Esta guía te muestra cómo generar una CSR (Certificate Signing Request) en Microsoft IIS (Internet Information Services) en Windows Server. Puedes crear la solicitud de dos formas: mediante la interfaz gráfica de IIS Manager (el asistente clásico de apuntar y hacer clic), o con certreq.exe y un archivo INF desde PowerShell. Ambas mantienen la clave privada en el servidor, dentro del almacén de certificados de Windows, y producen una solicitud PKCS #10 que envías a tu Autoridad de Certificación.
Una advertencia importante antes de empezar: el asistente de IIS Manager no añade un Subject Alternative Name (SAN) a la solicitud, y hoy en día todas las CA públicas requieren que el nombre de host aparezca en el SAN, no solo en el Common Name. Si necesitas un SAN (y casi siempre lo necesitarás), utiliza el método de certreq.exe más abajo, o genera la CSR fuera del servidor con nuestro Generador de CSR e importa el certificado emitido como un archivo .pfx.
Inicia sesión como Administrador en el Windows Server que deseas proteger (o en una estación de trabajo que ejecute un sitio IIS) y sigue la sección correspondiente a tu versión de IIS. Los pasos a continuación cubren IIS 10 en Windows Server 2025, 2022, 2019 y 2016 (también IIS 10 en el cliente Windows 10 y Windows 11), y los asistentes más antiguos de IIS 8 / 8.5 / 7 / 6 para infraestructuras heredadas.
Generar una CSR en IIS 10 (Windows Server 2016 a 2025)
IIS 10 es la versión incluida con Windows Server 2016, 2019, 2022 y 2025, así como la función IIS en el cliente Windows 10 y Windows 11. La interfaz de Manager es la misma en todas las versiones.
Paso 1: Abre IIS Manager
- Pulsa Win + R, escribe
inetmgry pulsa Enter, o - Abre el menú Inicio y busca Internet Information Services (IIS) Manager.
Paso 2: Abre Server Certificates
- En el panel Connections a la izquierda, haz clic en el nombre del servidor.
- En el panel central (Home), haz doble clic en Server Certificates.
Paso 3: Inicia la solicitud de certificado
En el panel Actions a la derecha, haz clic en Create Certificate Request. Se abrirá el cuadro de diálogo Distinguished Name Properties.
Paso 4: Completa el Distinguished Name
Introduce los siguientes datos del sujeto. Usa solo caracteres ASCII estándar; las letras no latinas dañan la solicitud:
- Common Name: el nombre de dominio completamente cualificado (FQDN) que deseas proteger, por ejemplo www.example.com. Para un certificado wildcard, coloca un asterisco delante del dominio raíz, por ejemplo *.example.com.
- Organization: el nombre legal completo de tu empresa, exactamente como está registrado. Obligatorio para certificados OV y EV. Para certificados de Validación de Dominio (DV), este campo se ignora, así que cualquier valor breve sirve.
- Organizational unit: una etiqueta de departamento como IT o Web. Este atributo está en desuso para certificados públicos (el CA/Browser Forum lo ha eliminado gradualmente), así que déjalo mínimo u omítelo donde el cuadro de diálogo lo permita.
- City/locality: la ciudad donde está registrada tu organización, escrita en su forma completa (por ejemplo Seattle, no SEA).
- State/province: el nombre completo del estado o provincia (por ejemplo Washington, no WA).
- Country/region: el código de país ISO de dos letras (por ejemplo US, GB, DE).
Verifica todos los campos y haz clic en Next.
Paso 5: Elige el Cryptographic Service Provider y la longitud de clave
En el cuadro de diálogo Cryptographic Service Provider Properties:
- Cryptographic service provider: selecciona Microsoft RSA SChannel Cryptographic Provider. Es la opción correcta para un certificado RSA servido por IIS mediante HTTPS. (Elige Microsoft DH SChannel Cryptographic Provider solo en el raro caso de necesitar una clave Diffie-Hellman, que no se usa para TLS web normal.)
- Bit length: selecciona 2048. Es el mínimo actual que aceptan todas las CA públicas. Elige 3072 o 4096 solo si tu política requiere una clave mayor; la desventaja es un intercambio TLS ligeramente más lento.
Haz clic en Next.
Paso 6: Guarda el archivo CSR
En el cuadro de diálogo File Name, haz clic en el botón de examinar y elige una carpeta que puedas encontrar de nuevo, luego escribe un nombre de archivo con extensión .txt, por ejemplo certreq.txt. No aceptes la ruta predeterminada C:WindowsSystem32: esa carpeta es incómoda de explorar y es posible que no tengas permiso de escritura según el UAC. El Escritorio o una carpeta dedicada C:certs funcionan mejor.
Haz clic en Finish. IIS escribe la CSR en la ruta elegida y guarda la clave privada correspondiente como una solicitud pendiente en el almacén de certificados de Windows de este servidor.
