Despliegue masivo del certificado raíz por GPO

Despliegue masivo del certificado raíz por GPO

Equipo Firmas.com.ec · 23 de julio de 2026 · Soporte

Instalar un certificado raíz en un computador toma menos de un minuto. Hacerlo en trescientos, sin visitar puestos, sin depender de que el usuario acepte una advertencia que no entiende y sin abrir un agujero de seguridad, es otra cosa. En una empresa con Active Directory, la herramienta natural para eso es la directiva de grupo, y el procedimiento es más simple de lo que parece siempre que se respeten el orden y los controles.

Esta guía está escrita para el administrador de dominio que tiene que dejar la cadena de certificación desplegada en toda la organización y poder demostrar, después, qué desplegó y con qué autorización.

Antes de tocar la consola: los tres controles previos

Un certificado raíz desplegado a toda la empresa es una decisión de seguridad, no una tarea rutinaria. Esa raíz podrá avalar cualquier certificado que emita, en todos los equipos alcanzados. Los controles mínimos:

  1. Origen verificado. El archivo se descarga del sitio oficial de la entidad de certificación de información o se recibe del proveedor, nunca de un correo reenviado.
  2. Huella digital comprobada. Se compara con la publicada por la entidad emisora y se deja constancia de la comprobación.
  3. Autorización registrada. Quién aprobó incorporar esa autoridad al almacén de confianza corporativo y con qué justificación. Esta es la pregunta que aparece en auditoría.

El detalle de qué archivos componen la cadena y por qué no basta con la raíz está en instalar la cadena de certificados en toda la empresa.

Dónde vive la configuración

En el editor de administración de directivas de grupo, la distribución de certificados de confianza se hace desde la configuración del equipo, dentro de las opciones de seguridad de Windows, en el apartado dedicado a directivas de clave pública. Ahí se encuentran los contenedores para autoridades raíz de confianza y para autoridades intermedias, y en cada uno se puede importar el certificado correspondiente.

Dos advertencias sobre los nombres: la denominación exacta de cada nodo cambia según la versión de Windows Server y el idioma de la consola, así que conviene ubicarlos visualmente en la herramienta instalada en lugar de buscar una ruta literal. Y la distribución se hace desde la configuración de equipo, no de usuario: es lo que hace que la confianza sobreviva a los perfiles temporales y esté disponible para cualquier persona que use la máquina.

El procedimiento, paso a paso

  1. Crear una directiva nueva dedicada exclusivamente a esto, con un nombre que diga qué hace y quién la mantiene. Nunca agregar la importación a una directiva existente con muchas otras cosas: si hay que revertirla, conviene poder desvincular una sola.
  2. Importar la raíz en el contenedor de autoridades raíz de confianza.
  3. Importar las intermedias en el contenedor de autoridades intermedias. Omitirlas es la causa número uno de despliegues que "no sirvieron de nada".
  4. Vincular la directiva a una unidad organizativa piloto con unos pocos equipos representativos: un puesto de oficina, un portátil y, si aplica, un servidor de sesiones.
  5. Esperar la aplicación o forzar la actualización de directivas en los equipos piloto, y verificar que los certificados aparecen en los almacenes correspondientes.
  6. Probar el caso real: firmar un documento y validarlo, no solo comprobar que el certificado está en la lista.
  7. Ampliar el alcance por etapas hasta cubrir toda la organización, dejando constancia de cada ampliación.

El paso seis es el que más se salta y el más importante. Que el certificado figure en el almacén no garantiza que la aplicación que firma lo esté usando; puede estar mirando otro almacén, como se explica más abajo.

Verificar que el despliegue realmente llegó

Con parques grandes hay siempre un porcentaje de equipos que no reciben la directiva: apagados, fuera de la red, en una unidad organizativa que nadie recordaba, con herencia de directivas bloqueada o con filtros de seguridad que los excluyen. La verificación consiste en:

  • Revisar el informe de directivas resultantes en una muestra de equipos de cada área.
  • Comprobar el contenido del almacén de la máquina, no el del usuario.
  • Cruzar la lista de equipos alcanzados con el inventario, para identificar los ausentes y darles seguimiento.
  • Registrar el resultado, con fecha, para que la próxima renovación parta de datos y no de recuerdos.

Si tras la aplicación algún equipo sigue mostrando error, el siguiente paso es descartar otras capas: revisa las directivas de grupo que bloquean la firma y el antivirus corporativo, que actúan sobre síntomas parecidos.

