Esta guía te muestra cómo instalar un certificado SSL en Zimbra, un popular servidor de correo y cliente web. Puedes hacerlo de dos maneras: a través de la Consola de Administración de Zimbra o desde la línea de comandos con zmcertmgr.
También grabamos un video que te guía por todo el proceso. Míralo a continuación, o sigue leyendo para ver la versión en texto.
Generar un CSR en Zimbra
Si ya generaste tu código CSR y solo necesitas los pasos de instalación, avanza directamente a Instalar un certificado SSL en Zimbra.
Para obtener un certificado SSL de una CA (Autoridad de Certificación) de confianza, primero debes enviar un CSR (Solicitud de Firma de Certificado). Un CSR es un bloque de texto codificado que contiene tus datos de contacto y de la organización. Tienes dos opciones:
- Usa nuestro Generador de CSR para crear el CSR automáticamente.
- Sigue nuestro tutorial paso a paso sobre cómo generar un CSR en Zimbra.
Durante el proceso de pedido con tu proveedor de SSL, abre el archivo CSR en cualquier editor de texto plano y copia y pega el bloque completo, incluidas las líneas —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–, en el cuadro correspondiente. Una vez que la CA valide tu solicitud y emita el certificado, continúa con la instalación a continuación.
Instalar un certificado SSL en Zimbra
En Zimbra puedes instalar un certificado SSL de dos maneras: a través de la Consola de Administración o con la interfaz de línea de comandos. Primero cubriremos la Consola de Administración y luego la misma tarea desde la CLI.
Nota: el asistente de la Consola de Administración solo funciona si generaste el CSR en Zimbra, porque empareja el certificado subido con la clave privada correspondiente que creó en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si generaste el CSR en otro lugar, usa el método de línea de comandos y coloca tú mismo esa clave en el servidor.
Método 1: Instalar mediante la Consola de Administración
Paso 1: Inicia el asistente de certificados
- Inicia sesión en la Consola de Administración con tu nombre de usuario y contraseña de administrador.
- En el menú del lado izquierdo, selecciona Configure y luego Certificates.
- Localiza el icono de engranaje (junto a Help) en la esquina superior derecha. Haz clic en él y selecciona Install Certificate.
- En la lista desplegable, selecciona el nombre del servidor que deseas proteger y haz clic en Next.
- Elige la última opción, Install the commercially signed certificate, y haz clic en Next.
- Revisa los datos que enviaste durante la generación del CSR y haz clic en Next.
Paso 2: Sube los archivos de tu certificado
Sube tu certificado (el archivo .crt) y el paquete de la CA (el archivo .ca-bundle). Ya deberías tenerlos en tu servidor o escritorio. Si no es así, descárgalos desde tu bandeja de entrada de correo y extrae el archivo comprimido. Para abrirlos, usa cualquier editor de texto plano como Notepad. El asistente pide dos archivos:
- Certificate: tu archivo de certificado SSL con la extensión .crt.
- CA bundle (.ca-bundle): los certificados intermedio y raíz. Si tu CA te dio un archivo de cadena combinado, úsalo aquí.
Importante: Zimbra necesita la cadena completa, es decir, el certificado de tu servidor más los intermedios y la raíz. Si la cadena está incompleta, algunos clientes seguirán mostrando advertencias de confianza. Una vez que hayas subido ambos archivos, haz clic en Next para continuar.
Paso 3: Completa la instalación
Haz clic en Install y espera a que Zimbra confirme. Deberías ver un mensaje como este:
Your certificate was installed successfully. You must restart your ZCS server to apply the changes.
Paso 4: Reinicia el servidor
Cambia de root al usuario zimbra:
su - zimbra
Reinicia el servidor Zimbra:
zmcontrol restart
Para volver a la cuenta root después, escribe exit (o ejecuta sudo su desde una cuenta normal). Después del reinicio, puedes revisar el nuevo certificado en Configure y luego Certificates: haz clic en el icono de engranaje en la esquina superior derecha y selecciona View Certificate para ver su estado.
Método 2: Instalar mediante la línea de comandos (recomendado)
La CLI es la opción más fiable porque muestra mensajes de error exactos si algo sale mal, y es la única opción si generaste tu CSR fuera del servidor.
