---
title: "Cómo instalar un certificado SSL en Windows con Let's Encrypt"
description: "Aprende a obtener e instalar un certificado HTTPS gratuito en IIS con win-acme, configurar la renovación automática y solucionar errores comunes."
url: "https://www.alemasone.com/es/instalar-certificado-ssl-windows-lets-encrypt/"
language: "es"
published: 2024-07-28
updated: 2026-09-19
categories: ["Internet Y Web"]
translations:
  it: "https://www.alemasone.com/it/certificato-ssl-windows/"
  en: "https://www.alemasone.com/en/install-lets-encrypt-ssl-windows-iis/"
  fr: "https://www.alemasone.com/fr/installer-certificat-ssl-windows-lets-encrypt/"
  pt: "https://www.alemasone.com/pt/instalar-certificado-ssl-windows-lets-encrypt/"
  de: "https://www.alemasone.com/de/ssl-zertifikat-windows-lets-encrypt-installieren/"
---

# Cómo instalar un certificado SSL en Windows con Let's Encrypt

En un servidor Windows con IIS, la forma más sencilla de tener HTTPS gratis es con **win-acme**: obtiene el certificado de Let's Encrypt, lo instala en el sitio, configura la asociación en el puerto 443 y crea automáticamente la tarea programada para la renovación. Si, por el contrario, ya tienes un archivo de certificado (`.pfx` o `.cer`) que quieres importar, más abajo encontrarás el procedimiento con la consola de certificados.

El certificado hace dos cosas: cifra el tráfico entre el visitante y el servidor, y demuestra que el sitio es realmente lo que dice ser. Sin él, los navegadores muestran un aviso que espanta a cualquiera.

Los certificados de [Let's Encrypt](https://letsencrypt.org/) son gratuitos y están reconocidos por todos los navegadores. Duran noventa días, y esta duración bajará aún más: 64 días a partir de 2027 y 45 en 2028. La caducidad corta es intencionada y hace que la renovación automática sea obligatoria.

## Qué necesitas antes de empezar

- Un **nombre de dominio** que apunte a la dirección IP pública del servidor. Comprueba esto primero: el certificado solo se emite si Let's Encrypt logra alcanzar el sitio desde internet.
- El **puerto 80 abierto** hacia el exterior, ya que la verificación se realiza por ahí.
- **[IIS](https://www.iis.net/)** instalado, con un sitio ya asociado al dominio correcto.
- Una cuenta de **administrador** en el servidor.

> **El sitio debe ser accesible desde fuera.** Si no lo es, la solicitud fallará con un error de validación. Antes de lanzar cualquier herramienta, ábrela desde tu móvil con los datos móviles, no con el Wi-Fi de la oficina: si no se ve ahí, el certificado no llegará.

## Instalar el certificado con win-acme

1. Descarga el archivo desde el [sitio oficial de win-acme](https://www.win-acme.com/) y extráelo en una carpeta que no vayas a mover, por ejemplo `C:\win-acme`. Evita el Escritorio y la carpeta Descargas: la tarea programada usará esa ruta durante años.

2. Haz clic derecho sobre `wacs.exe` y elige **Ejecutar como administrador**.

3. En el menú de texto, elige la opción para crear un certificado con la configuración predeterminada.

4. win-acme enumera los sitios configurados en IIS: elige el que te interese. Si el sitio tiene varios dominios (por ejemplo, con y sin `www`), puedes incluirlos todos en el mismo certificado.

5. Introduce una dirección [de correo de contacto](/es/emails-temporales-alias-evitar-spam/) y acepta las condiciones de Let's Encrypt. A partir de junio de 2025, Let's Encrypt ya no enviará correos de aviso antes del vencimiento, así que vigilar la renovación te toca a ti o a un servicio de monitorización.

6. Espera unos segundos: la verificación, la emisión y la instalación ocurren una tras otra. Al finalizar, win-acme crea la asociación HTTPS en el puerto 443 en IIS y la **tarea programada** para la renovación.

Abre el sitio con `https://` delante: el candado debe aparecer sin avisos.

## Comprobar que la renovación funciona

Casi todo el mundo se salta este paso, y se dan cuenta tres meses después, cuando el certificado caduca y el sitio deja de ser accesible.

Abre el **Programador de tareas** de Windows y comprueba que esté la tarea creada por win-acme, que esté habilitada y que se ejecute incluso cuando no haya ningún usuario conectado.

Luego haz una prueba real: desde la carpeta de win-acme, en un símbolo del sistema abierto como administrador, fuerza la renovación.

```bat
wacs.exe --renew --force
```

Si el comando termina sin errores, el mecanismo funciona. A partir de ahí, la renovación se iniciará sola cuando al certificado le queden unos sesenta días, con margen suficiente para solucionar cualquier problema.

> **Un recordatorio en el calendario** dentro de dos meses y medio, para comprobar la caducidad desde el candado del navegador, te costará diez segundos y te evitará la llamada del cliente con el sitio bloqueado.

## La validación DNS, si el puerto 80 no está disponible

A veces la verificación en el puerto 80 no se puede realizar: servidores detrás de un firewall corporativo, sitios internos o certificados *wildcard* (con el asterisco, como `*.tuodominio.it`), que cubren todos los subdominios y requieren obligatoriamente este método.

En estos casos, win-acme te pedirá crear un registro TXT en el DNS del dominio y comprobará su presencia. Puedes hacerlo a mano, pero tendrás que repetirlo en cada renovación, o de forma automática si tu proveedor de DNS tiene una API compatible (Cloudflare, Azure DNS, Route 53 y varios más).

