Un certificado S/MIME te permite firmar digitalmente tus correos electrónicos, de modo que los destinatarios puedan comprobar que el mensaje realmente proviene de ti y que no ha sido alterado, y cifrarlos, de modo que solo el destinatario previsto pueda leerlos. Es un certificado de correo electrónico, no el certificado SSL/TLS que protege un sitio web, y ambos no son intercambiables aunque procedan de una Autoridad de Certificación.
La configuración tiene dos mitades que las guías suelen mezclar: instalar el certificado en Windows y decirle a Outlook que lo use. Qué versión de Outlook tengas determina la segunda mitad, porque ahora hay tres versiones con tres pantallas de configuración distintas.
Lo que necesitas antes de empezar
- El archivo del certificado, con su clave privada. Es un archivo PKCS#12, con extensión .p12 o .pfx. Normalmente lo descargas desde la cuenta de tu proveedor de certificado de correo electrónico tras seguir el enlace de activación, y estableces una contraseña durante la descarga.
- Esa contraseña. Sin ella, el archivo no se puede importar y no se puede recuperar a partir del propio archivo.
- Un certificado emitido para la dirección desde la que realmente envías correos. Outlook compara la dirección de correo electrónico del certificado con la cuenta que envía el mensaje. Un certificado emitido para una dirección no firmará correos de otra, lo cual sorprende a menudo a quienes tienen alias o varias cuentas en un mismo perfil.
Conserva el archivo descargado. Si lo pierdes junto con la clave privada que contiene, perderás permanentemente la capacidad de leer cualquier mensaje que se haya cifrado para ti con ese certificado. Haz una copia de seguridad en un lugar seguro antes de continuar.
Paso 1: Instalar el certificado en Windows
Todas las variantes de Outlook leen los certificados desde el almacén de certificados de Windows, así que este paso es el mismo independientemente de cuál uses. El nuevo Outlook, en particular, no lo hará por ti: Microsoft declara claramente que «no importa automáticamente los certificados digitales. Debes instalar el certificado manualmente o pedirle a tu administrador que configure directivas para instalar certificados automáticamente».
- Haz doble clic en el archivo .p12 o .pfx. Se abrirá el Asistente para importación de certificados.
- Elige Usuario actual como ubicación del almacén. Un certificado de correo electrónico te pertenece a ti, no al equipo, así que esta es la jerarquía correcta. Haz clic en Siguiente.
- Confirma la ruta del archivo y haz clic en Siguiente.
- Introduce la contraseña que estableciste al descargar el archivo. Marca Marcar esta clave como exportable si más adelante necesitarás mover este certificado a otro equipo o teléfono, lo cual, en el caso de un certificado de correo electrónico, es muy probable. Haz clic en Siguiente.
- Elige Colocar todos los certificados en el siguiente almacén y selecciona Personal. Haz clic en Siguiente y luego en Finalizar.
Comprueba que se instaló correctamente abriendo el Administrador de certificados:
certmgr.msc
En Personal, luego Certificados, tu certificado debería aparecer listado con tu dirección de correo electrónico, y sus Propósitos previstos deberían incluir Correo electrónico seguro. Si esa columna muestra algo distinto, has instalado un certificado que no es un certificado S/MIME y Outlook no lo ofrecerá.
El Outlook clásico también puede importar el archivo directamente, en Seguridad de correo electrónico, usando el botón Importar/Exportar bajo ID digitales (Certificados). Eso funciona, pero solo ayuda al Outlook clásico. Importar en Windows una vez cubre las tres variantes y cualquier otra cosa en el equipo que necesite el certificado.
Paso 2: Decirle a Outlook que lo use
Busca tu variante a continuación. Si no estás seguro de cuál tienes, busca un menú Archivo en la esquina superior izquierda: el Outlook clásico lo tiene, el nuevo Outlook no.
Nuevo Outlook para Windows
- Abre Configuración, luego Correo, luego S/MIME.
- Activa Elegir automáticamente el mejor certificado para la firma digital, que detecta el certificado que importaste en el paso 1.
- Decide las opciones predeterminadas. Agregar una firma digital a todos los mensajes que envío es seguro dejarlo activado y es la forma en que los destinatarios obtienen tu certificado. Cifrar el contenido y los archivos adjuntos de todos los mensajes que envío no lo es, porque cualquier mensaje a alguien de quien no tengas el certificado no podrá enviarse.
