Este tutorial explica cómo instalar un certificado SSL en IBM Cloud. IBM Cloud tiene dos tipos de infraestructura, y cada uno gestiona los certificados de forma diferente: VPC (Virtual Private Cloud) almacena el certificado en Secrets Manager y lo adjunta a un balanceador de carga, mientras que la infraestructura Classic mantiene su propio almacén de certificados SSL. También aprenderás a generar un CSR para IBM Cloud.
Generar un CSR para IBM Cloud
Si ya generaste el CSR y recibiste tu certificado de la Autoridad de Certificación, omite el primer paso y ve directamente a la sección correspondiente a tu tipo de infraestructura.
Un CSR (Certificate Signing Request) es un bloque de texto codificado que contiene tu información de contacto y de dominio. Para obtener un certificado SSL, creas el CSR y lo envías a tu Autoridad de Certificación para su validación. Al generar el CSR también se produce tu clave privada, que necesitarás durante la instalación. IBM Cloud no tiene un formulario en la consola que cree un CSR o una clave para un certificado importado, así que debes generar ambos tú mismo.
Tienes dos opciones:
- Usa nuestro Generador de CSR para crear automáticamente el CSR y la clave privada. Solo introduces tus datos, y la herramienta genera ambos por ti.
- Genera el CSR con la línea de comandos de OpenSSL en tu propia máquina.
Para crear el CSR y una clave de 2048 bits con OpenSSL, ejecuta:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Envía el CSR a la Autoridad de Certificación durante tu pedido. Guarda la clave privada en un lugar seguro y no la compartas. No la pierdas ni la elimines: sin la clave correspondiente, el certificado emitido no podrá instalarse.
Nota: el indicador -nodes deja la clave sin cifrar, que es lo que requiere IBM Cloud (tanto Secrets Manager como el almacén Classic rechazan claves protegidas con frase de contraseña). No añadas una frase de desafío al CSR.
Instalar un certificado SSL en IBM Cloud VPC (Secrets Manager)
Este es el método actual para las cargas de trabajo de VPC: balanceadores de carga de aplicaciones (Application Load Balancers), Kubernetes Ingress a través de un ALB, y despliegues modernos. El certificado se almacena en Secrets Manager y el balanceador de carga lo lee desde allí, por lo que los pasos son importar el certificado, autorizar el balanceador de carga y luego seleccionar el certificado en un listener HTTPS.
Sobre Certificate Manager: las guías antiguas de IBM Cloud hacían referencia a un servicio llamado Certificate Manager. IBM lo retiró (el fin del soporte fue el 31 de diciembre de 2022) y trasladó el almacenamiento de certificados a Secrets Manager. Si todavía tienes certificados en una instancia antigua de Certificate Manager, migralos a Secrets Manager. Para instalaciones nuevas, usa directamente Secrets Manager como se muestra a continuación.
Necesitas una instancia de Secrets Manager antes de comenzar. Si no tienes una, créala desde el catálogo de IBM Cloud (funcionan tanto el plan de prueba como el plan Standard), y luego vuelve aquí.
Paso 1: Prepara tus archivos de certificado
Después de la validación, la Autoridad de Certificación te envía un archivo ZIP. Extráelo. Deberías tener tres elementos en formato PEM:
- yourdomain.crt, tu certificado de servidor (hoja).
- intermediate.crt o yourdomain.ca-bundle, el certificado o certificados intermedios.
- yourdomain.key, la clave privada sin cifrar que creaste con el CSR.
Si tu clave está protegida con frase de contraseña, elimina la frase de contraseña primero, ya que Secrets Manager solo acepta una clave sin cifrar:
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Paso 2: Importa el certificado en Secrets Manager
- En la consola de IBM Cloud, abre el menú de navegación y ve a Resource list.
- Expande Security y selecciona tu instancia de Secrets Manager.
- En la tabla Secrets, haz clic en Add.
- En la primera página, elige TLS certificate. En la siguiente página, elige Import certificate.
- Asigna un Name al secreto (sin espacios), y luego sube tus archivos: el certificado de servidor en el campo Certificate (obligatorio), el campo Private key (obligatorio para que el listener HTTPS funcione) y el campo Intermediate (ICA) (recomendado para que la cadena esté completa).
- Haz clic en Create para guardar el certificado.
Nota: los nombres de los secretos no pueden contener espacios, y un nombre que comienza con un asterisco se reescribe como star. La clave privada debe coincidir con el certificado, y ambos deben estar en formato PEM sin cifrar.
Paso 3: Autoriza al balanceador de carga a leer Secrets Manager
Antes de que un balanceador de carga de VPC pueda usar el certificado, debes concederle acceso mediante una autorización de servicio a servicio en IAM. Solo tienes que hacer esto una vez por cuenta.
- Ve a Manage > Access (IAM) > Authorizations y haz clic en Create.
- Source service: VPC Infrastructure Services. Reduce el Resource type a Load Balancer for VPC.
- Target service: Secrets Manager (limítalo a la instancia que contiene tu certificado).
- Service access role: Writer.
- Haz clic en Authorize para guardarla.
