Este tutorial explica cómo instalar un certificado SSL para Microsoft 365 (Office 365). La parte importante viene primero: no puedes, ni debes, cargar un certificado SSL directamente en la nube de Microsoft 365. Microsoft gestiona TLS para Exchange Online, SharePoint Online y los demás servicios alojados. Tú solo gestionas certificados comerciales en los servidores, aplicaciones y puertas de enlace que se conectan o funcionan junto con Microsoft 365. Las secciones siguientes cubren los tres escenarios en los que esto realmente se aplica.
Generar un código CSR
Un CSR (Certificate Signing Request) es un bloque de texto codificado que contiene tus datos de contacto y dominio, y que envías a la Autoridad de Certificación durante la inscripción. Solo necesitas un CSR en los escenarios donde instalas tu propio certificado (Exchange Server o Azure). Para un conector de TLS forzado en Exchange Online no generas un CSR, porque no se carga ningún certificado de tu lado.
Tienes dos opciones:
- Generar el CSR automáticamente con nuestro Generador de CSR.
- Seguir nuestra guía paso a paso sobre cómo crear un CSR para Microsoft 365.
Envía el CSR a la Autoridad de Certificación durante tu pedido. Después de que la CA lo valide y emita tu certificado (normalmente como un paquete .pfx que incluye la clave privada y la cadena), continúa con la sección correspondiente a continuación.
Instalar un certificado SSL para Microsoft 365
Importante: no instalas un certificado SSL en los servicios en la nube de Microsoft 365, como Exchange Online o SharePoint Online. Microsoft gestiona TLS para esos servicios de forma automática, y la nube no permite cargas manuales de certificados. Solo instalas y gestionas certificados en tus propios servidores, aplicaciones o puertas de enlace que se conectan o trabajan junto con Microsoft 365.
Esta guía cubre los tres casos de uso comunes para un certificado comercial en un entorno de Microsoft 365:
- Exchange Online con SSL/TLS forzado (conector, sin carga de certificado)
- Exchange Server local (on-premises) o en una configuración híbrida
- Aplicaciones web o servicios alojados en Azure
Caso de uso 1: Exchange Online, forzar SSL/TLS con un socio (sin carga de certificado)
Si usas solo Exchange Online y quieres proteger el flujo de correo con un servidor externo de confianza (por ejemplo, una organización asociada, un sistema heredado o una impresora multifunción), fuerzas TLS mediante un conector. No cargas ningún certificado. En su lugar, exiges que la otra parte presente un certificado válido y públicamente confiable.
Pasos para configurar TLS forzado en el flujo de correo de Microsoft 365
- Inicia sesión en el Centro de administración de Exchange con una cuenta que tenga permisos de flujo de correo.
- En el panel izquierdo, ve a Flujo de correo y luego a Conectores.
- Haz clic en Agregar un conector. Para el correo de un socio hacia Microsoft 365, configura la conexión De: Organización asociada y Para: Microsoft 365. (Para el correo saliente hacia un socio, invierte la dirección: De: Microsoft 365 y Para: Organización asociada.)
- Haz clic en Siguiente y sigue el asistente.
- En el paso de restricciones de seguridad, selecciona Rechazar mensajes de correo electrónico si no se envían por TLS para exigir TLS.
- Para anclar la conexión a un certificado específico, selecciona Y exigir que el nombre de sujeto del certificado que usa el socio para autenticarse con Office 365 coincida con este nombre de dominio, y luego introduce el dominio del socio (por ejemplo,
mail.partnerdomain.com). - Finaliza el asistente y valida el conector.
Nota: Microsoft exige que selecciones al menos una restricción en el paso de seguridad, ya sea la opción de TLS y coincidencia de dominio anterior, o una restricción basada en el rango de direcciones IP del socio. El asistente no te dejará finalizar el conector sin ninguna restricción seleccionada. Por separado, el servidor externo debe presentar un certificado SSL/TLS público válido en el que confíe Microsoft 365, es decir, uno emitido por una CA comercial. Un certificado autofirmado fallará la validación.
Caso de uso 2: Exchange Server local, instalar y asignar tu certificado
Si ejecutas Exchange Server 2016, 2019 o Subscription Edition (SE), o tienes una configuración híbrida con Microsoft 365, instalas tu certificado en el servidor local. En una configuración híbrida, el certificado de Exchange debe ser un certificado válido de terceros de una CA confiable; de lo contrario, el flujo de correo entre el entorno local y Exchange Online se interrumpirá.
Requisitos previos
- Un archivo .pfx que contenga el certificado, su clave privada y la cadena intermedia.
- La contraseña de ese archivo .pfx, almacenada de forma segura.
Método PowerShell (Exchange Management Shell)
PowerShell funciona en todas las versiones compatibles de Exchange, por eso se muestra aquí (consulta la nota después de estos pasos sobre cuándo el Centro de administración de Exchange también puede hacer esto). Ejecuta Exchange Management Shell como administrador y reemplaza la ruta del archivo, la contraseña y la huella digital con tus propios valores.
1. Define la ruta a tu archivo de certificado:
$file = "\servershareyourdomain.pfx"
2. Introduce la contraseña de forma segura (se te pedirá, y el valor no se mostrará en pantalla):
$pwd = Read-Host -AsSecureString
3. Importa el certificado:
Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd
4. Busca la huella digital y luego asigna el certificado a los servicios que lo necesiten:
Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP
Asigna solo los servicios para los que está destinado el certificado (los valores comunes son IIS, SMTP, POP e IMAP). Cuando se te pida sobrescribir el certificado SMTP predeterminado, confirma solo si esa es tu intención.
