Instalar la cadena de certificados en toda la empresa

Instalar la cadena de certificados en toda la empresa

Equipo Firmas.com.ec · 23 de julio de 2026 · Soporte

Hay un trabajo silencioso que decide si la firma electrónica funciona bien en una empresa o si genera un ticket por semana: tener instalada, en todos los equipos y en todos los programas que la necesitan, la cadena de certificados de la entidad que emitió los certificados de firma. Cuando ese trabajo está hecho, nadie lo nota. Cuando no lo está, aparecen los mensajes de certificado no confiable, las firmas que se muestran con validez desconocida y las llamadas del área legal preguntando si el contrato sirve.

Este artículo explica qué es esa cadena, dónde hay que instalarla —que son más lugares de los que la mayoría supone— y cómo mantenerla en el tiempo sin depender de que cada usuario haga clic donde corresponde.

Qué es la cadena y por qué no basta con el certificado del usuario

Un certificado de firma no se sostiene solo. Fue emitido por una autoridad, que a su vez suele depender de una raíz. Ese conjunto —raíz, autoridades intermedias y certificado final— es la cadena. Para que un programa acepte una firma tiene que poder recorrerla completa y terminar en una raíz en la que confíe.

De ahí salen los dos errores más frecuentes, que se confunden entre sí:

  • Falta la raíz: el programa llega al final del camino y no reconoce el punto de partida. Mensaje típico: emisor no confiable.
  • Falta una intermedia: el camino se corta a mitad. Mensaje típico: no se puede construir la cadena de certificación. El desglose está en qué significa el error de cadena de certificados.

De dónde se obtienen los certificados de la cadena

Solo del sitio oficial de la entidad de certificación de información que emitió los certificados, o del proveedor a través del cual se contrataron. Nunca de un archivo que circuló por mensajería, de un foro o de un correo reenviado. Instalar una raíz en el almacén de confianza de una empresa es una decisión de seguridad de primer orden: esa raíz podrá avalar cualquier certificado que emita.

El control mínimo antes de desplegar nada: comparar la huella digital del archivo descargado con la que publica la entidad emisora en su sitio, y dejar registrada esa comprobación. Es un paso de dos minutos que evita un incidente serio.

Los seis lugares donde hay que instalarla

Aquí está el punto que más se subestima. No existe un único almacén de certificados en un puesto de trabajo corporativo; existen varios, independientes entre sí.

AlmacénQué depende de élCómo se despliega
Almacén de Windows (equipo)Sistema operativo, la mayoría de aplicaciones de escritorioDirectiva de grupo o herramienta de administración
Almacén de Windows (usuario)Aplicaciones que solo miran el perfilDirectiva de usuario; se pierde en perfiles no persistentes
Almacén de confianza de JavaEl firmador y otras aplicaciones basadas en JavaHerramienta incluida en la distribución de Java, como paso del despliegue
Lista de confianza del visor de PDFLa validación visual de firmas en documentosPreferencias del programa o su herramienta de despliegue
Almacén propio de algunos navegadoresPortales que exigen certificado o validación en líneaConfiguración del navegador o política corporativa del mismo
Llavero de macOS y almacenes de LinuxEquipos que no son WindowsHerramientas propias de cada sistema o gestión de dispositivos

Un despliegue que solo cubre el primero de esos almacenes explica el fenómeno más desconcertante para el área de TI: el mismo usuario, en el mismo equipo, firma sin problema desde una aplicación y recibe error desde otra. Los casos concretos están en Java en la empresa y en validar firmas ecuatorianas en Adobe Acrobat.

Almacén de equipo o de usuario

Para una empresa la respuesta es casi siempre el almacén del equipo. Razones prácticas:

  1. Se aplica a cualquier persona que use ese computador, incluidos usuarios rotativos y cuentas de servicio.
  2. Sobrevive a los perfiles temporales y a los escritorios no persistentes, un punto crítico en entornos virtualizados como los descritos en firma electrónica en entornos Citrix.
  3. Permite que las directivas de seguridad impidan al usuario instalar autoridades por su cuenta, que es lo deseable, sin dejarlo sin poder trabajar.

El procedimiento centralizado para Windows está en despliegue masivo del certificado raíz por GPO.

El almacén de Java, otra vez

Merece su propio párrafo porque es el olvido más caro. Las aplicaciones basadas en Java no consultan el almacén de Windows: usan uno propio que viene con la distribución instalada. Y ese almacén puede ser reemplazado cuando se actualiza el entorno de ejecución, con lo cual el trabajo hecho se deshace sin que nadie lo note hasta que un usuario reporta el error.

La consecuencia operativa: la importación en el almacén de Java tiene que ser un paso documentado del procedimiento de instalación y de actualización, no una tarea manual aislada. Y después de cada actualización masiva conviene verificar en una muestra de equipos que la confianza sigue en su sitio.

