Cómo instalar y comprobar un certificado SSL en cPanel

Un certificado SSL en cPanel permite cifrar la conexión HTTPS entre el navegador y el servidor y verificar para qué dominio fue emitido. En la mayoría de las cuentas actuales, AutoSSL puede emitir y renovar certificados de validación de dominio automáticamente cuando el DNS y la validación funcionan correctamente.

Antes de instalar un certificado manual, revisá el estado existente. Muchas veces el dominio ya está cubierto por AutoSSL o el problema no es la falta de certificado, sino una resolución DNS incorrecta, una exclusión, un registro CAA incompatible o contenido que todavía se carga mediante HTTP.

Dónde revisar los certificados en cPanel

Ingresá a Security → SSL/TLS Status. En versiones recientes, la información también puede aparecer como una pestaña de la interfaz unificada SSL/TLS Certificates. El proveedor decide qué herramientas y acciones están habilitadas.

La tabla permite identificar dominios:

  • Protegidos por un certificado activo.
  • Sin certificado o con certificado autofirmado.
  • Próximos a vencer o ya vencidos.
  • Incluidos o excluidos de AutoSSL.
  • Con errores de validación o emisión.

Utilizá los filtros para localizar el dominio principal, subdominios, alias y nombres de servicio como mail, cpanel o webmail. No todos necesitan mostrarse públicamente, pero cualquier nombre utilizado por visitantes o clientes debe contar con una cobertura adecuada.

Qué es AutoSSL

AutoSSL es el sistema de cPanel que solicita, instala y renueva certificados automáticamente mediante el proveedor configurado por el administrador del servidor. Normalmente utiliza certificados DV, que validan el control del dominio pero no certifican la identidad legal de una empresa.

Cuando está habilitado, evitá reemplazar un certificado válido sin necesidad. La renovación automática reduce el riesgo de vencimiento. Si el dominio está excluido, revisá el motivo antes de volver a incluirlo.

Requisitos habituales para que AutoSSL funcione

  • El dominio debe resolver hacia la infraestructura correcta.
  • La autoridad certificadora debe poder completar la validación del dominio.
  • Los registros CAA no deben impedir que el proveedor configurado emita el certificado.
  • El dominio no debe estar excluido de AutoSSL.
  • La configuración de proxy, CDN o seguridad no debe bloquear la validación necesaria.

Si acabás de modificar DNS, esperá la propagación antes de repetir solicitudes. El artículo sobre cuánto tarda un cambio de DNS explica por qué distintas redes pueden ver valores diferentes durante un tiempo.

Cómo ejecutar o revisar AutoSSL

  1. Abrí SSL/TLS Status.
  2. Buscá el dominio y comprobá si está incluido.
  3. Revisá el estado y el mensaje de error, si existe.
  4. Corregí primero DNS, CAA o exclusiones.
  5. Si el botón está disponible, ejecutá Run AutoSSL.
  6. Esperá a que termine y actualizá la vista.

No repitas la ejecución continuamente sin corregir la causa. Las autoridades certificadoras aplican límites de emisión e intentos. Si la acción no aparece, el proveedor puede administrar AutoSSL de forma centralizada.

La nueva interfaz unificada de SSL

cPanel 134 incorporó una interfaz unificada denominada SSL/TLS Certificates, que reúne en pestañas el asistente, el estado, los certificados, las claves, las solicitudes CSR, la instalación y los ajustes. Algunas instalaciones continúan mostrando las interfaces clásicas por separado.

Por eso un tutorial puede mostrar nombres o pantallas distintas sin estar necesariamente equivocado. Identificá la tarea que necesitás: comprobar estado, generar CSR, cargar certificado o instalarlo en un dominio.

Cuándo realizar una instalación manual

La instalación manual se utiliza cuando compraste un certificado externo, necesitás una clase específica que AutoSSL no proporciona o el proveedor te entregó los archivos para instalar. Normalmente necesitás:

  • El certificado emitido, también denominado CRT.
  • La clave privada correspondiente.
  • La cadena intermedia o CA Bundle, cuando la autoridad la proporciona.

