Cuando envía un correo en Outlook, los destinatarios no siempre pueden verificar que el mensaje proviene de usted y que no ha sido alterado. S/MIME (Secure/Multipurpose Internet Mail Extensions) resuelve esto al permitirle firmar digitalmente sus correos con un certificado personal. Sin un certificado instalado correctamente, Outlook no puede aplicar la firma. Este artículo explica qué es un certificado S/MIME, cómo instalarlo en el almacén de certificados de Windows y cómo configurar Outlook para firmar cada mensaje saliente.
Puntos clave: instalar y usar un certificado S/MIME en Outlook
- Almacén de certificados de Windows (certlm.msc o certmgr.msc): El certificado debe importarse en el almacén Personal antes de que Outlook pueda acceder a él para firmar.
- Archivo > Opciones > Centro de confianza > Configuración del Centro de confianza > Seguridad de correo electrónico: Aquí es donde asigna el certificado instalado a su cuenta de correo y habilita la firma predeterminada.
- Configuración de Outlook (icono de engranaje) > Correo > S/MIME: En Outlook para Microsoft 365, esta es la ruta alternativa para seleccionar el certificado de firma y activar la firma.
¿Qué es un certificado S/MIME y por qué lo necesita?
Un certificado S/MIME es un archivo de identidad digital emitido por una entidad de certificación (CA) de confianza. Vincula su dirección de correo con un par de claves pública y privada. Cuando firma un correo, Outlook usa su clave privada para crear una firma digital única. El destinatario usa su clave pública, que está incluida en el certificado, para verificar que el mensaje no fue alterado y que realmente proviene de usted.
Para usar la firma S/MIME, necesita tres cosas: un certificado válido emitido a su dirección de correo, el certificado instalado en el almacén de certificados de Windows y Outlook configurado para usar ese certificado. El archivo del certificado suele tener formato .pfx o .p12 e incluye la clave privada. Lo recibe del departamento de TI de su organización o lo compra a una CA como DigiCert, GlobalSign o Sectigo. El certificado caduca después de uno a tres años, tras lo cual debe renovarlo.
Requisitos previos
Antes de comenzar, confirme que cuenta con lo siguiente:
- Un archivo de certificado (.pfx o .p12) con la clave privada. Sin la clave privada, no puede firmar correos.
- La contraseña del archivo de certificado si está protegido con contraseña. La mayoría de los archivos .pfx requieren una.
- Derechos de administrador en su equipo Windows. Algunos almacenes de certificados requieren elevación para modificarse.
- Outlook 2019, Outlook 2021 u Outlook para Microsoft 365. Las versiones anteriores también admiten S/MIME, pero las rutas de menú pueden variar ligeramente.
Pasos para instalar el certificado en el almacén de Windows
Outlook no lee un archivo de certificado directamente desde el disco duro. Primero debe importarlo al almacén de certificados de Windows. Siga estos pasos para completar la importación.
- Abrir el Administrador de certificados
Presione Windows Key + R para abrir el cuadro de diálogo Ejecutar. Escriba certmgr.msc y presione Entrar. Se abre la ventana del Administrador de certificados, que muestra los almacenes de certificados del usuario actual. - Navegar al almacén Personal
En el panel izquierdo, expanda Certificados: usuario actual. Haga clic con el botón derecho en la carpeta Personal y seleccione Todas las tareas > Importar. Se inicia el Asistente para importar certificados. - Seleccionar el archivo de certificado
Haga clic en Siguiente. Luego haga clic en Examinar y localice su archivo .pfx o .p12. Selecciónelo y haga clic en Abrir. Haga clic en Siguiente. - Escribir la contraseña de la clave privada
Si el certificado está protegido con contraseña, escriba la contraseña en el campo Contraseña. Marque Marcar esta clave como exportable si desea hacer una copia de seguridad del certificado más adelante. Deje las demás opciones con sus valores predeterminados. Haga clic en Siguiente. - Elegir el almacén de certificados
Asegúrese de que esté seleccionada la opción Colocar todos los certificados en el siguiente almacén y de que se muestre el almacén Personal. Haga clic en Siguiente y luego en Finalizar. Verá un mensaje de confirmación de que la importación se realizó correctamente.
Después de la importación, haga doble clic en el certificado en el almacén Personal para verificar que su estado indique “Este certificado es correcto”. Si ve un mensaje sobre que el certificado no es de confianza, falta el certificado raíz de la CA emisora. Comuníquese con su departamento de TI para instalar el certificado raíz de la CA.
Cómo configurar Outlook para usar el certificado al firmar
Con el certificado instalado, debe indicarle a Outlook qué certificado pertenece a su cuenta de correo y habilitar la firma de forma predeterminada. El método de configuración difiere ligeramente entre el Outlook clásico (versión con cinta de opciones) y el nuevo Outlook para Windows.