Sin renovación automática, un certificado wildcard se convierte en un trabajo manual cada dos o tres meses: evalúa si realmente lo necesitas o si te bastan los dominios individuales.

## Importar un certificado que ya tienes

Si el certificado te lo ha dado una autoridad de certificación de pago, o el administrador de red, tendrás un archivo para importar. El procedimiento cambia según lo que quieras hacer con él.

**Para usarlo en un sitio IIS (archivo `.pfx`):**

1. Abre el **Administrador de Internet Information Services (IIS)**, selecciona el nombre del servidor en la columna de la izquierda y haz doble clic en **Certificados**.
2. En el panel de la derecha elige **Importar**, selecciona el archivo `.pfx`, introduce la contraseña con la que se exportó y confirma.
3. Selecciona el sitio, elige **Asignaciones** → **Agregar**, establece el tipo como **https**, el puerto 443, el nombre de host y el certificado recién importado.

**Para hacer confiable un certificado raíz o intermedio (archivo `.cer` o `.crt`):**

1. Pulsa <kbd>Win</kbd> + <kbd>R</kbd>, escribe `mmc` y confirma con privilegios de administrador.
2. Elige **Archivo** → **Agregar o quitar snap-in** (<kbd>Ctrl</kbd> + <kbd>M</kbd>), selecciona **Certificados**, pulsa **Agregar**, elige **Cuenta de equipo** y luego **Equipo local**.
3. Expande **Certificados (equipo local)**, haz clic derecho en **Entidades de certificación raíz de confianza** (o en **Entidades de certificación intermedias** para un certificado intermedio) y elige **Todas las tareas** → **Importar**.
4. Selecciona el archivo, deja marcada la opción **Colocar todos los certificados en el siguiente almacén** y completa el proceso.

Para comprobarlo, abre la carpeta **Certificados** dentro del almacén que hayas elegido y haz doble clic en el certificado: en la pestaña **General** encontrarás las fechas de validez.

## Otras formas de obtener un certificado

**[Certbot](https://certbot.eff.org/).** Es el cliente oficial de Let's Encrypt y también está disponible para Windows. Tiene sentido usarlo si el servidor no utiliza IIS o si ya lo conoces desde Linux.

**El panel del hosting.** Si tu sitio está en un hosting gestionado, el certificado gratuito suele activarse con un interruptor en el panel: no tienes que instalar nada.

**Los certificados de pago.** Son necesarios en casos específicos: una garantía de seguro, la validación de la organización con el nombre de la empresa en el certificado, o procesos corporativos que los requieran. El cifrado es el mismo que el de los gratuitos. Y no duran más de un año: a partir del 15 de marzo de 2026, ningún certificado público podrá superar los 200 días, que pasarán a ser 100 en 2027 y 47 en 2029; por tanto, la automatización también es necesaria con ellos.

## Errores frecuentes

**La validación falla.** El dominio no apunta al servidor, el puerto 80 está cerrado o un firewall bloquea la solicitud. Prueba a abrir `http://tuodominio/` desde una red externa.

**El navegador indica contenido mixto.** El certificado funciona, pero algunas imágenes, hojas de estilo o scripts de la página se siguen cargando mediante `http://`. Debes corregirlos en el sitio; de lo contrario, el candado aparecerá incompleto.

**El sitio sigue respondiendo por HTTP.** Falta la redirección. En IIS se configura con el módulo [URL Rewrite](/es/instalar-configurar-apache-ubuntu-windows/), mediante una regla que redirija las solicitudes del puerto 80 a HTTPS.

**La renovación falla después de varios meses.** Por lo general, algo ha cambiado: el sitio se ha renombrado en IIS, la carpeta de win-acme se ha movido o ha caducado la contraseña de la cuenta que ejecuta la tarea programada.

## Preguntas frecuentes

### ¿Son los certificados gratuitos menos seguros que los de pago?

No. El cifrado es idéntico y los navegadores los reconocen de la misma forma. Lo que cambia es el tipo de validación y los servicios adicionales, no la protección del tráfico.

### ¿Por qué los certificados duran tan poco?

Porque si una clave es robada, el daño dura como máximo hasta la fecha de caducidad. Una duración corta también obliga a automatizar la renovación, evitando así el clásico problema del certificado olvidado. Con la renovación automática configurada, en la práctica ni te enteras.

### ¿Puedo usar el mismo certificado para varios sitios en el mismo servidor?

Sí, si los dominios están incluidos en el mismo certificado: win-acme te permite seleccionar varias asociaciones durante la creación. Sin embargo, si los sitios pertenecen a clientes distintos, es más ordenado crear un certificado para cada uno.

### ¿Es necesario tener una IP dedicada para HTTPS?

No, eso ya no hace falta desde hace años. Gracias al SNI, varios sitios con certificados distintos pueden convivir en la misma dirección IP y todos los navegadores lo admiten. En IIS basta con marcar **Requerir indicación de nombre de servidor** en el enlace (binding).

### ¿Puedo instalar un certificado sin ser administrador?

Solo en el almacén de tu usuario (con `certmgr.msc`), que solo es válido para ti. Para el almacén del equipo, y por tanto para IIS y todos los usuarios, se necesitan privilegios de administrador.

### ¿Cómo verifico que el certificado esté instalado correctamente?

Abre el sitio web y haz clic en el candado para ver el emisor y la fecha de caducidad. Para una comprobación completa de la configuración (protocolos obsoletos o cadenas incompletas), puedes usar la prueba gratuita de [SSL Labs](https://www.ssllabs.com/ssltest/).
