Instalación de SSL con PFX en IIS (Windows) — Contraseña y binding

IIS (Internet Information Services), que se ejecuta sobre Windows Server, espera los certificados en formato PFX, a diferencia de Linux. El PFX (PKCS#12) combina el certificado y la clave privada en un único archivo .pfx cifrado. En esta guía te mostraremos cómo importar el archivo PFX a IIS y cómo configurar el binding del sitio.

¿Qué es un archivo PFX?

El PFX reúne tres piezas (el certificado, la clave privada y la cadena intermedia) en un único contenedor. El archivo está protegido por una contraseña; al importarlo se te pedirá esa contraseña. Esta estructura facilita transferir la clave de forma segura al almacén de certificados de Windows.

Cuando generes tu certificado con nuestro asistente de SSL gratuito, el ZIP que se descarga incluye un archivo certificate.pfx ya listo. La contraseña del PFX se te muestra en la pantalla de descarga; anota esta contraseña, porque la necesitarás en el paso de importación.

Paso 1 — Importa el PFX a Windows

Abre el Administrador de IIS y haz clic en el nombre del servidor en el panel izquierdo. En el panel central, abre el icono Server Certificates (Certificados de servidor).

  1. Haz clic en el enlace Import... del panel derecho.
  2. En el campo Certificate file (.pfx) selecciona el archivo certificate.pfx.
  3. En el campo Password introduce la contraseña del PFX que se mostró en la pantalla de descarga.
  4. Deja el almacén de certificados como Personal y pulsa OK.
Imagen: <la ventana Import Certificate de IIS y el campo de contraseña>
Al importar el PFX se introduce la contraseña de la pantalla de descarga.

Paso 2 — Añade el binding del sitio

Una vez que el certificado se ha añadido a la lista, necesitas definir un binding para publicar el sitio correspondiente a través de HTTPS:

  1. En el panel izquierdo, bajo Sites, haz clic en el sitio correspondiente.
  2. Abre la opción Bindings... en el panel derecho.
  3. Pulsa Add...; selecciona https como Type y 443 como Port.
  4. En el menú SSL certificate selecciona el certificado que acabas de importar.
  5. Si varios sitios comparten la misma IP, marca la casilla Require Server Name Indication (SNI) y escribe el nombre de host.

Paso 3 — Redirección de HTTP a HTTPS

En IIS, para la redirección se utiliza el módulo URL Rewrite. Añade la siguiente regla al archivo web.config de tu sitio:

<configuration>
  <system.webServer>
    <rewrite>
      <rules>
        <rule name="HTTP to HTTPS" stopProcessing="true">
          <match url="(.*)" />
          <conditions>
            <add input="{HTTPS}" pattern="off" />
          </conditions>
          <action type="Redirect" url="https://{HTTP_HOST}/{R:1}"
                  redirectType="Permanent" />
        </rule>
      </rules>
    </rewrite>
  </system.webServer>
</configuration>

redirectType="Permanent" produce una redirección 301 e informa a los buscadores de que la migración es permanente.

Importación rápida con PowerShell (opcional)

Si quieres automatizar la tarea en muchos servidores, también puedes importar el PFX con PowerShell:

$pwd = ConvertTo-SecureString -String "TU_CONTRASENA_PFX" -AsPlainText -Force
Import-PfxCertificate -FilePath "C:\certs\certificate.pfx" `
  -CertStoreLocation Cert:\LocalMachine\My -Password $pwd

Problemas frecuentes

  • "The password you entered is incorrect": asegúrate de usar exactamente la contraseña del PFX de la pantalla de descarga; ten cuidado con los espacios al principio y al final.
  • El certificado no aparece en la lista de bindings: comprueba que has hecho la importación en el almacén Personal/My.
  • Conflicto de SNI: si hay varios sitios HTTPS en la misma IP, define un nombre de host SNI para cada uno.

Resumen

Instalar SSL en IIS consiste simplemente en importar el archivo certificate.pfx cifrado y definir un binding en el puerto 443. Si no tienes tu PFX, genera tu certificado con nuestro asistente de SSL gratuito; con el certificate.pfx del ZIP y la contraseña que se muestra, sigue estos pasos.