Paso 7: Copia la CSR y envíala a la CA
Abre el archivo guardado con el Bloc de notas (o cualquier editor de texto). Verás un bloque como este:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END NEW CERTIFICATE REQUEST-----
Selecciona el bloque completo, incluyendo las líneas BEGIN NEW CERTIFICATE REQUEST y END NEW CERTIFICATE REQUEST, cópialo y pégalo en el campo CSR de tu formulario de pedido. Cuando la CA valide la solicitud y emita tu certificado, sigue las instrucciones sobre cómo instalar un certificado SSL en IIS y usa Complete Certificate Request para emparejar el archivo .cer emitido con la clave pendiente en este servidor.
El asistente de IIS Manager no añade un SAN
El asistente anterior produce una solicitud cuyo único nombre de host es el Common Name. Los navegadores y clientes modernos (Chromium, Firefox, Safari, .NET, Java, Go) solo validan el nombre de host frente a la extensión Subject Alternative Name; el Common Name se ignora para las decisiones de confianza desde 2017. Las CA públicas responden copiando automáticamente el CN en una entrada SAN para pedidos de un solo nombre, por lo que una solicitud solo con CN sigue funcionando para un único nombre de host. Pero:
- Si necesitas varios nombres de host en un solo certificado (por ejemplo example.com y www.example.com, o un certificado multi-dominio), el asistente de IIS Manager no puede codificarlos.
- Si tu CA acepta las solicitudes estrictamente tal como se envían, un SAN faltante puede ser rechazado incluso para un único nombre de host.
Para cualquier caso que vaya más allá de un solo nombre, utiliza el método de certreq.exe a continuación, o genera la CSR con nuestro Generador de CSR e importa el certificado emitido a IIS como archivo .pfx.
Generar una CSR con certreq.exe y un archivo INF (compatible con SAN)
La herramienta de línea de comandos certreq.exe viene incluida en todos los Windows Server y te permite especificar un SAN, la longitud de la clave, el sujeto exacto y el proveedor. El proceso consta de tres partes: escribir un archivo INF de solicitud, ejecutar certreq -new para generar la CSR (y la clave correspondiente en el almacén de Windows), y luego enviar la CSR a tu CA.
Paso 1: Crea el archivo INF de solicitud
Abre el Bloc de notas como Administrador y guarda el archivo de abajo como request.inf. Edita la línea Subject y las entradas DNS bajo [Extensions] para que coincidan con tu dominio:
[Version]
Signature="$Windows NT$"
[NewRequest]
Subject = "CN=www.example.com, O=Example Inc, L=Seattle, S=Washington, C=US"
KeySpec = 1
KeyLength = 2048
Exportable = TRUE
MachineKeySet = TRUE
SMIME = FALSE
PrivateKeyArchive = FALSE
UserProtected = FALSE
UseExistingKeySet = FALSE
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
ProviderType = 12
RequestType = PKCS10
KeyUsage = 0xa0
[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.1
[Extensions]
2.5.29.17 = "{text}"
_continue_ = "dns=www.example.com&"
_continue_ = "dns=example.com"
Notas sobre los valores:
- Subject: una sola línea, con campos separados por comas. Usa el código de país ISO de dos letras en C=.
- KeyLength: mínimo 2048. Establece 3072 o 4096 si tu política lo requiere.
- Exportable = TRUE: te permite exportar la clave privada junto con el certificado emitido (para respaldo o para instalarlo en un segundo servidor). Establece FALSE si quieres que la clave quede bloqueada a esta máquina.
- MachineKeySet = TRUE: almacena la clave en el almacén Local Computer (de donde lee IIS). Déjalo activado para IIS.
- 2.5.29.17: el OID para Subject Alternative Name. Añade una línea _continue_ por cada nombre de host; todas las líneas excepto la última deben terminar con el separador &.
Paso 2: Genera la CSR
Abre un Símbolo del sistema o PowerShell con privilegios elevados en la carpeta que contiene request.inf y ejecuta:
certreq -new request.inf certreq.txt
certreq genera la clave privada en el almacén Local Computer y escribe la solicitud PKCS #10 en certreq.txt. Abre el archivo, copia el bloque completo desde BEGIN NEW CERTIFICATE REQUEST hasta END NEW CERTIFICATE REQUEST, y envíalo en tu formulario de pedido, igual que en el método de IIS Manager.
Cuando la CA devuelva el certificado emitido, complétalo con:
certreq -accept certnew.cer
Esto empareja el certificado emitido con la clave privada que ha estado esperando en el almacén, y el certificado queda disponible para vincularlo en IIS.
Verifica la CSR antes de enviarla (opcional)
Vale la pena confirmar el Common Name, las entradas SAN y el tamaño de la clave antes de enviar la solicitud a tu CA. En el servidor, la herramienta integrada certutil lee la solicitud:
certutil -dump certreq.txt
Si tienes OpenSSL instalado (Windows no lo incluye; puedes instalarlo por separado desde una compilación como Shining Light Productions), este comando imprime los mismos detalles:
openssl req -noout -text -in certreq.txt
¿Prefieres una herramienta en línea? Pega el contenido de la solicitud en el decodificador de CSR de SSL Dragon para leer el Common Name, las entradas SAN y el tamaño de la clave. Confirma que el Common Name coincida con el nombre de host que usarán los clientes y que todos los nombres requeridos aparezcan en la lista Subject Alternative Name.
