Renovación del certificado SSL: ¿cómo renovarlo cada 90 días?

Los certificados SSL gratuitos (Let's Encrypt) son válidos durante 90 días. Este corto periodo es una ventaja desde el punto de vista de la seguridad; sin embargo, si olvidas renovarlo, tu sitio empieza de repente a dar la advertencia de "no seguro". En esta guía te explicamos las formas de renovar tu certificado a tiempo y sin problemas: renovación manual, correos de recordatorio y renovación automática.

¿Por qué 90 días?

El corto periodo de validez tiene dos grandes ventajas: aunque una clave se vea comprometida, la ventana de daño se acorta, y el hábito de renovar fomenta la automatización. Por eso los 90 días se han convertido en el estándar de la seguridad web moderna.

Sigue el plazo

Siempre puedes consultar la fecha de caducidad de tu certificado desde la terminal:

echo | openssl s_client -connect tudominio.com:443 -servername tudominio.com 2>/dev/null | openssl x509 -noout -enddate

Si tienes una cuenta de usuario, en la pantalla Mi panel aparecen los días restantes de todos tus certificados y las insignias de "próximo a caducar"; de un solo vistazo sabes cuál hay que renovar.

Imagen: <panel — insignias de días restantes de los certificados>
En el panel se listan el tiempo restante y el estado de cada certificado.

Método 1 — Correos de recordatorio

Si al generar el certificado en el asistente dejas activada la opción "avisar antes de que caduque", se te avisará por correo cuando falten 30, 7 y 1 día para la caducidad. Esta es la forma más fácil de no olvidar la renovación. La dirección a la que llegan los recordatorios es el correo que introdujiste en la solicitud; por eso, usa una dirección válida y a la que tengas acceso.

Método 2 — Renovación manual (3 pasos)

La renovación manual es exactamente igual que obtener el primer certificado:

  1. Abre nuestro asistente de SSL gratuito e introduce el mismo dominio.
  2. Completa el mismo método de verificación (DNS TXT o archivo HTTP). Si tu registro DNS sigue en su sitio, la verificación pasa al instante.
  3. Descarga el nuevo paquete ZIP (certificate.crt, private.key, ca_bundle.crt, fullchain.pem, certificate.pfx) y sobrescribe los archivos antiguos del servidor.

Por último, recarga tu servicio; no se produce ninguna interrupción:

# Nginx
sudo nginx -t && sudo systemctl reload nginx

# Apache
sudo apache2ctl configtest && sudo systemctl reload apache2

Si usas IIS, importa el nuevo archivo certificate.pfx y selecciona el nuevo certificado en el binding. En cPanel, actualiza las tres casillas del administrador SSL/TLS con el nuevo contenido.

Método 3 — Renovación automática

Si tienes acceso SSH a tu servidor, puedes automatizar la renovación con una tarea programada (cron) y eliminar por completo el problema de "olvidarse de renovar". La lógica es la siguiente: la tarea se ejecuta periódicamente, si queda poco para que caduque el certificado lo renueva y recarga el servidor de forma suave.

# Ejemplo: una línea de cron que comprueba la renovación cada día a las 03:00
0 3 * * * /usr/local/bin/ssl-renovar.sh >> /var/log/ssl-renovar.log 2>&1

La automatización es especialmente potente junto con la verificación DNS-01; si la API de tu proveedor de DNS lo admite, el registro TXT también puede actualizarse automáticamente. Si usas hosting compartido y no tienes acceso SSH, lo más práctico es la renovación manual cada 90 días con los correos de recordatorio.

Lista de comprobación tras la renovación

  1. Verifica que los archivos nuevos se han sobrescrito sobre los antiguos.
  2. Recarga el servicio (reload); no hace falta detener por completo el servidor.
  3. Confirma con openssl ... -enddate que la fecha de caducidad se ha movido a una fecha posterior.
  4. Comprueba en el navegador el icono del candado y la cadena.

Preguntas frecuentes

  • ¿Debo usar la misma clave privada? No es necesario; generar una clave nueva en cada renovación es más seguro. El ZIP ya trae una private.key nueva que coincide.
  • Si renuevo antes de tiempo, ¿pierdo el tiempo restante? No. El nuevo certificado es válido durante 90 días desde el momento en que se instala; renovar antes de tiempo es seguro.
  • Se me pasó la renovación, ¿qué ocurre? El sitio da la advertencia de "no seguro", pero el contenido no se borra. En cuanto instalas el nuevo certificado, la advertencia desaparece.

Resumen

Renovar tu certificado de 90 días son los mismos tres pasos que la primera obtención. Mantén activados los correos de recordatorio, automatízalo con cron si es posible y, en cada renovación, descarga el ZIP y sobrescribe los archivos antiguos. Para renovar ahora mismo, usa nuestro asistente de SSL gratuito.