Esta guía te muestra cómo instalar un certificado SSL en Skype for Business Server (anteriormente Microsoft Lync). Puedes asignar el certificado con el Asistente de implementación gráfico o con PowerShell.
Microsoft suele recomendar un certificado UCC aquí, porque una implementación de Skype for Business normalmente debe proteger varios nombres alternativos del sujeto (por ejemplo, el dominio SIP, el FQDN de servicios web y las URL simples) en el mismo certificado.
Una nota sobre las versiones de Skype for Business Server
Antes de comenzar, confirma qué versión utilizas, porque el estado de soporte cambió recientemente:
- Skype for Business Server 2015 y 2019 llegaron al fin de su soporte el 14 de octubre de 2025. La primera ventana de actualizaciones de seguridad extendidas (ESU) de pago de Microsoft se extendió hasta el 14 de abril de 2026, y un segundo período ESU de seis meses cubre de mayo a octubre de 2026 para las organizaciones que lo adquieran por separado. Después de eso, no se planean más extensiones ESU, así que planifica tu migración en consecuencia.
- Skype for Business Server Subscription Edition (SE), lanzada en julio de 2025, es la versión local actual y sigue el ciclo de vida moderno de Microsoft.
- Muchas organizaciones han migrado a Microsoft Teams, que utiliza certificados gestionados por Microsoft y no necesita los pasos que se describen a continuación.
El proceso de solicitud, importación y asignación de certificados descrito aquí es el mismo en Skype for Business Server 2015, 2019 y Subscription Edition. Si todavía usas 2015 o 2019, planifica una migración, pero mientras tanto puedes mantener tus certificados válidos con estos pasos.
Generar el CSR en Skype for Business
Si ya has solicitado tu certificado y lo has recibido de tu Autoridad de Certificación, omite la sección del CSR y ve directamente a los pasos de instalación.
La emisión del certificado comienza con un CSR (Certificate Signing Request), la solicitud codificada que envías a una Autoridad de Certificación. Tienes dos opciones:
- Usa nuestro Generador de CSR para crear el CSR y la clave privada automáticamente.
- Sigue nuestro tutorial paso a paso sobre cómo generar un CSR en Skype for Business, que utiliza el Asistente de implementación para crear la solicitud a partir de tu topología publicada.
Generar el CSR mediante el Asistente de implementación es la ruta más fiable, porque lee los nombres alternativos del sujeto directamente de tu topología de Skype for Business, de modo que el certificado cubra todos los nombres que la implementación necesita. Envía el CSR a tu Autoridad de Certificación durante el pedido. Después de que la CA lo valide y emita el certificado, continúa con la instalación que se describe a continuación.
Instalar el certificado SSL en Skype for Business
Después de que tu CA envíe los archivos, descarga el paquete y extráelo en el servidor. Skype for Business espera el certificado en formato PKCS#12 (.pfx o .p12) o PKCS#7 (.p7b), y el .pfx debe incluir la clave privada. Si tu CA entregó archivos PEM separados (.crt más .ca-bundle), conviértelos primero en un solo .pfx con OpenSSL o una herramienta de conversión. Nuestra guía sobre formatos de certificados SSL explica el proceso de conversión.
Puedes completar la instalación de dos maneras: el Asistente de implementación gráfico o la Skype for Business Server Management Shell (PowerShell). El Asistente de implementación es el método que Microsoft documenta primero y es la opción más sencilla para la mayoría de los administradores. Ambos se describen a continuación.
Opción A: Asignar el certificado con el Asistente de implementación
Ejecuta estos pasos en cada Servidor de Front End, iniciando sesión como miembro del grupo local de Administradores y del grupo RTCUniversalServerAdmins:
- Abre Inicio y ejecuta el Asistente de implementación de Skype for Business Server.
- Haz clic en Instalar o actualizar el sistema Skype for Business Server.
- Junto a Paso 3: Solicitar, instalar o asignar certificados, haz clic en Ejecutar (aparece como Ejecutar de nuevo si ya existen certificados en este equipo).
- En el Asistente de certificados, selecciona el certificado que importaste (por ejemplo, el certificado predeterminado), luego haz clic en Asignar y sigue las indicaciones. Para incorporar un certificado desde un archivo en su lugar, elige primero Importar certificado y apúntalo a tu archivo .pfx.
