Hay un patrón que cualquier mesa de ayuda ecuatoriana reconoce: el certificado está vigente, el token funciona en el portátil personal del usuario y el firmador está actualizado, pero en el equipo de la oficina no hay manera. El usuario jura que "no cambió nada" y tiene razón: lo que cambió fue una directiva de grupo aplicada desde el dominio, muchas veces con buenas intenciones de seguridad y sin saber que dejaría a contabilidad sin poder firmar.
Las directivas de grupo no suelen bloquear la firma de forma directa. La bloquean de costado: impidiendo que se ejecute un componente, que se escriba un archivo, que se instale un certificado o que se llegue a internet. Este artículo recorre las familias de directivas que más veces están detrás del problema y, sobre todo, cómo demostrarlo en lugar de suponerlo.
Primero, demostrar que el culpable es una directiva
Antes de revisar nada, conviene una prueba que separe el equipo del usuario del entorno administrado. Tres comprobaciones rápidas ordenan el diagnóstico:
- Otra cuenta en el mismo equipo. Si con una cuenta administradora local sí firma, el problema está en las directivas aplicadas al usuario o en permisos de su perfil.
- El mismo usuario en otro equipo ubicado en una unidad organizativa distinta. Si ahí sí funciona, la diferencia está en las directivas del equipo.
- El informe de directivas resultantes. Windows incluye herramientas para listar qué directivas se aplicaron realmente a ese usuario y a ese equipo; ese informe es el punto de partida, no la memoria de quien configuró el dominio hace dos años.
Con esas tres pruebas se sabe si buscar en configuración de equipo o de usuario, y se evita la conversación circular entre soporte y el usuario. Si el síntoma también aparece en equipos fuera del dominio, entonces el origen es otro y conviene empezar por los errores más comunes del firmador.
Directivas de restricción de ejecución
Es la familia que más incidencias genera. Las empresas que aplican listas blancas de aplicaciones, control de ejecución o restricciones de software impiden que se ejecuten binarios que no estén autorizados explícitamente. El firmador, sus componentes auxiliares y el propio entorno de Java entran ahí sin que nadie lo haya decidido conscientemente.
El síntoma clásico: el usuario hace doble clic y no pasa absolutamente nada, o aparece un mensaje de que el administrador bloqueó la aplicación. Lo que hay que revisar con el equipo de seguridad:
- Si las reglas se basan en ruta, editor o huella del archivo. Las reglas por ruta se rompen en cuanto el programa se instala en el perfil del usuario en lugar de en la carpeta de programas.
- Si las reglas cubren también los ejecutables auxiliares y las bibliotecas, y no solo el programa principal.
- Si el modo está en auditoría o en bloqueo, y qué registra el sistema cuando bloquea. Ese registro es la prueba que cierra la discusión.
Permisos de escritura y carpetas del perfil
Un firmador necesita escribir: archivos temporales, configuración, registros y el propio documento firmado. Las directivas que restringen la escritura en la carpeta del perfil, que redirigen carpetas a un recurso de red o que aplican cuotas producen fallos que parecen aleatorios y que en realidad son de permisos.
Dos casos concretos que aparecen seguido en empresas ecuatorianas: la carpeta de documentos redirigida a un servidor de archivos con latencia alta, que hace que el guardado del documento firmado falle por tiempo de espera; y la carpeta temporal del usuario bloqueada por una directiva de endurecimiento, que impide que el firmador prepare el archivo. Cuando el resultado es un documento que se guarda a medias o que no llega nunca a la carpeta de destino, el sospechoso es este y no el certificado.
Directivas de clave pública y almacén de certificados
Aquí hay dos efectos distintos y opuestos:
- Directivas que impiden al usuario instalar certificados en su almacén personal o agregar autoridades de confianza. Es una medida de seguridad razonable, pero deja al usuario sin poder importar la cadena de la entidad emisora por su cuenta.
- Directivas que distribuyen certificados de confianza a toda la organización. Si están mal armadas, sobrescriben o limitan la lista de raíces confiables y el certificado ecuatoriano queda fuera.
La solución no es levantar la restricción para todos, sino desplegar la cadena correcta de forma centralizada, que además es lo que corresponde en una empresa. El procedimiento está en despliegue masivo del certificado raíz por GPO y el panorama completo en instalar la cadena de certificados en toda la empresa. Si el usuario ve un mensaje de certificado no confiable, el diagnóstico está en certificado no válido: cómo solucionarlo.
Directivas de dispositivos y tarjeta inteligente
Muchas organizaciones bloquean el uso de dispositivos USB por política de seguridad de la información. La intención es evitar la extracción de datos con memorias externas, pero según cómo esté escrita la regla puede alcanzar también a los tokens criptográficos, que se conectan por el mismo puerto.
Lo que hay que revisar:
- Si la restricción distingue por clase de dispositivo. Un token criptográfico normalmente se presenta como lector de tarjeta inteligente y no como almacenamiento extraíble; una regla bien escrita puede permitir uno y bloquear el otro.
