bg-tutorials

Cómo instalar un certificado SSL en Zimbra

Esta guía te muestra cómo instalar un certificado SSL en Zimbra, un popular servidor de correo y cliente web. Puedes hacerlo de dos maneras: a través de la Consola de Administración de Zimbra o desde la línea de comandos con zmcertmgr.

También grabamos un video que te guía por todo el proceso. Míralo a continuación, o sigue leyendo para ver la versión en texto.

Generar un CSR en Zimbra

Si ya generaste tu código CSR y solo necesitas los pasos de instalación, avanza directamente a Instalar un certificado SSL en Zimbra.

Para obtener un certificado SSL de una CA (Autoridad de Certificación) de confianza, primero debes enviar un CSR (Solicitud de Firma de Certificado). Un CSR es un bloque de texto codificado que contiene tus datos de contacto y de la organización. Tienes dos opciones:

Durante el proceso de pedido con tu proveedor de SSL, abre el archivo CSR en cualquier editor de texto plano y copia y pega el bloque completo, incluidas las líneas —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–, en el cuadro correspondiente. Una vez que la CA valide tu solicitud y emita el certificado, continúa con la instalación a continuación.

Instalar un certificado SSL en Zimbra

En Zimbra puedes instalar un certificado SSL de dos maneras: a través de la Consola de Administración o con la interfaz de línea de comandos. Primero cubriremos la Consola de Administración y luego la misma tarea desde la CLI.

Nota: el asistente de la Consola de Administración solo funciona si generaste el CSR en Zimbra, porque empareja el certificado subido con la clave privada correspondiente que creó en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si generaste el CSR en otro lugar, usa el método de línea de comandos y coloca tú mismo esa clave en el servidor.

Método 1: Instalar mediante la Consola de Administración

Paso 1: Inicia el asistente de certificados

  • Inicia sesión en la Consola de Administración con tu nombre de usuario y contraseña de administrador.
  • En el menú del lado izquierdo, selecciona Configure y luego Certificates.
  • Localiza el icono de engranaje (junto a Help) en la esquina superior derecha. Haz clic en él y selecciona Install Certificate.
  • En la lista desplegable, selecciona el nombre del servidor que deseas proteger y haz clic en Next.
  • Elige la última opción, Install the commercially signed certificate, y haz clic en Next.
  • Revisa los datos que enviaste durante la generación del CSR y haz clic en Next.

Paso 2: Sube los archivos de tu certificado

Sube tu certificado (el archivo .crt) y el paquete de la CA (el archivo .ca-bundle). Ya deberías tenerlos en tu servidor o escritorio. Si no es así, descárgalos desde tu bandeja de entrada de correo y extrae el archivo comprimido. Para abrirlos, usa cualquier editor de texto plano como Notepad. El asistente pide dos archivos:

  • Certificate: tu archivo de certificado SSL con la extensión .crt.
  • CA bundle (.ca-bundle): los certificados intermedio y raíz. Si tu CA te dio un archivo de cadena combinado, úsalo aquí.

Importante: Zimbra necesita la cadena completa, es decir, el certificado de tu servidor más los intermedios y la raíz. Si la cadena está incompleta, algunos clientes seguirán mostrando advertencias de confianza. Una vez que hayas subido ambos archivos, haz clic en Next para continuar.

Paso 3: Completa la instalación

Haz clic en Install y espera a que Zimbra confirme. Deberías ver un mensaje como este:

Your certificate was installed successfully. You must restart your ZCS server to apply the changes.

Paso 4: Reinicia el servidor

Cambia de root al usuario zimbra:

su - zimbra

Reinicia el servidor Zimbra:

zmcontrol restart

Para volver a la cuenta root después, escribe exit (o ejecuta sudo su desde una cuenta normal). Después del reinicio, puedes revisar el nuevo certificado en Configure y luego Certificates: haz clic en el icono de engranaje en la esquina superior derecha y selecciona View Certificate para ver su estado.

Método 2: Instalar mediante la línea de comandos (recomendado)

La CLI es la opción más fiable porque muestra mensajes de error exactos si algo sale mal, y es la única opción si generaste tu CSR fuera del servidor.

Paso 1: Prepara tus archivos

  • Certificado del servidor (el archivo .crt de tu CA). Esta guía lo llama yourdomain.crt.
  • Archivo de cadena (commercial_ca.crt). Constrúyelo tú mismo colocando primero el/los certificado(s) intermedio(s) y luego la CA raíz, en ese orden.
  • Clave privada (commercial.key). Debe estar en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si generaste el CSR en Zimbra, ya está allí; de lo contrario, copia tu clave en esa ruta y nómbrala commercial.key.

