> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/es/administracion-del-sistema/certificates.md).

# Certificados del servidor

Cómo gestionar certificados TLS/SSL en VergeOS, incluyendo la solicitud de certificados Let's Encrypt, la instalación de certificados manuales, la configuración de listeners y el registro de CA raíz personalizadas.

El servidor web de VergeOS requiere HTTPS y debe configurarse con al menos un certificado TLS. De forma predeterminada, el sistema se instala con un certificado autofirmado. VergeOS también incluye funcionalidad integrada para solicitar y aplicar un certificado TLS gratuito de **Let's Encrypt**. También puede instalar manualmente un certificado de cualquier otra Autoridad de Certificación (CA).

{% hint style="success" %}
**Novedad en VergeOS v26**

VergeOS ahora admite varios certificados de servidor por sistema, lo que permite mayor flexibilidad, seguridad y resiliencia
{% endhint %}

### Certificado autofirmado predeterminado

Al instalarse, VergeOS genera automáticamente un certificado autofirmado:

* Asignado a la **Verge-API** interfaz (usada para acceso local a la consola)
* Este certificado debe mantenerse para acceso local y escenarios de recuperación o respaldo.

{% hint style="info" %}
**Los certificados autofirmados se renuevan automáticamente**

VergeOS renueva automáticamente el certificado autofirmado predeterminado antes de que expire. No se requiere ninguna acción del administrador, incluso cuando se acerca la fecha de vencimiento indicada. La **Renovar** opción del formulario de certificado se aplica solo a certificados de Let's Encrypt (ACME).

Los sitios sin una CA de confianza pública —por ejemplo, entornos aislados— pueden depender del certificado autofirmado predeterminado a largo plazo.
{% endhint %}

## Solicitar y aplicar un certificado de Let's Encrypt (u otro basado en ACME)

Estos pasos le guían para generar y aplicar un certificado basado en ACME (de forma predeterminada, de Let's Encrypt) directamente desde la interfaz de VergeOS.

{% hint style="success" %}
***Let's Encrypt*****&#x20;es una Autoridad de Certificación abierta y de confianza global que proporciona certificados TLS gratuitos para proteger sitios web; su certificado raíz es de confianza para casi todos los navegadores y sistemas operativos modernos.**
{% endhint %}

### Pasos:

{% hint style="info" %}
**Se requiere acceso público**

Los certificados de *Let's Encrypt*, y otros proveedores basados en ACME, requieren un nombre de dominio accesible públicamente.
{% endhint %}

1. Vaya a **Sistema** > **Certificados**.
2. Haga clic en **Nuevo** en el menú de la izquierda.
3. En el **Tipo de certificado** desplegable, seleccione **Let's Encrypt**.
4. Introduzca el **Dominio** nombre (p. ej., `verge.abcco.com`).
5. Seleccione un **Usuario de contacto** en el desplegable. El certificado se registrará usando la dirección de correo electrónico asociada con este usuario. Para verificar el correo electrónico de un usuario, vaya a **Sistema** > **Usuarios**, luego haga doble clic en la entrada del usuario.
6. Revise los [Términos del servicio de Let's Encrypt](http://letsencrypt.org/repository) y marque **Aceptar los TOS** para continuar. Al usar un servidor ACME que no sea de Let's Encrypt, debe revisar y aceptar los términos del servicio de ese proveedor.

{% hint style="success" %}
**Forzar renovación**

Cuando está habilitado, la solicitud de certificado se envía inmediatamente. Si está deshabilitado, se procesará durante el siguiente ciclo de renovación automática (normalmente una vez al día)
{% endhint %}

7. **Uso de un proveedor alternativo basado en ACME** (proveedores distintos de Let's Encrypt)
   * Seleccione la **Usar servidor ACME personalizado** opción.
   * Proporcione la **Servidor ACME** URL completa del directorio (p. ej., `https://ca.smallstep.com/acme/acme/directory`)
   * Consulte la documentación del proveedor indicado para obtener orientación sobre ajustes adicionales del servidor ACME, p. ej., *Identificador de clave para enlace de cuenta externa*, *Clave HMAC para enlace de cuenta externa*, *Tipo de clave*
8. Haga clic en **Enviar** para solicitar y aplicar el certificado.