La misma pantalla ofrece la opción de importar y exportar identificaciones digitales si prefieres hacerlo aquí en lugar de a través de Windows.
Outlook clásico
- Selecciona Archivo, luego Opciones.
- Selecciona Centro de confianza, luego el botón Configuración del Centro de confianza.
- Selecciona Seguridad de correo electrónico en el panel izquierdo.
- En Correo electrónico cifrado, haz clic en Configuración.
- Asigna un nombre al perfil en Nombre de la configuración de seguridad.
- En Certificados y algoritmos, haz clic en Elegir junto a Certificado de firma y selecciona tu certificado. Haz lo mismo junto a Certificado de cifrado. En la mayoría de los casos es el mismo certificado para ambos.
- Deja los algoritmos hash y de cifrado en sus valores predeterminados, salvo que una política te indique lo contrario. El Outlook moderno ya usa SHA-256 y AES de forma predeterminada, y las guías antiguas que dicen cambiar SHA-1 a SHA-256 describen una versión que ya no estás usando.
- Haz clic en Aceptar para cerrar cada cuadro de diálogo.
De vuelta en la página Seguridad de correo electrónico puedes establecer opciones predeterminadas con Agregar firma digital a los mensajes salientes y Cifrar el contenido y los archivos adjuntos de los mensajes salientes. Se aplica la misma precaución: firmar por defecto está bien, cifrar por defecto bloqueará los mensajes a cualquiera de quien no tengas el certificado.
Outlook en la web
La versión de navegador necesita un componente auxiliar, porque una página web no puede acceder por sí sola a tu almacén de certificados.
- Ve a Configuración, luego Correo, luego S/MIME.
- Selecciona el enlace para instalar el control S/MIME y elige Ejecutar o Abrir cuando se te solicite.
- Puede que luego necesites permitir tu dominio de trabajo en la configuración de la extensión S/MIME del navegador antes de que aparezcan las opciones de firma y cifrado.
Esta vía depende de la configuración de Exchange de tu organización, así que si la opción S/MIME falta por completo, es un ajuste que corresponde al administrador y no algo que puedas solucionar desde el cliente.
Enviar un mensaje firmado o cifrado
Redacta un mensaje, abre la pestaña Opciones y activa Firmar o Cifrar para ese mensaje. En el primer envío, Windows pedirá permiso para que Outlook use tu clave privada; concédelo.
Para confirmar que funcionó, envíate a ti mismo un mensaje firmado. La copia recibida lleva una insignia de firma en la que puedes hacer clic para inspeccionar el certificado, la dirección del firmante y el resultado de la validación. Esa insignia también es la forma más rápida de diagnosticar un problema más adelante, porque indica exactamente qué falló en lugar de simplemente rechazar el mensaje.
Por qué todavía no puedes cifrar mensajes para alguien
Esta es la parte que detiene a la mayoría de la gente, y no se trata de un error de configuración. El cifrado usa el certificado público del destinatario, no el tuyo. Tu certificado te permite firmar y permite que otros cifren mensajes para ti. Hasta que no tengas una copia del certificado de alguien, Outlook no podrá cifrar nada para esa persona y se negará a enviarlo.
La forma normal de obtenerlo es que esa persona te envíe un mensaje firmado. Una firma digital lleva consigo el certificado del remitente, así que en cuanto lo recibas y lo guardes, el cifrado hacia esa persona empezará a funcionar. En la práctica:
- Envíales un mensaje firmado para que tengan el tuyo.
- Pídeles que respondan con un mensaje firmado para que tú tengas el suyo.
- En el Outlook clásico, agrega al remitente a tus contactos desde ese mensaje firmado, lo que almacena su certificado junto con el contacto.
- Dentro de una organización que usa Exchange, los certificados suelen publicarse en el directorio, de modo que el cifrado hacia compañeros funciona sin necesidad de intercambiar correo firmado.
Como ambas partes necesitan certificados, S/MIME funciona bien dentro de una organización o con un corresponsal habitual, y mal para correos puntuales a desconocidos. Esa es una propiedad de la tecnología, no algo que se solucione con un ajuste. La idea subyacente es la criptografía de clave pública estándar: cifras con su clave pública y ellos descifran con la clave privada que solo ellos poseen.
Nunca elimines un certificado S/MIME caducado
Los certificados S/MIME caducan, y cuando eso ocurre, obtienes uno nuevo y continúas. El instinto es entonces limpiar el antiguo. No lo hagas.