- Haz clic en Siguiente a través del resumen de la asignación, luego en Finalizar, y cierra el asistente.
El mismo Paso 3 también incluye una acción de Solicitar, de modo que puedes generar el CSR, importar el certificado emitido y asignarlo sin salir del asistente.
Opción B: Asignar el certificado con PowerShell
Abre la Skype for Business Server Management Shell como administrador. Primero, importa el certificado. Indica la ruta completa a tu archivo .pfx y mantén la clave privada exportable para que el certificado pueda replicarse a tus otros Servidores de Front End:
Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True
Si el .pfx está protegido con contraseña, añade el parámetro -Password, por ejemplo -Password "YourPfxPassword".
Localiza la huella digital de tu certificado
Asignas un certificado por su huella digital (thumbprint). El certificado que acabas de importar está en el almacén personal del equipo local, pero aún no está asignado a Skype for Business, así que lee su huella digital desde el almacén de certificados de Windows (sustituye yourdomain.tld por tu nombre común):
Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter
Copia el valor de Thumbprint del resultado. Lo necesitarás en el siguiente paso. Ten en cuenta que Get-CsCertificate solo lista los certificados ya asignados a roles de Skype for Business, así que úsalo para verificar la asignación después del siguiente paso, no para buscar la huella digital ahora.
Asigna el certificado a un rol de servicio
Decide qué servicio debe proteger el certificado y pásalo al parámetro -Type. Los roles comunes son Default, WebServicesInternal y WebServicesExternal. Para ver la lista completa de tipos de certificado, consulta la documentación de Microsoft sobre el cmdlet Set-CsCertificate.
Asigna el certificado por su huella digital (el valor a continuación es solo un ejemplo, usa el tuyo):
Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"
También puedes asignar varios roles a la vez sin copiar la huella digital manualmente. Captura el certificado importado en una variable y luego pasa su huella digital a Set-CsCertificate:
$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint
Eso asigna el certificado a los roles Default, servicios web internos y servicios web externos en un solo comando. Para más información sobre cada cmdlet, consulta la referencia de Microsoft para Get-CsCertificate y Set-CsCertificate. Después de asignar el certificado, reinicia los servicios afectados (o el servicio de Front End) para que Skype for Business comience a utilizarlo.
Una vez que el certificado esté instalado, escanéalo para detectar errores de cadena y configuración con nuestro SSL Checker.
Preguntas frecuentes
Skype for Business Server acepta certificados en formato PKCS#12 (.pfx o .p12) o PKCS#7 (.p7b). El archivo .pfx debe incluir la clave privada. Si tu CA entregó archivos PEM, conviértelos en un solo .pfx antes de importarlos.
Ambos llegan al mismo resultado. El Asistente de implementación (Paso 3: Solicitar, instalar o asignar certificados) es el método gráfico que Microsoft documenta primero y resulta adecuado para la mayoría de los administradores. PowerShell con Import-CsCertificate y Set-CsCertificate es más rápido para automatizar tareas y para asignar varios roles en un solo comando.
Ejecuta Get-ChildItem Cert:LocalMachineMy en la Skype for Business Server Management Shell para listar los certificados del almacén del equipo local, y luego copia el valor de Thumbprint. Para acotar la lista, canalízala con Where-Object {$_.Subject -like "*yourdomain.tld*"}. Get-CsCertificate solo muestra los certificados ya asignados a roles de Skype for Business, por lo que no listará uno que acabas de importar.
El parámetro -Type de Set-CsCertificate indica a Skype for Business qué servicio protege el certificado, como Default, WebServicesInternal o WebServicesExternal. Puedes asignar más de un rol a la vez separando los tipos con comas.
Skype for Business Server 2015 y 2019 llegaron al fin de su soporte el 14 de octubre de 2025. El primer período de actualizaciones de seguridad extendidas de pago de Microsoft se extendió hasta el 14 de abril de 2026, y un segundo período ESU independiente cubre de mayo a octubre de 2026 para las organizaciones que lo adquieran, sin más extensiones previstas después de eso. La versión local actual es Skype for Business Server Subscription Edition, lanzada en julio de 2025. Muchas organizaciones han migrado a Microsoft Teams, que gestiona los certificados por ti.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