Paso 4: Adjunta el certificado a un listener HTTPS
- Abre tu Application Load Balancer desde la consola de IBM Cloud (en VPC Infrastructure > Load balancers).
- Añade un nuevo listener HTTPS en el puerto 443, o edita uno existente.
- Para el certificado SSL, selecciona tu certificado desde Secrets Manager, o pega el CRN (Cloud Resource Name) del certificado.
- Haz clic en Save para aplicar el listener.
Tu balanceador de carga ahora sirve HTTPS usando el certificado almacenado en Secrets Manager. Para confirmar el resultado, usa nuestro SSL Checker o abre el sitio en un navegador y revisa el candado.
Al renovar: cuando reemplazas el certificado en Secrets Manager, el cambio no siempre es detectado automáticamente por el listener. Si el certificado antiguo sigue siendo el que se sirve, edita el listener (por ejemplo, vuelve a seleccionar el certificado o ajusta el pool) para forzar al balanceador de carga a recargarlo.
Instalar un certificado SSL en IBM Cloud (infraestructura Classic)
Usa esta sección solo si utilizas infraestructura Classic (balanceadores de carga Classic u otros servicios Classic). No se aplica a VPC ni a los Application Load Balancers. Puedes importar el certificado desde la consola o desde la CLI, y luego asignarlo a un listener de un balanceador de carga Classic.
Opción A: Importar desde la consola
- En la consola de IBM Cloud, abre el menú de navegación y ve a Security > SSL > Certificates.
- Haz clic en Import SSL certificate y completa los campos:
- Certificate: el contenido de yourdomain.crt.
- Private Key: el contenido de yourdomain.key (sin cifrar).
- Intermediate Certificate: el contenido de intermediate.crt.
- Haz clic en Add. El certificado permanece en la lista de certificados SSL hasta que lo elimines, y puedes asignarlo a cualquier servicio Classic que necesite SSL.
Opción B: Importar desde la CLI de IBM Cloud
Si prefieres la línea de comandos, sube el certificado, la clave privada y la cadena intermedia en un solo comando con el plugin de infraestructura Classic:
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Confirma la subida listando los certificados en el almacén Classic:
ibmcloud sl security cert-list
El comando devuelve cada certificado con un id y su nombre común. Anota el id del que acabas de añadir; lo usarás al asignar el certificado.
Asigna el certificado a un balanceador de carga Classic
- Abre la consola de IBM Cloud y ve a Classic Infrastructure en el menú de navegación.
- Ve a Network > Load Balancers y selecciona el balanceador de carga que quieres configurar (Local o Global, según tu configuración).
- Abre la pestaña Listeners. Si no hay un listener HTTPS, añade uno.
- En la configuración SSL del listener HTTPS, elige tu certificado subido desde el menú desplegable, y luego guarda.
Tu balanceador de carga Classic ahora termina la conexión TLS con el certificado que importaste. Verifícalo con nuestro SSL Checker.
Preguntas frecuentes
No. IBM Cloud Certificate Manager quedó obsoleto y llegó al fin de su soporte el 31 de diciembre de 2022. El almacenamiento de certificados se trasladó a Secrets Manager, que es el servicio que se usa hoy para importar un certificado y adjuntarlo a un balanceador de carga de VPC. Si todavía tienes certificados en una instancia antigua de Certificate Manager, migralos a Secrets Manager.
Son dos generaciones de infraestructura distintas con manejo diferente de certificados. VPC es la plataforma actual: los certificados residen en Secrets Manager y son referenciados por el balanceador de carga. Classic (la infraestructura más antigua basada en SoftLayer) mantiene su propio almacén de certificados SSL en Security > SSL. Usa la sección que corresponda a la infraestructura en la que se ejecutan tus recursos.
No. IBM Cloud no tiene un formulario en la consola que cree un CSR o una clave privada para un certificado importado. Debes generar ambos tú mismo con nuestro Generador de CSR o con OpenSSL, solicitar el certificado, y luego importar el certificado emitido junto con la clave correspondiente.
La causa habitual es una clave cifrada. Secrets Manager necesita una clave PEM sin cifrar que coincida con el certificado. Si la tuya está protegida con frase de contraseña, elimina la frase de contraseña con openssl rsa -in yourdomain.key -out yourdomain_nopass.key e importa el archivo convertido. Comprueba también que la clave realmente coincide con el certificado que subiste.
Dos cosas suelen causar esto en VPC. Primero, falta la autorización de IAM, por lo que el balanceador de carga no puede leer el secreto: crea la autorización en el Paso 3 (source VPC Infrastructure Services, target Secrets Manager, role Writer). Segundo, el certificado importado no tiene una clave privada adjunta, o el CRN en el listener es incorrecto. Vuelve a importar incluyendo la clave y selecciona de nuevo el certificado.
Tu certificado de servidor (hoja) va primero, seguido del certificado o certificados intermedios. En VPC, proporcionas la hoja en el campo Certificate y los intermedios en el campo Intermediate (ICA), por lo que permanecen separados. Una cadena faltante o desordenada es una causa frecuente de que los navegadores y los verificadores de SSL informen una ruta de certificado incompleta.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


