En esta guía, aprenderá cómo instalar un certificado SSL/TLS en Microsoft Exchange Server. Cubrimos el método moderno para Exchange 2016, 2019, y la nueva Exchange Server Subscription Edition (SE), además de los pasos de archivo para versiones antiguas.
Exchange abarca muchas versiones, y el flujo de trabajo del certificado difiere entre ellas, así que verifique su versión de Exchange y la actualización acumulativa (CU) antes de comenzar. Si ya generó su CSR y recibió el certificado emitido, vaya directamente a Instalar un certificado SSL en Exchange.
Cómo generar un código CSR en Microsoft Exchange
Antes de poder instalar un certificado, necesita obtener uno de una CA (Autoridad de Certificación) de confianza, y eso comienza con un CSR (Certificate Signing Request). Un CSR es un bloque de texto codificado que contiene sus datos de contacto y de la organización. Tiene dos opciones:
- Generar el CSR automáticamente con nuestro Generador de CSR.
- Seguir nuestro tutorial paso a paso sobre cómo crear un CSR en Microsoft Exchange.
Una vez que la Autoridad de Certificación valide su solicitud y emita el certificado, podrá instalarlo en su servidor Exchange siguiendo los pasos a continuación.
Requisitos previos a la instalación
Esta guía cubre todas las versiones de Exchange compatibles, incluidas las configuraciones antiguas, las diferencias específicas de cada CU y la Exchange Server Subscription Edition (SE) que Microsoft lanzó en 2025. Antes de empezar, reúna lo siguiente.
Lo que necesitará
- Un archivo .pfx (PKCS#12) que contenga su certificado SSL, su clave privada y la cadena de certificados completa (intermedio y raíz).
- La contraseña que estableció en ese archivo .pfx.
- Acceso administrativo al servidor Exchange y, para el método de shell, la Exchange Management Shell.
Si generó el CSR en el propio servidor Exchange, la clave privada ya reside allí como una solicitud pendiente, y la CA generalmente devuelve un archivo .cer o .crt que usted completa contra esa solicitud (consulte los pasos antiguos de 2010 para el flujo «Completar solicitud pendiente»). Si en cambio tiene archivos separados .crt, .cer o .pem más la clave, combínelos primero en un único archivo .pfx. Puede hacerlo con nuestras herramientas SSL o con OpenSSL:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
Tabla de compatibilidad
| Versión de Exchange | Método de certificado | Notas |
|---|---|---|
| Exchange SE (2025+) | EAC o PowerShell | Mismos pasos que 2019 CU15+ |
| Exchange 2019 CU15+ | EAC o PowerShell | Importación/exportación en EAC restaurada en CU15 |
| Exchange 2019 CU12 a CU14 | PowerShell | Se eliminó la importación/exportación en EAC |
| Exchange 2016 (CU23) | PowerShell | Se eliminaron importar/exportar/completar en EAC; use el shell |
| Exchange 2013 | EAC o PowerShell | Soporte completo de certificados en EAC |
| Exchange 2010 | Métodos antiguos (MMC + EMC) | Sin soporte; basado en GUI |
| Exchange 2007 / 2003 | Métodos antiguos | Sin soporte; ya no es seguro |
La tabla refleja un cambio importante. Microsoft eliminó las opciones de importar y exportar certificados del EAC en Exchange 2016 y en Exchange 2019 CU12, y luego las restauró en Exchange 2019 CU15 (KB5014278 también eliminó las entradas de ruta UNC de varios cmdlets al mismo tiempo). En las versiones donde falta la opción de importación en el EAC, use en su lugar el método de PowerShell; funciona en todas partes.
Instalar un certificado SSL en Exchange 2016, 2019 y SE
Puede instalar el certificado a través del Exchange Admin Center (EAC) o de la Exchange Management Shell (PowerShell). Elija el método que coincida con su versión usando la tabla anterior. Ambos terminan de la misma manera: importar el certificado y luego habilitarlo para los servicios que utiliza.
Método 1: Instalar mediante el EAC (Exchange Admin Center)
La opción de importación en el EAC está disponible en Exchange 2013 y en Exchange 2019 CU15 o posterior. En Exchange 2016 (CU23) y en Exchange 2019 CU12 a CU14, Microsoft eliminó las opciones de certificados del EAC (importar, exportar y completar solicitud), así que utilice en su lugar el método de PowerShell descrito a continuación. Funciona en todas las versiones compatibles.
Paso 1: Abra el EAC
- Inicie sesión en el EAC y vaya a Servers > Certificates.
- En el menú desplegable Select server, elija el servidor donde desea instalar el certificado.
Paso 2: Importe el certificado
- Haga clic en More options (los tres puntos) y luego en Import Exchange certificate.
- Ingrese la ruta a su archivo .pfx. El EAC requiere una ruta UNC, por ejemplo \FileServer01Shareyourcert.pfx o \ServerNamec$Certsyourcert.pfx, no una letra de unidad local.
- Ingrese la contraseña del .pfx y haga clic en Next.
- Agregue el servidor (o servidores) de destino y haga clic en Finish.
