Todos nuestros planes incluyen un certificado Let's Encrypt, sin suplemento, emitido y renovado sin intervención por su parte. Esta guía explica lo que hace, lo que no hace, y las dos o tres situaciones en que pide su atención.
Lo que hace, lo que no hace
| Lo que el certificado garantiza | Lo que no garantiza |
|---|---|
| Que el enlace entre el visitante y su sitio va cifrado | Que el contenido del sitio sea honesto o esté al día |
| Que nadie puede leer ni modificar los datos en tránsito | Que el sitio esté a salvo de una intrusión |
| Que el visitante habla realmente con el dominio mostrado | Que el sitio esté bien mantenido, con copias de seguridad o protegido |
Dicho de otro modo: el certificado protege el trayecto, no la casa. La seguridad del sitio en sí es otro asunto — vea Proteger su cuenta y sus accesos.
Por qué ya no es una opción
Un sitio servido en claro es señalado como no seguro por todos los navegadores actuales, en cuanto una página contiene un campo de entrada. Los buscadores lo penalizan. Y un formulario de contacto sin cifrar expone realmente lo que sus visitantes escriben en él.
Lo que tiene que hacer
Nada. El certificado se emite automáticamente una vez dirigido correctamente el dominio hacia su alojamiento, y luego se renueva automáticamente antes de cada vencimiento. No hay botón que pulsar, ni recordatorio que anotar, ni factura que prever.
La única condición
El certificado solo puede emitirse si el dominio apunta ya hacia nuestros servidores. Es una exigencia de la autoridad de certificación, no una regla nuestra: comprueba que el solicitante controla realmente el dominio.
Si acaba de conectar un dominio, espere el final de la propagación. El certificado sigue solo.
El contenido mixto, la avería más frecuente
Su sitio responde en https://, pero el candado aparece tachado o acompañado de una advertencia. En casi todos los casos, la página se sirve cifrada pero llama a una imagen, una hoja de estilo o un script en claro.
Las causas habituales:
- un sitio migrado desde una dirección antigua, cuya base contiene aún enlaces en
http://; - una imagen insertada con su dirección completa en lugar de una ruta relativa;
- un tema o una extensión que llama a un recurso externo en claro.
La corrección consiste en sustituir esas llamadas por rutas relativas, o por la misma dirección en https://. La mayoría de los sistemas de gestión de contenidos ofrecen una herramienta de sustitución en la base.
Forzar la dirección cifrada
Una vez instalado el certificado, haga que http:// redirija hacia https://, para que nadie aterrice por azar en la versión en claro. La mayoría de los sistemas de gestión de contenidos ofrecen la opción en sus ajustes generales. Si el suyo no la ofrece, abra un ticket: le indicaremos el camino a seguir para su alojamiento.
Si la dirección en https:// sigue fallando
| Lo que ve | Causa más frecuente |
|---|---|
| Advertencia de seguridad en un sitio nuevo | El dominio no estaba aún dirigido en el momento de la emisión. Espere, luego señálelo. |
| El candado tachado, pero el sitio se muestra | Contenido mixto: vea más arriba. |
| La advertencia solo afecta a un subdominio | El subdominio no está cubierto. Señálelo nombrándolo. |
| Solo su navegador se queja, los demás no | Caché local o reloj del equipo desajustado. |
En todos los casos no resueltos, abra un ticket indicando el nombre de dominio y la dirección exacta de la página que dispara la advertencia.