Equipos que no están en el dominio

Toda empresa tiene una parte del parque fuera del control del dominio: portátiles de gerencia, equipos de personal externo, computadores personales usados en teletrabajo, tabletas. Para ellos hacen falta alternativas:

  • Una solución de gestión de dispositivos que distribuya certificados también a equipos no unidos al dominio y a plataformas móviles.
  • Un paquete de instalación con instrucciones claras y la huella digital publicada, para casos puntuales y supervisados.
  • Un procedimiento de alta y baja, para que un equipo que sale de la empresa no conserve una configuración de confianza corporativa.

Si además hay equipos macOS o Linux firmando, el contexto de esos sistemas está en cómo firmar en Mac y Linux con FirmaEC.

Verificación e inventario

Un despliegue sin verificación es una suposición. Lo mínimo que debería poder responder el área de TI en cualquier momento:

  1. Qué porcentaje del parque tiene la cadena completa instalada en el almacén del equipo.
  2. Qué equipos quedaron fuera y por qué.
  3. Cuándo vencen los certificados de la propia autoridad emisora, porque también caducan y hay que renovarlos antes de que expiren.
  4. Quién autorizó cada raíz presente en el almacén de confianza corporativo.

La última pregunta es la que más incomoda en una auditoría y la que casi nadie tiene documentada. Conviene resolverla antes de que la haga otro.

Cuándo hay que volver a tocar todo esto

La cadena no es un trabajo de una sola vez. Hay que revisarla cuando la entidad emisora renueva sus certificados, cuando se incorpora un proveedor nuevo, cuando se actualiza masivamente el entorno de Java, cuando se reconstruye la imagen de escritorios virtuales y cuando cambia la política de seguridad del dominio. Poner esos cinco eventos como disparadores en el procedimiento interno evita el patrón de "funcionaba y de pronto dejó de funcionar en toda la empresa". Si la organización recién está armando el proceso completo, el marco está en cómo implementar la firma electrónica en tu organización y en cómo configurar FirmaEC en una red corporativa.

Certificados con acompañamiento corporativo

Firmas.com.ec emite certificados de firma electrónica con trámite 100% en línea y entrega en aproximadamente 30 minutos, en formato archivo .p12, token USB o firma en la nube, con validez legal y ante el SRI. Para empresas con parques grandes, el equipo corporativo puede entregar al área de TI los certificados de la cadena y las indicaciones de despliegue. Consulta el precio actualizado en la página de precios.

Comunicar el cambio a las áreas afectadas

El grupo desarrolla también Omnifox, plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una bandeja compartida. Un despliegue de certificados afecta a áreas que no leen los comunicados internos: tener un canal único para avisar y recoger incidencias acorta el ruido de los primeros días. Más información en omnifox.io.

Preguntas frecuentes

¿Basta con instalar el certificado raíz?

No siempre. Si falta alguna autoridad intermedia, la cadena no se puede construir y el error persiste, aunque la raíz esté correctamente instalada y confiable.

¿Dónde consigo los certificados de la cadena?

Únicamente en el sitio oficial de la entidad de certificación o a través de tu proveedor, verificando la huella digital publicada antes de instalarlos. Nunca de archivos reenviados por correo o mensajería.

¿Por qué firma bien desde una aplicación y falla desde otra?

Porque cada una consulta un almacén de confianza distinto. Es el caso típico entre una aplicación basada en Java y el resto del sistema, que usan listas separadas.

¿Hay que instalar la cadena en el almacén del equipo o del usuario?

En el del equipo, salvo que exista una razón concreta para lo contrario. Es lo único que sobrevive a los perfiles temporales y lo que permite mantener restricciones al usuario sin bloquear su trabajo.

¿Con qué frecuencia hay que revisar esto?

Cada vez que la entidad emisora renueve sus certificados, que se actualice masivamente Java, que se reconstruya la imagen de escritorios virtuales o que cambie la política de seguridad del dominio.

Si tu empresa quiere dejar de perseguir certificados equipo por equipo, conversa con un asesor corporativo de Firmas.com.ec sobre un esquema centralizado. Solicita tu cotización corporativa.

Agencia autorizada de certificación

Obtén tu firma electrónica hoy mismo

Sin filas, sin citas y sin trámites presenciales: todo el proceso es en línea.

  • Para persona natural o empresa: emitimos la firma que necesites.
  • En menos de 30 minutos, 100% en línea desde donde estés.
  • Archivo .p12 con validez legal ante el SRI, para facturación electrónica y firmar documentos.
  • Vigencias de 1, 2, 3 y 4 años: elige según lo que necesites.
  • Acompañamiento por WhatsApp durante todo el proceso.
Solicitar mi firma electrónica

¿Dudas antes de comprar? Escríbenos al 0959643979