bg-tutorials

Cómo instalar un certificado SSL en Azure

Este tutorial explica cómo instalar un certificado SSL en Microsoft Azure para una aplicación web (Azure App Service).

Cómo generar un código CSR para Microsoft Azure

A diferencia de la mayoría de las plataformas de servidor, Azure no permite generar un CSR desde su interfaz. Dado que App Service es una plataforma en la nube administrada, solo se puede subir un certificado ya terminado (como un único archivo .pfx) en lugar de crear el par de claves en el propio servidor.

Por eso, el CSR (y la clave privada) se generan en otro lugar y luego se empaqueta todo en un archivo .pfx. La ruta más sencilla en Windows es a través del Administrador de IIS (Internet Information Services): crear el CSR allí, completar la solicitud con el certificado emitido y luego exportarlo (incluida la clave privada) a .pfx. Sigue estas dos guías en orden:

  • Genera el CSR y completa la solicitud con nuestra guía cómo generar un CSR en IIS. Elige los pasos que correspondan a la versión de IIS de tu equipo.
  • Una vez que el certificado esté instalado en IIS, expórtalo a un archivo PFX (con la clave privada). Ese archivo .pfx es el que subirás a Azure.

¿Prefieres la línea de comandos? También puedes crear el CSR y el .pfx con OpenSSL. Consulta el Paso 2 más abajo para ver el comando de exportación exacto que requiere Azure.

Cómo instalar un certificado SSL en Azure para una aplicación web

Antes de subir un certificado SSL de terceros a tu aplicación web de Azure, asegúrate de que cumple con los requisitos de Azure App Service:

  • El certificado se exporta como un archivo .pfx protegido con contraseña, cifrado mediante triple DES.
  • La clave privada tiene al menos 2048 bits de longitud.
  • Todos los certificados intermedios y raíz están incluidos en la cadena de certificados.
  • Para un binding TLS/SSL, el certificado incluye el atributo Extended Key Usage: Server Authentication (OID 1.3.6.1.5.5.7.3.1).

Requisito de plan: no todos los planes de App Service admiten certificados personalizados. Debes estar en el nivel Basic, Standard, Premium o Isolated. Los niveles Free y Shared no pueden alojar un certificado subido ni un binding TLS.

Paso 1: Prepara tu certificado para la carga

Después de que la Autoridad de Certificación emita tu certificado, descarga el archivo ZIP y extráelo en tu equipo. Si los certificados de servidor, intermedio y raíz llegan como archivos separados, únelos primero en un solo archivo:

  • Abre cada certificado en un editor de texto plano.
  • Crea un nuevo archivo llamado mergedcertificate.crt.
  • Pega el contenido de cada certificado en él, exactamente en este orden: certificado del servidor → certificado(s) intermedio(s) → certificado raíz.

El archivo combinado debe verse así, con cada bloque delimitado por cinco guiones a cada lado y sin líneas en blanco entre bloques:

-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate)
-----END CERTIFICATE-----

Paso 2: Exporta el certificado a PFX

Azure solo acepta un único archivo .pfx protegido con contraseña que agrupe el certificado, su cadena y la clave privada. Si ya tienes el certificado instalado en IIS, sigue nuestra guía sobre cómo exportar el certificado a un archivo PFX en IIS.

Para crear el .pfx desde la línea de comandos, usa OpenSSL:

openssl pkcs12 -export -out myserver.pfx 
  -inkey <private-key-file> 
  -in <merged-certificate-file> 
  -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1

Sustituye <private-key-file> por tu clave privada y <merged-certificate-file> por el certificado combinado del Paso 1; OpenSSL te pedirá que establezcas la contraseña de exportación. Las opciones -keypbe PBE-SHA1-3DES, -certpbe PBE-SHA1-3DES y -macalg SHA1 fuerzan el cifrado triple-DES que Azure espera. Son necesarias en OpenSSL 3.x, que ya no utiliza los algoritmos 3DES heredados por defecto. Sin ellas, Azure rechaza la carga.

