una automatización, y el propio certificado. La automatización es lo que reinicia los servicios que utilizan el certificado después de cada renovación, y omitirla es el motivo habitual por el que una renovación parece no surtir efecto.


Cómo instalar un certificado SSL ACME en FortiGate

Utiliza el soporte ACME propio de FortiOS, por lo que no interviene ningún cliente externo: un listener ACME vinculado a la interfaz orientada a internet, y luego un objeto de certificado que utiliza el protocolo de inscripción acme2 con la URL de directorio de tu CA y las credenciales EAB. Cubre qué versión de FortiOS se requiere, y los casos que aún requieren un cliente externo, como los comodines.


Cómo instalar un certificado SSL ACME en un NAS Synology

Utiliza acme.sh en un host Linux independiente con un desafío DNS, ya que un NAS suele estar detrás de NAT, y después el hook de despliegue DSM integrado en acme.sh, que envía cada renovación al NAS por sí solo. Cubre los nombres de las variables de entorno que lee el hook, que distinguen entre mayúsculas y minúsculas y no son los que muestran las guías más antiguas.


Cómo instalar un certificado SSL ACME en TrueNAS

Utiliza acme.sh en un host Linux independiente con un desafío DNS-01 y el hook de despliegue TrueNAS integrado en acme.sh, que importa el certificado y lo asigna a la interfaz web en cada renovación. Cubre la creación de la clave API con la que se autentica el hook, qué versión de TrueNAS elegir, y en qué punto se encuentra actualmente TrueNAS CORE.


Cómo solucionar errores de certificados SSL ACME

La guía de resolución de problemas para cuando un cliente falla. Los errores de ACME no son específicos de un cliente concreto: todos los clientes informan de los tipos de error legibles por máquina definidos en la RFC 8555, y el tipo indica qué eslabón se ha roto, ya sea la comunicación de tu cliente con la CA, el intento de la CA de contactarte o resolverte, una decisión de política sobre el propio nombre, o algo transitorio que merece la pena reintentar. Cubre cada tipo habitual con su causa real y su solución.


Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.