Paso 3: Asigne los servicios
- Seleccione el certificado importado y haga clic en Edit.
- Abra la pestaña Services y seleccione los servicios que deben usar el certificado:
- IIS, para Outlook en la Web (OWA), el ECP y la conectividad de Outlook.
- SMTP, para el transporte de correo.
- POP e IMAP, solo si ha habilitado esos protocolos de cliente.
- Haga clic en Save. Si se le solicita sobrescribir el certificado SMTP predeterminado, confirme solo si tiene intención de reemplazarlo.
Método 2: Instalar mediante PowerShell (Exchange Management Shell)
Este método funciona en todas las versiones desde Exchange 2013 hasta Exchange SE, y es el método requerido en Exchange 2016 y Exchange 2019 CU12 a CU14. Abra la Exchange Management Shell como administrador.
Paso 1: Importe el certificado
Apunte el shell a su archivo .pfx y proporcione su contraseña. Dado que KB5014278 eliminó los parámetros de ruta UNC, este enfoque lee el archivo en memoria con ReadAllBytes, que es la forma compatible en las versiones actuales:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
El comando importa el certificado y devuelve su huella digital (thumbprint). Copie ese valor para el siguiente paso. Para listar los certificados instalados y sus huellas digitales en cualquier momento, ejecute:
Get-ExchangeCertificate
Paso 2: Asigne los servicios
Habilite el certificado para los servicios que utiliza, reemplazando <THUMBPRINT> con el valor del Paso 1:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
Si también ofrece POP o IMAP a los clientes, inclúyalos en el mismo comando:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
Cuando Exchange pregunte si desea sobrescribir el certificado SMTP predeterminado existente, responda Y solo si desea que este certificado se convierta en el predeterminado para SMTP. Después de asignar los servicios, reinicie IIS para que OWA y el ECP adopten el nuevo certificado:
IISReset
Ahora ha instalado y habilitado el certificado. Para confirmar que se está sirviendo correctamente, puede escanear el host con nuestro SSL Checker, o probar el punto de conexión SMTP con OpenSSL desde otra máquina:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
Instalar un certificado SSL en versiones antiguas de Exchange
Aviso sobre versiones antiguas: Exchange 2010, 2007 y 2003 están fuera de soporte y ya no reciben actualizaciones ni parches de seguridad de Microsoft. Los pasos a continuación se proporcionan como referencia de archivo, para equipos que mantienen sistemas internos antiguos. Cuando sea posible, migre a una versión compatible (Exchange 2019 CU15+ o Exchange SE) para obtener compatibilidad y seguridad TLS actuales.
Cómo instalar un certificado SSL en Exchange 2010
Instalar un certificado en Exchange 2010 implica tres acciones: crear un snap-in de certificados, instalar el certificado intermedio y completar la solicitud pendiente del certificado principal. Hágalo paso a paso.
Paso 1: Cree el snap-in de certificados
- Haga clic en Start, abra la ventana Run, escriba MMC (Microsoft Management Console) y presione OK.
- En la consola, vaya a File y seleccione Add/Remove Snap-in.
- Elija Certificates y haga clic en Add.
- Seleccione Computer account, luego Next.
- Elija Local computer y presione Finish.
- Haga clic en OK y cierre la ventana Add/Remove Snap-in.
Paso 2: Instale el certificado intermedio
- En el menú izquierdo de la consola, haga clic derecho en Intermediate Certification Authorities.
- Seleccione All Tasks, luego Import.
- En el Asistente de importación de certificados, haga clic en Next.
- Haga clic en Browse para localizar el archivo del certificado intermedio, luego haga clic en Next.
- Elija Place all certificates in the following store y seleccione Intermediate Certification Authorities. Haga clic en OK.
- Haga clic en Next, luego Finish, luego OK, y cierre la consola MMC.
Paso 3: Instale el certificado principal
- Haga clic en Start, luego vaya a All Programs > Microsoft Exchange Server 2010 > Exchange Management Console.
- En el menú izquierdo, seleccione Microsoft Exchange On-Premises > Server Configuration.
- En Exchange Certificates, elija su certificado principal, luego en el menú Actions haga clic en Complete Pending Request.
- Haga clic en Browse para apuntar a su archivo de certificado, presione Open, luego haga clic en Complete.
- De vuelta en la consola, en el menú Actions seleccione Assign Services to Certificate.
- Elija el servidor, haga clic en Next, seleccione los servicios que desea proteger, haga clic en Next, luego Assign y Finish.
Si ve el error «The source data is corrupted or not properly Base64 encoded», verifique el campo Self-Signed de la solicitud. Si muestra True, presione F5 para actualizar la consola. Si sigue mostrando True, genere un nuevo CSR y vuelva a emitir el certificado. Hecho esto, habrá instalado el certificado en Exchange 2010.
Cómo instalar un certificado SSL en Exchange 2007
Antes de comenzar, guarde los archivos del certificado de su CA en una carpeta del servidor.
- Vaya a Start, haga clic en Run, escriba MMC y haga clic en OK.
