Después de migrar una entidad de certificación (CA) a un nuevo servidor, intenta emitir un nuevo certificado de Sistema de archivos cifrados (EFS), pero Windows 11 se niega a aceptarlo. El error suele aparecer como “El certificado no se puede usar para EFS” o “La plantilla de certificado solicitada no es compatible con esta CA”. Esto ocurre porque el certificado EFS original dependía de una configuración específica de la CA y de ajustes de archivado de claves que ya no coinciden con la nueva CA. Este artículo explica por qué la migración rompe la inscripción de certificados EFS y proporciona los pasos exactos para solucionarlo.
Puntos clave: Cómo corregir la inscripción de certificados EFS después de la migración de la CA
- Certlm.msc > Personal > Certificados: Elimine el certificado EFS antiguo antes de solicitar uno nuevo a la CA migrada.
- Certtmpl.msc > Plantilla de agente de recuperación EFS > Propiedades > Control de solicitud: Habilite “Permitir exportar la clave privada” y configure el archivado de claves para que coincida con la configuración de la nueva CA.
- CertSrv > Solicitud de certificado avanzada > Crear y enviar una solicitud a esta CA: Use la página de inscripción web para solicitar manualmente un certificado EFS con la versión de plantilla correcta.
Por qué EFS rechaza un nuevo certificado después de la migración de la CA
El Sistema de archivos cifrados utiliza certificados vinculados a la CA emisora. Cuando migra una CA a un nuevo servidor, la base de datos de la CA y las plantillas de certificado se mueven, pero los ajustes de archivado de claves y el certificado de intercambio de la CA pueden no transferirse correctamente. EFS requiere que la CA pueda archivar la clave privada. Si la nueva CA no tiene habilitado el archivado de claves para la plantilla EFS, o si el certificado de intercambio de la CA falta o ha expirado, la CA rechazará la solicitud. Además, el equipo cliente aún conserva el certificado EFS antiguo en el almacén Personal. Windows ve que ya existe un certificado EFS válido y se niega a inscribir uno nuevo.
Pasos para eliminar el certificado EFS antiguo y solicitar uno nuevo
Siga estos pasos en orden. Necesita derechos de administrador local en el equipo cliente.
- Abra el Administrador de certificados para el equipo local
Presione Win + R, escriba certlm.msc y presione Entrar. Esto abre el Administrador de certificados para la cuenta de equipo. - Navegue al almacén Personal
En el panel izquierdo, expanda Personal y seleccione Certificados. Busque cualquier certificado con el Propósito previsto “Sistema de archivos cifrados” o “Recuperación de archivos”. - Elimine el certificado EFS antiguo
Haga clic derecho en el certificado EFS antiguo, seleccione Eliminar y confirme. No elimine certificados emitidos por otras CA o que aún necesite para otros fines. - Verifique que la CA sea accesible
Abra un símbolo del sistema como administrador y ejecute certutil -ping -config “Servidor-CA\Nombre-CA”. Reemplace con el nombre de su nuevo servidor CA y el nombre de la CA. Debería ver “Ping completado correctamente.” Si el ping falla, verifique la conectividad de red y el estado del servicio de la CA. - Solicite un nuevo certificado EFS a la CA migrada
En el Administrador de certificados, haga clic derecho en Personal, seleccione Todas las tareas > Solicitar nuevo certificado. Haga clic en Siguiente dos veces. Seleccione Directiva de inscripción de Active Directory. En la plantilla EFS, haga clic en Inscribir. Espere a que se complete la inscripción. - Confirme que aparece el nuevo certificado
Actualice la vista Personal > Certificados. El nuevo certificado EFS debería aparecer con el nombre correcto de la CA en la columna Emitido por.
Si la plantilla EFS no aparece en el asistente de inscripción
La plantilla EFS puede no estar publicada en la nueva CA. Abra el complemento Autoridad de certificación (certsrv.msc), haga clic derecho en Plantillas de certificado, seleccione Nuevo > Plantilla de certificado para emitir y elija la plantilla EFS. Si la plantilla no aparece en la lista, primero debe duplicarla usando la Consola de plantillas de certificado (certtmpl.msc).
Si la CA rechaza la solicitud EFS después de la migración
Incluso después de eliminar el certificado antiguo, la CA puede rechazar la nueva solicitud. Esto generalmente indica una discrepancia en los ajustes de archivado de claves o un certificado de intercambio de CA faltante.
Error “El certificado no se puede usar para EFS”
Este error aparece cuando la CA no tiene habilitado el archivado de claves para la plantilla EFS, o el certificado de intercambio de la CA no está configurado. En el nuevo servidor de CA, abra el complemento Autoridad de certificación. Haga clic derecho en el nombre de la CA, seleccione Propiedades, vaya a la pestaña Agentes de recuperación y asegúrese de que la opción Archivar la clave esté marcada. Si no lo está, márquela y reinicie el servicio de la CA. Luego, en la Consola de plantillas de certificado, haga clic derecho en la plantilla EFS, seleccione Propiedades, vaya a la pestaña Control de solicitud y establezca Permitir exportar la clave privada en Sí. En la pestaña Requisitos de emisión, desactive Aprobación del administrador del certificado de la CA si está habilitada, a menos que su política lo requiera.
Error “La plantilla de certificado solicitada no es compatible con esta CA”
La nueva CA puede no tener la versión correcta de la plantilla. En el servidor de CA, abra la Consola de plantillas de certificado (certtmpl.msc). Encuentre la plantilla EFS, haga clic derecho y seleccione Propiedades. En la pestaña General, anote la Versión de plantilla. En el complemento Autoridad de certificación, haga clic derecho en Plantillas de certificado, seleccione Nuevo > Plantilla de certificado para emitir y elija exactamente la misma versión. Si la versión no coincide, duplique la plantilla con un nuevo número de versión y publique esa en su lugar.
El certificado EFS aún no se inscribe después de corregir la plantilla
Si la plantilla está publicada y el archivado de claves está habilitado, pero la inscripción aún falla, verifique el certificado de intercambio de la CA. En el servidor de CA, abra certlm.msc, vaya a Personal > Certificados. Busque un certificado con el Propósito previsto “Agente de solicitud de certificado”. Si falta o ha expirado, renueve. Puede usar el comando certutil -renew -CAexchange para regenerar el certificado de intercambio. Después de la renovación, reinicie el servicio de la CA e intente la solicitud EFS nuevamente.
Inscripción de certificados EFS: CA antigua vs CA migrada
| Elemento | CA antigua | CA migrada |
|---|---|---|
| Certificado de intercambio de CA | Presente y válido | Puede faltar o haber expirado |
| Configuración de archivado de claves | Habilitada para la plantilla EFS | A menudo deshabilitada después de la migración |
| Versión de plantilla | Coincide con la plantilla publicada | Puede ser una versión diferente |
| Certificado antiguo del cliente | Existe en el almacén Personal | Bloquea la nueva inscripción |
| Certificado de CA en el almacén de confianza | Confiado por el cliente | Debe reemitirse y redistribuirse |
Ahora puede solicitar y usar un nuevo certificado EFS de la CA migrada. Después de que se inscriba el nuevo certificado, cifre un archivo de prueba para verificar que funciona. Si administra varios clientes, considere implementar el nuevo certificado de CA mediante Directiva de grupo para evitar problemas de confianza. Un consejo concreto: use certutil -store -silent my para enumerar todos los certificados del almacén Personal y confirmar que solo está presente el nuevo certificado EFS antes de cifrar archivos de producción.