Todos los mensajes que alguien cifró para ti con el certificado antiguo solo pueden descifrarse con esa clave privada antigua. Elimínala y esos mensajes quedarán ilegibles de forma permanente, incluidos los que están en tu bandeja de entrada en este momento. Un certificado caducado te impide firmar correo nuevo, que es precisamente el propósito de la caducidad, pero sigue descifrando el correo antiguo indefinidamente. Deja instalado cada certificado de correo electrónico retirado, y si migras a un equipo nuevo, expórtalos e impórtalos junto con el actual. Nuestra guía sobre cómo eliminar certificados de Windows cubre el paso de exportación, que es el que debes ejecutar antes de cualquier limpieza.
Solución de problemas
- El botón Firmar o Cifrar no hace nada, o Outlook dice que no hay ningún certificado disponible. Outlook no encuentra un certificado cuya dirección de correo electrónico coincida con la cuenta desde la que envías. Comprueba la dirección del certificado en
certmgr.mscfrente a la cuenta en Outlook. - El certificado no aparece en el cuadro de diálogo Elegir. Comprueba los Propósitos previstos en
certmgr.msc. Debe incluir Correo electrónico seguro. Un certificado TLS o un certificado de firma de código no aparecerán aquí, y ningún ajuste lo cambiará. - Importaste el archivo pero no aparece nada. Probablemente lo importaste en la jerarquía de Equipo local en lugar de Usuario actual. Outlook lee tu almacén de usuario. Vuelve a importarlo eligiendo Usuario actual.
- El cifrado falla para un destinatario. No tienes el certificado de esa persona. Pídele un mensaje firmado.
- Los destinatarios ven una advertencia en tu correo firmado. La cadena no es de confianza en su equipo, el certificado ha caducado, o la dirección que contiene no coincide con la que usaste para enviarlo. La insignia de firma del mensaje indica cuál es el problema.
- Funciona en el escritorio pero no en tu teléfono. El certificado debe instalarse en cada dispositivo por separado. No hay sincronización de claves privadas entre instalaciones de Outlook.
Preguntas frecuentes
Sí. Microsoft documenta la configuración en Configuración, luego Correo, luego S/MIME, con opciones para firmar y cifrar de forma predeterminada y para elegir el certificado de firma automáticamente. La única diferencia respecto al Outlook clásico que conviene conocer es que el nuevo Outlook «no importa automáticamente los certificados digitales», así que primero debes instalar el certificado en Windows tú mismo.
No. Un certificado SSL/TLS identifica un sitio web y protege la conexión con él. Un certificado S/MIME identifica a una persona o una dirección de correo electrónico y protege el propio mensaje. Se emiten bajo reglas diferentes y no son intercambiables, por lo que un certificado comprado para un servidor web no puede firmar tu correo electrónico.
Firmar usa tu propia clave privada, así que funciona en cuanto tu certificado está instalado. Cifrar usa el certificado público del destinatario, que todavía no tienes. Pídele que te envíe un mensaje firmado; su certificado viaja junto con él.
Sí, pero tienes que instalarlo en cada dispositivo a partir del archivo PKCS#12. Nada sincroniza la clave privada por ti. Por eso importa marcar Marcar esta clave como exportable durante la primera importación: sin ello, no podrás volver a generar el archivo desde ese equipo.
Ya no podrás firmar mensajes nuevos con él, y tus corresponsales ya no podrán cifrar mensajes nuevos con él. Instala el reemplazo de la misma forma. Mantén instalado el caducado, porque es lo único que todavía puede descifrar los mensajes antiguos cifrados con él.
No, pero sí necesita un cliente de correo que admita S/MIME y la clave privada correspondiente al certificado con el que cifraste. S/MIME es un estándar, así que Thunderbird, Apple Mail y la mayoría de los clientes empresariales lo admiten. Nuestra guía complementaria cubre cómo instalar un certificado S/MIME en Thunderbird.
No a través de la CA. La clave privada se generó en tu equipo y ninguna Autoridad de Certificación tiene una copia. Si el certificado sigue instalado en algún equipo y su clave se marcó como exportable, expórtalo desde allí y recuperarás tu archivo. Si no se marcó como exportable, puedes solicitar un nuevo certificado para firmar, pero cualquier correo cifrado con el antiguo permanecerá ilegible.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