Nota sobre el Centro de administración de Exchange: muchas guías importan certificados a través de la interfaz gráfica del EAC (Servidores y luego Certificados). La disponibilidad depende de tu versión. A partir de Exchange Server 2019 CU12 y Exchange Server 2016 CU23, Microsoft eliminó la posibilidad de importar, exportar, solicitar, completar y renovar certificados desde el EAC por motivos de seguridad. Microsoft restauró posteriormente esas funciones en el EAC en Exchange Server 2019 CU15, y están presentes en Exchange Server Subscription Edition (SE). Así que, dependiendo de la versión que ejecutes, el asistente del EAC puede estar disponible o no, pero los pasos de PowerShell anteriores funcionan en todas las versiones compatibles, por eso son el método que se muestra aquí.
Caso de uso 3: Azure App Service, cargar y vincular tu certificado
Si alojas un sitio web o una aplicación en Azure App Service (por ejemplo, un portal de clientes, un punto de acceso SSO o un receptor de webhooks) que se conecta a Microsoft 365, instalas el certificado en Azure y lo vinculas a tu dominio personalizado.
- Abre el portal de Azure y ve a tu App Service.
- En el menú izquierdo, abre Certificados (en los portales más antiguos esto se llama Configuración de TLS/SSL).
- En Traer tus propios certificados (.pfx), haz clic en Agregar certificado y carga tu archivo .pfx, luego introduce su contraseña.
- Ve a Dominios personalizados y selecciona tu dominio.
- En Vinculación de TLS/SSL (o Vinculaciones SSL), haz clic en Agregar vinculación.
- Elige tu certificado cargado, selecciona SNI SSL para la mayoría de las aplicaciones y confirma la vinculación.
Azure requiere certificados con el Uso de clave extendido Autenticación de servidor (OID 1.3.6.1.5.5.7.3.1). Todo certificado SSL comercial válido incluye esto por defecto.
Notas para administradores y desarrolladores
- Instala certificados solo en los endpoints que controlas. La nube de Microsoft 365 no permite la instalación manual de certificados.
- Todo certificado debe provenir de una Autoridad de Certificación pública y confiable. Los certificados autofirmados fallan en estos escenarios.
- Usa un archivo .pfx para Windows, IIS, Exchange y Azure en lugar de importar un simple .crt o .pem, porque el .pfx contiene la clave privada y la cadena juntas.
- Incluye la cadena completa (intermedia y, cuando sea necesario, raíz) en el .pfx para que los clientes puedan construir una ruta de confianza completa.
Prueba tu instalación SSL
Después de instalar el certificado en tu Exchange Server o en tu aplicación de Azure, abre la URL correspondiente en un navegador y revisa el candado y los detalles del certificado. Aunque todo parezca correcto, ejecuta un escaneo completo para detectar problemas ocultos de cadena o protocolo. Nuestro SSL Checker ofrece un informe instantáneo sobre el estado de tu certificado. Para configuraciones relacionadas con el correo, también puedes confirmar la entrega cifrada revisando el conector y los resultados del seguimiento de mensajes en el Centro de administración de Exchange.
Preguntas frecuentes
No. La nube de Microsoft 365 (Exchange Online, SharePoint Online, Teams) ya está protegida con TLS, y Microsoft aprovisiona y renueva esos certificados por ti. Solo compras e instalas un certificado comercial cuando tú mismo gestionas un endpoint conectado, como un Exchange Server local o híbrido, o una aplicación web en Azure. No hay nada que cargar en el servicio en la nube.
Utiliza TLS (Transport Layer Security) para cifrar el tráfico entre clientes y servidores. El antiguo protocolo SSL está obsoleto y ya no se usa. La gente sigue diciendo «certificado SSL» por costumbre, pero los certificados en uso son certificados TLS estándar.
En el Centro de administración de Exchange, ve a Flujo de correo y luego a Conectores, agrega un conector para la dirección del socio y, en el paso de seguridad, selecciona Rechazar mensajes de correo electrónico si no se envían por TLS. Para anclar la conexión, también exige que el nombre de sujeto del certificado del socio coincida con su dominio. No se carga ningún certificado de tu lado; estás exigiendo TLS a la otra parte.
En el servidor de Exchange, ejecuta Exchange Management Shell y lista los certificados instalados con Get-ExchangeCertificate | FL Thumbprint, Subject, Services. Esto muestra cada certificado, su huella digital y los servicios para los que está habilitado. Para un certificado vinculado a un sitio de IIS independiente, abre Internet Information Services (IIS) Manager, selecciona el servidor y haz doble clic en Server Certificates.
Depende de tu versión. Microsoft eliminó la importación, exportación, solicitud, finalización y renovación de certificados del Centro de administración de Exchange en Exchange Server 2019 CU12 y Exchange Server 2016 CU23 para cerrar una brecha de seguridad, y luego restauró esas funciones en Exchange Server 2019 CU15 y en Exchange Server Subscription Edition (SE). Si tu versión no muestra la opción, o simplemente quieres un método que funcione en todos los casos, usa en su lugar Exchange Management Shell: importa con Import-ExchangeCertificate y asigna servicios con Enable-ExchangeCertificate, tal como se muestra arriba.
Usa un archivo .pfx (PKCS#12) que agrupe el certificado, su clave privada y la cadena intermedia. Tanto Exchange Server como Azure App Service importan el .pfx directamente y solicitan su contraseña. Un simple .crt o .pem sin la clave privada no es suficiente para estas instalaciones.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