## Instalar un certificado existente de otra CA (entrada manual)

Use este método para instalar un certificado emitido por una CA distinta de los proveedores compatibles con Let's Encrypt/ACME.

### Pasos:

1. Vaya a **Sistema** > **Certificados**.
2. Haga clic en **Nuevo** en el menú de la izquierda.
3. En el **Tipo de certificado** desplegable, seleccione **Manual**.
4. (Opcional) Introduzca una **Descripción** (p. ej., nombre de dominio, propósito).
5. Pegue la **Clave pública** y **Clave privada** texto en sus campos respectivos.
6. Si el certificado incluye una cadena de confianza (p. ej., certificados de CA intermedia), pegue la cadena completa (p. ej., contenido de `chain.pem` o `fullchain.pem`) en el **campo Clave de cadena** .
7. Haga clic en **Enviar** para aplicar el certificado.

***

## Escuchas

**Disponible en VergeOS v26.0 y posteriores**

Las escuchas definen los puertos y la configuración de cifrado que VergeOS usa para aceptar conexiones entrantes.

### Escuchas predeterminadas

VergeOS incluye dos escuchas predeterminadas:

* `default_443`: Escucha en el puerto TCP 443 usando la suite de cifrado TLS predeterminada
* `default_80`: Escucha en el puerto TCP 80 y redirige a HTTPS (443)

{% hint style="warning" %}
**Proceda con precaución si modifica las escuchas predeterminadas**

* Cambie las entradas de escuchas predeterminadas solo si es necesario para cumplir los requisitos de la organización
* **Cambio de puertos:** Asegúrese de que las reglas del firewall de su red externa permitan el acceso al nuevo puerto
* **Modificación de la configuración de cifrado:** Revise la advertencia a continuación
  {% endhint %}

### Agregar una escucha personalizada

1. Vaya a **Sistema** > **Certificados**.
2. Haga clic en **Escuchas** en el menú de la izquierda.
3. Haga clic en **Nuevo**.
4. Introduzca un **Nombre** para la escucha.
5. (Opcional) Agregue una **Descripción**.
6. Introduzca el valor deseado **Puerto** número.
7. (Opcional) Defina una cadena personalizada **Cadena de cifrado**  personalizada. Consulte [Documentación de cifrados de OpenSSL](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Configuración de cifrado: se requiere configuración avanzada**

* La configuración de cifrado predeterminada sigue las recomendaciones actuales de OpenSSL para una seguridad sólida y amplia compatibilidad.
* Puede reemplazar esta configuración para aplicar políticas más estrictas, pero hacerlo requiere un conocimiento profundo del comportamiento de los cifrados TLS.
* Las suites de cifrado mal configuradas pueden debilitar la seguridad —por ejemplo, al habilitar algoritmos obsoletos o desactivar el secreto hacia adelante. Valide siempre los cambios según las mejores prácticas y pruebe en distintos entornos de clientes antes de implementarlos.
  {% endhint %}

***

## Registrar una CA raíz personalizada

**Disponible en VergeOS v26.0 y posteriores**

Esta función le permite agregar una Autoridad de Certificación (CA) raíz de confianza al almacén de confianza del sistema VergeOS. Esto es útil para CA empresariales internas, entornos de desarrollo o sincronización con sistemas que usan certificados privados.

**Caso de uso común**: Para habilitar sincronizaciones seguras de sitios sin permitir certificados inseguros, registre su CA interna como una CA raíz.

### Agregar una CA raíz de confianza

1. Vaya a **Sistema** > **Certificados**.
2. Haga clic en **CA raíz** en el menú de la izquierda.
3. Haga clic en **Nuevo**.
4. Pegue el texto del certificado raíz en el **Certificado** .
5. Haga clic en **Enviar** para guardar.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/es/administracion-del-sistema/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