Paso 1: Prepara tus archivos
- Certificado del servidor (el archivo .crt de tu CA). Esta guía lo llama yourdomain.crt.
- Archivo de cadena (commercial_ca.crt). Constrúyelo tú mismo colocando primero el/los certificado(s) intermedio(s) y luego la CA raíz, en ese orden.
- Clave privada (commercial.key). Debe estar en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si generaste el CSR en Zimbra, ya está allí; de lo contrario, copia tu clave en esa ruta y nómbrala commercial.key.
Para construir el archivo de cadena a partir de tus certificados intermedio y raíz, concaténalos en orden (primero los intermedios, luego la raíz):
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Paso 2: Verifica el certificado
Confirma que tu certificado, clave privada y cadena coincidan todos antes de implementarlos. Ajusta las rutas para que coincidan con donde guardaste los archivos:
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Si todo coincide, cada verificación devuelve OK. No implementes hasta que la verificación sea exitosa; una clave incompatible o una cadena incompleta es la causa más común de una instalación fallida.
Paso 3: Implementa el certificado
Implementa el certificado verificado en todos los servicios de Zimbra:
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Esto copia el certificado y la cadena en los almacenes de claves de Zimbra para cada servicio (LDAP, el servicio de buzón/web, MTA y el proxy).
Paso 4: Reinicia Zimbra
Cambia al usuario zimbra:
su - zimbra
Reinicia los servicios para que carguen el nuevo certificado:
zmcontrol restart
Una vez que los servicios vuelvan a estar activos, confirma el certificado implementado:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
La salida enumera el certificado que Zimbra está sirviendo ahora para cada servicio, incluyendo su emisor y fechas de validez. Has instalado con éxito el certificado SSL en Zimbra desde la línea de comandos.
Prueba tu instalación SSL
Después de instalar el certificado, es prudente escanear tu configuración en busca de errores o vulnerabilidades para detectar problemas antes de que lo hagan los usuarios. Nuestro SSL Checker te ofrece un informe de estado instantáneo sobre tu certificado y cadena, para que puedas confirmar que se sirve la cadena completa y que los protocolos están configurados correctamente.
Preguntas Frecuentes
Ambas funcionan. La línea de comandos con zmcertmgr es la opción más fiable porque muestra el error exacto si la verificación falla, y es la única opción cuando generaste tu CSR en un lugar distinto de Zimbra. Usa el asistente de la Consola de Administración solo cuando la clave privada correspondiente ya esté en /opt/zimbra/ssl/zimbra/commercial/commercial.key, que es el caso cuando creaste el CSR en el propio servidor.
La clave privada comercial debe estar en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si generaste el CSR en Zimbra, la clave ya está allí. Si no, copia tu clave en ese directorio y nómbrala commercial.key antes de ejecutar zmcertmgr verifycrt.
El archivo de cadena (commercial_ca.crt) enumera primero el/los certificado(s) intermedio(s) y, al final, la CA raíz. Si tienes más de un intermedio, colócalos en orden desde el que firmó tu certificado hasta la raíz. Un orden incorrecto es una causa común de que zmcertmgr verifycrt falle.
Las dos causas habituales son una clave que no coincide con el certificado y un archivo de cadena incompleto o mal ordenado. Confirma que la clave en /opt/zimbra/ssl/zimbra/commercial/commercial.key es la que se generó con tu CSR, y que commercial_ca.crt contiene el/los intermedio(s) seguido(s) de la raíz. Ejecuta siempre verifycrt y obtén un resultado satisfactorio antes de ejecutar deploycrt.
Sí. Después de implementar o instalar el certificado, cambia al usuario zimbra y ejecuta zmcontrol restart para que todos los servicios carguen el nuevo certificado. Luego puedes confirmar el resultado con /opt/zimbra/bin/zmcertmgr viewdeployedcrt.
Ejecuta /opt/zimbra/bin/zmcertmgr viewdeployedcrt como usuario zimbra para listar el certificado implementado para cada servicio. En la Consola de Administración, ve a Configure y luego Certificates, haz clic en el icono de engranaje y selecciona View Certificate. Para una verificación externa, escanea el servidor con nuestro SSL Checker.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