- Si la instalación de controladores por parte del usuario está permitida. Si no lo está, el token nunca terminará de instalarse y el equipo mostrará un dispositivo desconocido, como se explica en token no reconocido por la computadora.
- Si hay directivas de comportamiento al retirar la tarjeta, que pueden cerrar o bloquear la sesión cuando el usuario desconecta el token, con efectos confusos para el usuario.
Directivas de red, proxy y actualización
Firmar no es una operación aislada del mundo: la validación de vigencia del certificado y el sellado de tiempo necesitan salida a internet. Una directiva que fuerza un proxy corporativo, que impone un archivo de configuración automática o que bloquea el tráfico saliente deja al firmador esperando hasta agotar el tiempo de espera. El usuario lo describe como "se queda pensando".
Hay un detalle que confunde a muchos equipos de TI: la configuración de proxy que se aplica al navegador no siempre la hereda una aplicación de escritorio basada en Java. La lista de lo que hay que permitir y cómo verificarlo está en proxy y firewall corporativo: puertos y dominios a permitir.
Del mismo modo, las directivas de actualización de software pueden instalar una versión nueva de Java durante la noche y romper el firmador para todos a la vez; el control de versiones se explica en Java en la empresa.
Tabla de síntomas y sospechosos
| Lo que ve el usuario | Familia de directiva a revisar |
|---|---|
| Doble clic y no ocurre nada | Restricción de ejecución o lista blanca de aplicaciones |
| El programa abre pero falla al guardar | Permisos del perfil, carpetas redirigidas, cuotas |
| Certificado no confiable o cadena incompleta | Directivas de clave pública y almacenes de certificados |
| El token no aparece en la lista | Control de dispositivos, instalación de controladores, servicios de tarjeta inteligente |
| Se queda esperando y termina en tiempo agotado | Proxy forzado, filtrado de salida, inspección de tráfico |
| Funcionaba ayer y hoy no, en varios equipos | Actualización automática desplegada por directiva |
Cómo dejarlo resuelto y documentado
Una excepción improvisada en un equipo no es una solución: es deuda técnica que reaparece en el siguiente mantenimiento. Lo que sí funciona en una organización mediana:
- Crear una unidad organizativa piloto con los equipos que firman y aplicar ahí los cambios antes de generalizarlos.
- Documentar cada excepción con su justificación, su alcance y quién la aprobó, para que sobreviva a la auditoría interna y al cambio de personal.
- Publicar internamente una guía de puesto de trabajo firmante: versión del firmador, versión de Java, middleware del token y certificados de confianza.
- Revisar esa guía cada vez que se actualice la plantilla de seguridad del dominio.
Si el despliegue es sobre servidores de sesiones, agrega lo específico de FirmaEC en Windows Server y Terminal Server. Y si la organización recién está montando el proceso, conviene definir esa línea base antes de repartir certificados, no después del primer ticket.
El formato del certificado también influye
Buena parte de estos bloqueos son consecuencia del hardware. Firmas.com.ec emite certificados con trámite 100% en línea y entrega en aproximadamente 30 minutos, en formato archivo .p12, token USB o firma en la nube, con validez legal y ante el SRI. En organizaciones con directivas de seguridad estrictas, la firma en la nube reduce a una sola excepción de red lo que en el modelo de token exige varias excepciones locales. Consulta el precio actualizado en la página de precios.
Los tickets también llegan por otros canales
El grupo desarrolla además Omnifox, una plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una bandeja compartida. Cuando la mitad de los reportes de soporte llegan por mensajería y la otra mitad por correo, tenerlos en un mismo hilo evita duplicar el trabajo de la mesa de ayuda. Más información en omnifox.io.
Preguntas frecuentes
¿Cómo sé qué directiva está bloqueando la firma?
Con el informe de directivas resultantes para ese usuario y ese equipo, cruzado con los registros de eventos del sistema en el momento del fallo. La comparación con una cuenta local sin directivas suele confirmar la hipótesis en minutos.
¿Es necesario dar permisos de administrador al usuario?
No, y no es recomendable. Lo que se necesita es que el software esté correctamente instalado a nivel de máquina, que la cadena de certificados esté desplegada y que existan las excepciones puntuales de ejecución y de red.
¿Puedo simplemente desactivar la directiva para todos?
Es la salida rápida y la peor. Conviene acotar la excepción a la unidad organizativa de los equipos que firman, dejarla documentada y revisarla periódicamente con el área de seguridad.
¿Por qué el mismo usuario firma en su portátil y no en el equipo de la oficina?
Porque el portátil personal no recibe las directivas del dominio. Esa diferencia, lejos de ser una anécdota, es la mejor prueba de que el bloqueo viene de la configuración administrada.
¿Las directivas afectan también a la firma en la nube?
La afectan mucho menos, porque no hay controladores ni dispositivos que instalar. Lo que sí sigue haciendo falta es permitir la salida de red hacia los servicios del proveedor.
Si las políticas de seguridad de tu empresa complican la firma en cada puesto, evalúa con un asesor corporativo de Firmas.com.ec un esquema que dependa menos del equipo del usuario. Solicita tu cotización corporativa.