Outlook clásico (Outlook 2019, 2021 y Microsoft 365 clásico)
- Abrir Outlook e ir al Centro de confianza
Haga clic en Archivo > Opciones. En el cuadro de diálogo Opciones de Outlook, haga clic en Centro de confianza y luego en Configuración del Centro de confianza. - Abrir la pestaña Seguridad de correo electrónico
En el Centro de confianza, seleccione Seguridad de correo electrónico. En la sección Correo electrónico cifrado, haga clic en Configuración. - Elegir el certificado de firma
En el cuadro de diálogo Cambiar configuración de seguridad, haga clic en Elegir junto al campo Certificado de firma. Aparece una lista de certificados del almacén Personal. Seleccione el certificado que coincida con su dirección de correo. Haga clic en Aceptar. - Establecer el algoritmo de firma y habilitar la firma predeterminada
Deje el Algoritmo hash en SHA-256 a menos que su organización requiera un algoritmo diferente. Marque Agregar esta firma digital a todos los mensajes salientes. Haga clic en Aceptar dos veces para cerrar ambos cuadros de diálogo.
Nuevo Outlook para Windows
- Abrir la configuración de Outlook
Haga clic en el icono de engranaje en la esquina superior derecha. En el panel Configuración, haga clic en Correo y luego en S/MIME. - Seleccionar el certificado de firma
En Certificado de firma, haga clic en Seleccionar un certificado. Elija el certificado correcto de la lista. Haga clic en Guardar. - Habilitar la firma predeterminada
Active el interruptor Firmar digitalmente todos los mensajes salientes. Cierre el panel Configuración.
Para probar la configuración, redacte un correo nuevo para usted mismo o para un colega. Haga clic en el botón Firmar (icono de la cinta de opciones con un listón rojo) si aún no está resaltado. Envíe el mensaje. El destinatario verá un icono de firma digital en el encabezado del mensaje si tiene instalado el certificado del remitente o el certificado raíz de la CA.
Si Outlook no encuentra el certificado o la firma falla
Incluso después de seguir los pasos anteriores, puede encontrar problemas. A continuación se presentan los problemas más comunes y sus soluciones.
Error “No se pudo encontrar ningún certificado para firmar este mensaje”
Este error significa que Outlook no puede localizar en el almacén Personal un certificado con clave privada que coincida con su dirección de correo de envío. Verifique que el campo Subject o Subject Alternative Name (SAN) del certificado contenga su dirección de correo exacta. Abra certmgr.msc, haga doble clic en el certificado y revise la pestaña Detalles. Si la dirección de correo falta o es incorrecta, solicite un certificado nuevo a su CA.
Error “El certificado no es válido para firmar”
Un certificado puede tener varios propósitos previstos, como autenticación de cliente y correo seguro. El certificado debe incluir el Extended Key Usage (EKU) Secure Email. En la pestaña Detalles del certificado, busque Uso de clave mejorado. Si no aparece “Secure Email”, el certificado no se puede usar para la firma S/MIME. Obtenga un certificado que incluya el EKU Secure Email.
El certificado no aparece en el cuadro de diálogo Elegir certificado de Outlook
Si el certificado aparece en certmgr.msc pero no en Outlook, es posible que falte la clave privada o que no sea accesible. Haga clic con el botón derecho en el certificado en el almacén Personal, seleccione Todas las tareas > Administrar claves privadas y asegúrese de que su cuenta de usuario tenga permiso de Lectura. Si la clave está marcada como no exportable, no podrá usarla en otro equipo, pero debería seguir funcionando en la máquina donde se instaló.
Correo firmado vs. no firmado: diferencias clave
| Elemento | Correo firmado | Correo no firmado |
|---|---|---|
| Verificación del remitente | El destinatario puede verificar la identidad del remitente mediante el certificado | Sin verificación de identidad; la dirección del remitente se puede falsificar |
| Integridad del mensaje | Cualquier alteración rompe la firma y alerta al destinatario | Sin detección de manipulación; el contenido se puede modificar sin aviso |
| Requisito de certificado | El remitente debe tener instalado un certificado S/MIME | No se necesita certificado |
| Configuración del destinatario | El destinatario necesita el certificado raíz de la CA o el certificado del remitente para verificar | No se requiere configuración |
| Tamaño del correo | Ligeramente mayor porque se adjunta la firma | Tamaño normal |
Después de instalar su certificado personal y configurar Outlook, cada mensaje saliente que envíe lleva una firma digital que demuestra su identidad y protege el contenido del mensaje contra alteraciones. Los destinatarios que tengan su certificado o que confíen en su CA pueden verificar la firma sin pasos adicionales. Como sugerencia avanzada, también puede habilitar el cifrado S/MIME seleccionando un certificado de cifrado en el mismo cuadro de diálogo Seguridad de correo electrónico, lo que garantiza que solo el destinatario previsto pueda leer el cuerpo del mensaje.