Paso 3: Sube el certificado a App Service

Ahora añade el .pfx a tu aplicación web en el portal de Azure:

  1. Inicia sesión en el portal de Azure y abre tu App Service (aplicación web).
  2. En el menú de la izquierda, ve a Certificados → Traer sus propios certificados (.pfx) → Agregar certificado.
  3. Selecciona Subir certificado como origen, elige tu archivo .pfx e introduce la contraseña del PFX.
  4. Asigna un nombre descriptivo al certificado, luego selecciona Validar y, una vez que la validación se supere, Agregar.

El certificado ahora aparece bajo Traer sus propios certificados (.pfx), pero aún no está sirviendo tráfico. Todavía tienes que vincularlo a un dominio.

Paso 4: Crea un binding TLS/SSL

El binding es lo que realmente activa HTTPS para tu dominio personalizado. Sin él, el certificado subido no hace nada.

  1. En el mismo App Service, abre Dominios personalizados y selecciona Agregar binding (en el dominio personalizado que deseas proteger).
  2. Elige el dominio y el certificado que acabas de subir.
  3. Selecciona el tipo de TLS/SSL (SNI SSL para la mayoría de las aplicaciones, o IP-based SSL si necesitas una IP dedicada en el nivel Standard o superior), luego selecciona Agregar binding.

Eso es todo. Tu aplicación web de Azure ahora sirve HTTPS en el dominio vinculado. Para confirmar que el certificado está activo y la cadena está completa, pasa tu sitio por nuestro SSL Checker o simplemente abre el sitio y comprueba el candado.

Dónde comprar un certificado SSL para Microsoft Azure

El mejor lugar para comprar un certificado SSL para Azure es SSL Dragon. Ofrecemos precios competitivos, descuentos periódicos y grandes ofertas en toda nuestra gama de productos SSL. Hemos seleccionado cuidadosamente las mejores marcas SSL del mercado para dotar a tu aplicación web de un cifrado sólido y de confianza para los navegadores. Todos nuestros certificados SSL son compatibles con Microsoft Azure App Service.

Preguntas frecuentes

¿Puedo generar un CSR directamente en Azure?

No. Azure App Service no genera CSR ni claves privadas. Debes crear el CSR en otro lugar (lo más sencillo es en el Administrador de IIS en Windows, o con OpenSSL), completar allí el certificado y luego exportarlo como un único archivo .pfx protegido con contraseña para subirlo a Azure.

¿Por qué Azure requiere un archivo .pfx en lugar de archivos .crt y .key separados?

App Service es una plataforma administrada que importa el certificado, su cadena completa y la clave privada como un solo objeto. El formato .pfx (PKCS#12) empaqueta todo eso en un único archivo protegido con contraseña, por lo que es el único formato que acepta la carga. Asegúrate de incluir la clave privada al exportar.

Subí el certificado, pero el sitio sigue mostrando «no seguro». ¿Por qué?

Subir un certificado solo lo almacena; no activa HTTPS. También debes crear un binding TLS/SSL en Dominios personalizados → Agregar binding, vinculando el certificado a tu dominio personalizado y eligiendo SNI SSL o IP-based SSL. Hasta que exista el binding, el certificado no se sirve.

¿Por qué Azure rechaza mi archivo .pfx exportado con OpenSSL 3?

OpenSSL 3.x eliminó los algoritmos triple-DES heredados de sus valores predeterminados, pero Azure sigue esperando un .pfx cifrado con 3DES. Vuelve a exportar con las opciones explícitas -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 en el comando openssl pkcs12 -export (consulta el Paso 2), y la carga se realizará correctamente.

¿Qué plan de App Service necesito para instalar un certificado SSL?

Necesitas el nivel Basic, Standard, Premium o Isolated. Los niveles Free y Shared no admiten la carga de un certificado ni la adición de un binding TLS/SSL, así que actualiza el plan primero si tu aplicación está en uno de ellos.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.