Generar una CSR en IIS 8 y 8.5 (Windows Server 2012 / 2012 R2)
El asistente de IIS 8 / 8.5 es idéntico al de IIS 10. Windows Server 2012 y 2012 R2 alcanzaron el fin del soporte extendido en octubre de 2023, así que planea migrar estas cargas de trabajo a una versión actual de Windows Server; hasta que lo hagas, los pasos siguientes siguen funcionando.
- Pulsa Win + R, escribe
inetmgry haz clic en OK. (Alternativamente, abre Internet Information Services (IIS) Manager desde la pantalla de Inicio.) - En Connections, selecciona el servidor y luego haz doble clic en Server Certificates en el panel Home.
- En Actions, haz clic en Create Certificate Request.
- En Distinguished Name Properties, completa Common Name, Organization, Organizational unit, City/locality, State/province y Country/region exactamente como se describe en IIS 10 más arriba (solo caracteres ASCII estándar, nombres completos de estado y ciudad, código de país de dos letras). Haz clic en Next.
- En Cryptographic Service Provider Properties, selecciona Microsoft RSA SChannel Cryptographic Provider y establece Bit length en 2048. Haz clic en Next.
- En File Name, elige una carpeta que puedas encontrar de nuevo y guarda el archivo con extensión .txt (por ejemplo certreq.txt). Haz clic en Finish.
- Abre el archivo guardado con el Bloc de notas, copia el bloque completo desde BEGIN NEW CERTIFICATE REQUEST hasta END NEW CERTIFICATE REQUEST, y pégalo en tu formulario de pedido.
La misma limitación de SAN se aplica en IIS 8 / 8.5: si necesitas más de un nombre de host, utiliza el método de certreq.exe descrito arriba.
Generar una CSR en IIS 7 (Windows Server 2008 / 2008 R2)
Windows Server 2008 y 2008 R2 llevan mucho tiempo fuera de soporte, así que trata el asistente de IIS 7 como un procedimiento heredado para sistemas que aún no puedas reemplazar. El proceso es el mismo que en IIS 8 / 10:
- Pulsa Win + R, escribe
inetmgry haz clic en OK, o abre Inicio > Herramientas administrativas > Internet Information Services (IIS) Manager. - En Connections, selecciona el nombre del servidor y luego haz doble clic en Server Certificates.
- En Actions, haz clic en Create Certificate Request.
- En Distinguished Name Properties, introduce Common Name, Organization, Organizational unit, City/locality, State/province y Country/region como se describe en IIS 10. Haz clic en Next.
- En Cryptographic Service Provider Properties, elige Microsoft RSA SChannel Cryptographic Provider y 2048 bits. Haz clic en Next.
- Haz clic en el botón de examinar bajo Specify a file name for the certificate request, elige una carpeta, escribe un nombre de archivo que termine en .txt, y haz clic en Finish.
- Abre el archivo guardado con el Bloc de notas, copia el bloque completo de la solicitud (incluidas las líneas BEGIN NEW CERTIFICATE REQUEST y END NEW CERTIFICATE REQUEST), y pégalo en tu formulario de pedido.
Generar una CSR en IIS 5 y 6 (obsoleto)
IIS 5 y 6 (Windows 2000 Server y Windows Server 2003) llevan mucho tiempo fuera de soporte y no deberían ejecutar sitios públicos. Utiliza esta sección solo si mantienes infraestructura heredada que aún no puedes reemplazar:
- Abre Inicio > Panel de control > Herramientas administrativas > Internet Information Services.
- Haz clic derecho en Default Web Site (o tu sitio) y elige Properties.
- Abre la pestaña Directory Security y haz clic en Server Certificate.
- En el IIS Certificate Wizard, selecciona Create a new certificate y haz clic en Next.
- Selecciona Prepare the request now, but send it later y haz clic en Next.
- Escribe un nombre descriptivo para el certificado, establece el Bit length en 2048, deja las demás casillas sin marcar, y haz clic en Next.
- Introduce el nombre legal de la organización y una Organizational unit (usa una etiqueta breve como IT). Haz clic en Next.
- En Common Name, introduce el FQDN de tu sitio, por ejemplo www.example.com. Haz clic en Next.
- Completa Country/region, State/province y City/locality, luego haz clic en Next.
- Elige una carpeta y un nombre de archivo (guárdalo como .txt), haz clic en Next, revisa el resumen y haz clic en Next de nuevo para escribir la CSR.
- Abre el archivo con el Bloc de notas, copia el bloque completo de la solicitud, y pégalo en tu formulario de pedido.
Después de que la CA valide tu CSR y emita el certificado, continúa con las instrucciones de instalación SSL en IIS.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