Lo que la directiva de grupo no cubre

Este es el límite que conviene tener claro antes de dar el proyecto por cerrado:

Destino¿Lo cubre la directiva?Cómo se resuelve
Almacén de Windows del equipoDirectiva de clave pública
Almacén de confianza de JavaNoPaso del procedimiento de instalación y actualización del entorno
Lista de confianza del visor de PDFNo directamenteHerramienta de despliegue del propio programa o configuración estandarizada
Navegadores con almacén propioNoPolítica corporativa del navegador
Equipos fuera del dominio y móvilesNoGestión de dispositivos o paquete supervisado
macOS y LinuxNoHerramientas propias de cada sistema

Es decir: la directiva resuelve la mayor parte del parque Windows en dominio y deja fuera precisamente los almacenes donde se apoya el firmador basado en Java. Ese punto se trata en Java en la empresa y la validación en el visor, en validar firmas ecuatorianas en Adobe Acrobat.

Reversión y ciclo de vida

Todo despliegue de confianza necesita un camino de vuelta. Si hay que retirar una autoridad —porque se reemplazó, porque el proveedor cambió o porque se detectó un problema— desvincular la directiva no siempre elimina lo ya instalado en los equipos, según cómo se haya configurado. Conviene definir de antemano cómo se hará la limpieza y probarlo en el grupo piloto, no descubrirlo el día que urge.

Además, los certificados de la propia autoridad emisora tienen fecha de caducidad. Un despliegue hecho hace años puede estar entregando una raíz que está por vencer. Poner esa fecha en el calendario del área de TI, junto con la vigencia de los certificados de los usuarios descrita en renovación corporativa y vigencia, evita una interrupción anunciada.

Entornos de servidor y escritorios virtuales

Cuando la organización trabaja con sesiones remotas o escritorios virtuales, la directiva alcanza al servidor y, con él, a todos los usuarios que entren. Es la forma más eficiente de resolverlo, siempre que la imagen base se reconstruya incluyendo la configuración. Las particularidades están en FirmaEC en Windows Server y Terminal Server y en firma electrónica en entornos Citrix.

Certificados para el parque completo

Firmas.com.ec emite certificados de firma electrónica con trámite 100% en línea y entrega en aproximadamente 30 minutos, en formato archivo .p12, token USB o firma en la nube, con validez legal y ante el SRI. Para empresas que emiten varios certificados a la vez, el equipo corporativo coordina la entrega y facilita al área de TI lo necesario para el despliegue. Consulta el precio actualizado en la página de precios.

Un canal para la ventana de mantenimiento

El grupo desarrolla además Omnifox, plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida. Para avisar de un despliegue, recibir los reportes de los primeros días y cerrarlos sin perder el hilo, un canal único con historial funciona mejor que una cadena de correos. Más información en omnifox.io.

Preguntas frecuentes

¿La directiva debe aplicarse a equipos o a usuarios?

A equipos. Así la confianza está disponible para cualquier persona que use la máquina y no se pierde con perfiles temporales ni con escritorios no persistentes.

¿Es suficiente con desplegar la raíz?

No. Las autoridades intermedias deben ir en su propio contenedor. Sin ellas, la cadena no se puede construir y el error persiste pese al despliegue.

¿Cuánto tarda en aplicarse?

Depende del intervalo de actualización de directivas configurado en el dominio y de si el equipo está conectado a la red interna. En el grupo piloto conviene forzar la actualización para no esperar.

¿Esto arregla también el firmador basado en Java?

No necesariamente, porque Java usa su propio almacén de confianza. Hay que contemplar ese paso por separado, dentro del procedimiento de instalación y actualización del entorno de ejecución.

¿Qué riesgo tiene desplegar una raíz a toda la empresa?

El de confiar en una autoridad que no corresponde. Por eso el archivo debe venir de la fuente oficial, con la huella digital verificada y con la autorización registrada por escrito.

Si tu área de TI va a desplegar certificados a todo el parque y quiere hacerlo una sola vez y bien, coordina con un asesor corporativo de Firmas.com.ec. Solicita tu cotización corporativa.

Agencia autorizada de certificación

Obtén tu firma electrónica hoy mismo

Sin filas, sin citas y sin trámites presenciales: todo el proceso es en línea.

  • Para persona natural o empresa: emitimos la firma que necesites.
  • En menos de 30 minutos, 100% en línea desde donde estés.
  • Archivo .p12 con validez legal ante el SRI, para facturación electrónica y firmar documentos.
  • Vigencias de 1, 2, 3 y 4 años: elige según lo que necesites.
  • Acompañamiento por WhatsApp durante todo el proceso.
Solicitar mi firma electrónica

¿Dudas antes de comprar? Escríbenos al 0959643979