Para construir el archivo de cadena a partir de tus certificados intermedio y raíz, concaténalos en orden (primero los intermedios, luego la raíz):

cat intermediate.crt root.crt > /opt/commercial_ca.crt

Paso 2: Verifica el certificado

Confirma que tu certificado, clave privada y cadena coincidan todos antes de implementarlos. Ajusta las rutas para que coincidan con donde guardaste los archivos:

/opt/zimbra/bin/zmcertmgr verifycrt comm 
/opt/zimbra/ssl/zimbra/commercial/commercial.key 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Si todo coincide, cada verificación devuelve OK. No implementes hasta que la verificación sea exitosa; una clave incompatible o una cadena incompleta es la causa más común de una instalación fallida.

Paso 3: Implementa el certificado

Implementa el certificado verificado en todos los servicios de Zimbra:

/opt/zimbra/bin/zmcertmgr deploycrt comm 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Esto copia el certificado y la cadena en los almacenes de claves de Zimbra para cada servicio (LDAP, el servicio de buzón/web, MTA y el proxy).

Paso 4: Reinicia Zimbra

Cambia al usuario zimbra:

su - zimbra

Reinicia los servicios para que carguen el nuevo certificado:

zmcontrol restart

Una vez que los servicios vuelvan a estar activos, confirma el certificado implementado:

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

La salida enumera el certificado que Zimbra está sirviendo ahora para cada servicio, incluyendo su emisor y fechas de validez. Has instalado con éxito el certificado SSL en Zimbra desde la línea de comandos.

Prueba tu instalación SSL

Después de instalar el certificado, es prudente escanear tu configuración en busca de errores o vulnerabilidades para detectar problemas antes de que lo hagan los usuarios. Nuestro SSL Checker te ofrece un informe de estado instantáneo sobre tu certificado y cadena, para que puedas confirmar que se sirve la cadena completa y que los protocolos están configurados correctamente.

Preguntas Frecuentes

¿Debo instalar el certificado desde la Consola de Administración o desde la línea de comandos?

Ambas funcionan. La línea de comandos con zmcertmgr es la opción más fiable porque muestra el error exacto si la verificación falla, y es la única opción cuando generaste tu CSR en un lugar distinto de Zimbra. Usa el asistente de la Consola de Administración solo cuando la clave privada correspondiente ya esté en /opt/zimbra/ssl/zimbra/commercial/commercial.key, que es el caso cuando creaste el CSR en el propio servidor.

¿Dónde va la clave privada en Zimbra?

La clave privada comercial debe estar en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si generaste el CSR en Zimbra, la clave ya está allí. Si no, copia tu clave en ese directorio y nómbrala commercial.key antes de ejecutar zmcertmgr verifycrt.

¿En qué orden deben estar los certificados en el archivo de cadena?

El archivo de cadena (commercial_ca.crt) enumera primero el/los certificado(s) intermedio(s) y, al final, la CA raíz. Si tienes más de un intermedio, colócalos en orden desde el que firmó tu certificado hasta la raíz. Un orden incorrecto es una causa común de que zmcertmgr verifycrt falle.

¿Por qué falla zmcertmgr verifycrt?

Las dos causas habituales son una clave que no coincide con el certificado y un archivo de cadena incompleto o mal ordenado. Confirma que la clave en /opt/zimbra/ssl/zimbra/commercial/commercial.key es la que se generó con tu CSR, y que commercial_ca.crt contiene el/los intermedio(s) seguido(s) de la raíz. Ejecuta siempre verifycrt y obtén un resultado satisfactorio antes de ejecutar deploycrt.

¿Necesito reiniciar Zimbra después de instalar el certificado?

Sí. Después de implementar o instalar el certificado, cambia al usuario zimbra y ejecuta zmcontrol restart para que todos los servicios carguen el nuevo certificado. Luego puedes confirmar el resultado con /opt/zimbra/bin/zmcertmgr viewdeployedcrt.

¿Cómo veo el certificado que Zimbra está usando actualmente?

Ejecuta /opt/zimbra/bin/zmcertmgr viewdeployedcrt como usuario zimbra para listar el certificado implementado para cada servicio. En la Consola de Administración, ve a Configure y luego Certificates, haz clic en el icono de engranaje y selecciona View Certificate. Para una verificación externa, escanea el servidor con nuestro SSL Checker.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.