La clave privada debe coincidir con el certificado. Si se pierde, no puede reconstruirse a partir del CRT: será necesario generar una clave y una solicitud nuevas y pedir la reemisión.

Qué es un CSR

El Certificate Signing Request contiene el dominio y los datos necesarios para solicitar el certificado, además de la parte pública vinculada a una clave privada. Podés generarlo desde la pestaña Requests o desde la sección CSR de la interfaz clásica.

Guardá la clave privada de forma segura y no la envíes por canales públicos. El CSR sí se entrega a la autoridad certificadora, pero la clave debe permanecer bajo control del titular o del servidor.

Cómo instalar un certificado manualmente

  1. Abrí SSL/TLS Certificates → Installation o SSL/TLS → Install and Manage SSL for your site.
  2. Seleccioná el dominio correcto.
  3. Utilizá Autofill by Domain si el certificado y la clave ya están guardados en el servidor.
  4. Si es necesario, pegá el CRT, la clave privada y el CA Bundle en sus campos.
  5. Comprobá que los datos correspondan al mismo certificado.
  6. Hacé clic en Install Certificate.

No pegues el contenido de la clave privada en tickets públicos, chats o capturas. Si necesitás ayuda, el soporte puede indicarte un medio seguro o completar la instalación desde el servidor.

Cómo comprobar el resultado

Abrí el sitio mediante https:// y revisá:

  • Que el navegador no muestre advertencias.
  • Que el certificado incluya el nombre exacto utilizado.
  • Que la fecha de validez sea correcta.
  • Que la cadena intermedia esté completa.
  • Que los recursos de la página también carguen por HTTPS.

Probá además los subdominios realmente utilizados y el correo si se conecta mediante un nombre propio. Un certificado para el dominio principal no cubre automáticamente todos los subdominios, salvo que incluya esos nombres o sea un certificado comodín adecuado.

Certificado del origen y certificado de Cloudflare

Si el dominio utiliza Cloudflare como proxy, el visitante normalmente ve el certificado presentado en el borde de Cloudflare. La conexión entre Cloudflare y el servidor de origen tiene su propio certificado. Para utilizar el modo Full (strict), el origen debe presentar un certificado válido para el hostname.

No confundas un certificado de origen de Cloudflare con un certificado público para acceso directo: los navegadores comunes no confían en un Origin Certificate cuando se visita el servidor sin pasar por Cloudflare. AutoSSL o un certificado público siguen siendo preferibles si el origen debe responder directamente.

Instalar SSL no fuerza HTTPS

El certificado permite responder mediante HTTPS, pero no redirige automáticamente todas las visitas HTTP. La redirección debe configurarse en cPanel, en la aplicación, en Cloudflare o en .htaccess, evitando reglas duplicadas.

Podés seguir la guía para forzar HTTPS desde cPanel o .htaccess. Probá primero la versión HTTPS: si redirigís antes de que funcione, podés dejar el sitio inaccesible.

Problemas frecuentes de AutoSSL

  • El dominio no resuelve al servidor: corregí los registros DNS o confirmá el destino previsto.
  • CAA impide la emisión: permití la autoridad que utiliza el servidor.
  • El dominio está excluido: incluí únicamente los nombres que deban asegurarse.
  • La validación es bloqueada: revisá proxy, CDN, firewall y reglas de seguridad.
  • El certificado está instalado pero aparece otro: comprobá caché, CDN, virtual host y nombre utilizado.
  • El candado no aparece: buscá contenido mixto, redirecciones incorrectas o recursos externos por HTTP.

Buenas prácticas

  • Preferí la renovación automática cuando AutoSSL cubra la necesidad.
  • No elimines una clave privada sin confirmar que no la utiliza ningún certificado.
  • No compartas claves en texto visible.
  • Revisá periódicamente dominios próximos a vencer o sin asegurar.
  • Eliminá subdominios obsoletos que generan errores de validación innecesarios.
  • Mantené una copia segura de certificados comerciales y su documentación.

Las referencias oficiales de SSL/TLS Status y SSL/TLS Certificates describen las interfaces vigentes. La pantalla exacta depende de la versión y de las funciones activadas por el proveedor.