- En la consola, haga clic en File > Add/Remove Snap-in.
- Seleccione Certificates, luego haga clic en Add.
- Seleccione Computer account, haga clic en Next, seleccione Local computer, y haga clic en Finish.
- Haga clic en OK para volver a la consola.
- Expanda la carpeta Certificates, haga clic derecho en Intermediate Certification Authorities, elija All Tasks > Import, y complete el asistente, colocando el archivo en el almacén Intermediate Certification Authorities.
- Abra Start > Microsoft Exchange Server 2007 > Exchange Management Shell.
Importe el certificado, reemplazando la ruta con la ruta completa y el nombre de archivo de su certificado:
Import-ExchangeCertificate -Path C:your_certificate.crt
Luego habilite el certificado, pegando su huella digital en lugar del marcador de posición y enumerando los servicios que utiliza (por ejemplo SMTP, POP, IMAP, UM, IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
Cierre la Exchange Management Shell. El certificado ya está instalado en Exchange 2007.
Cómo instalar un certificado SSL en Exchange 2003
Paso 1: Suba los certificados a su servidor
Abra el archivo comprimido de su proveedor de SSL, extraiga los certificados principal e intermedio, guarde su contenido con un editor de texto como el Bloc de notas, y súbalos al servidor.
Paso 2: Cree un snap-in e instale el certificado intermedio
- Vaya a Start > Run, escriba MMC, luego haga clic en OK.
- Haga clic en File > Add/Remove Snap-in, luego en la pestaña Add.
- Elija Certificates y haga clic en Add.
- Seleccione Computer account y haga clic en Next.
- Seleccione Local computer y haga clic en Finish, luego cierre las ventanas con OK.
Paso 3: Continúe la instalación del certificado intermedio
- En la consola MMC, haga doble clic en la carpeta Intermediate Certification Authorities en el panel izquierdo.
- En el panel derecho, haga clic derecho en Certificates, seleccione All Tasks, luego Import.
- En el Asistente de importación de certificados, haga clic en Next, navegue hasta el archivo de su certificado intermedio, y haga clic en Next.
- Elija Place all certificates in the following store y seleccione Intermediate Certification Authorities. Haga clic en OK.
- Haga clic en Finish, luego en OK en la confirmación.
Paso 4: Instale el certificado principal en Exchange 2003
- Vaya a Start > Programs > Microsoft Exchange > System Manager.
- Expanda Administrative Groups, luego su grupo administrativo (por ejemplo First Administrative Group). Si los grupos administrativos están ocultos, haga clic derecho en su organización, elija Properties, seleccione Display administrative groups, haga clic en OK dos veces, y luego reinicie System Manager.
- Expanda Servers, luego el servidor que desea configurar.
- Expanda Protocols y el protocolo que desea proteger. Para POP3, expándalo, haga clic derecho en Default POP3 Virtual Server, y haga clic en Properties.
- En la pestaña Access, haga clic en Certificate para iniciar el Asistente del certificado del servidor web.
- Seleccione Process the pending request and install the certificate, luego haga clic en Next.
- Apunte a su archivo de certificado, revise el resumen, haga clic en Next, luego Finish.
El certificado ya está instalado en el servidor Exchange 2003.
Preguntas frecuentes
Solicite un nuevo certificado a su CA, luego instálelo en el servidor Exchange de la misma manera en que instaló el anterior: importe el .pfx (o complete la solicitud pendiente), luego ejecute Enable-ExchangeCertificate para asignarlo a sus servicios. En Exchange 2019 CU15+ y SE también puede renovarlo a través del EAC. Después de habilitar el nuevo certificado, reinicie IIS para que OWA y el ECP lo utilicen.
SSL significa Secure Sockets Layer, un protocolo ahora obsoleto reemplazado por TLS (Transport Layer Security). Un certificado SSL/TLS cifra la conexión entre el servidor Exchange y sus clientes, ya sea Outlook, un navegador que usa OWA, u otro servidor de correo a través de SMTP. El cifrado impide que los atacantes intercepten credenciales y contenidos de mensajes en tránsito.
Ejecute el cmdlet Get-ExchangeCertificate en la Exchange Management Shell para listar los certificados instalados en el servidor, junto con sus huellas digitales, servicios asignados y fechas de vencimiento:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
Depende de la versión. Microsoft eliminó las opciones de importar y exportar certificados del EAC en Exchange 2016 y en Exchange 2019 CU12, y luego las restauró en Exchange 2019 CU15. En Exchange 2013 y en Exchange 2019 CU15 o posterior, puede importar en el EAC. En Exchange 2016 y Exchange 2019 CU12 a CU14, utilice en su lugar el método de PowerShell; funciona en todas las versiones compatibles.
Como mínimo, asigne IIS (para OWA, el ECP y la conectividad de Outlook) y SMTP (para el transporte de correo). Agregue POP e IMAP solo si ha habilitado esos protocolos de cliente. Al asignar SMTP, Exchange puede preguntar si desea reemplazar el certificado SMTP predeterminado existente; confirme solo si tiene intención de que este certificado se convierta en el predeterminado.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

