Ir al contenido principal

SSL — Instalar el certificado SSL en Tomcat

L
Escrito por Luciana Parente

Aplica a: Cloud Server, Servidor Dedicado, o hosting externo con Tomcat · Interfaz: terminal y editor de texto · Tiempo estimado: 15 min


¿Qué vas a lograr?

Instalar tu certificado SSL en un servidor Tomcat y configurar el conector SSL para que el servidor acepte conexiones seguras.


Antes de empezar

Si tenés más de un servidor, necesitás instalar el certificado en cada uno de los que querés proteger.

Necesitás tener a mano estos archivos, que podés descargar desde Mi cuenta en Donweb una vez que el certificado fue emitido:

  • Certificado (CRT) — el certificado para tu dominio

  • Certificado intermedio (CA Bundle) — permite que los dispositivos identifiquen la CA emisora

  • Clave privada (KEY) — debe estar en el servidor o en tu poder si generaste el CSR con una herramienta externa


Pasos

Instalar el certificado

  1. Convertí los archivos de formato PEM (.cer o .crt) al formato PKCS#7 (.p7b). Podés seguir las instrucciones de conversión en la documentación oficial de Sectigo

  2. Andá al mismo directorio donde guardaste el almacén de claves (keystore) y el CSR. El certificado debe instalarse en el mismo almacén y con el mismo nombre de alias — si usás uno diferente, pueden aparecer errores y tendrías que empezar de nuevo

  3. Ejecutá este comando para instalar el certificado en el almacén de claves:

    keytool -import -trustcacerts -alias server -file your_site_name.p7b -keystore your_site_name.jks

    Reemplazá "your_domain_name" con el dominio principal que protegerá y "your_file_name" con el nombre de archivo PKCS # 7 que fue convertido en el punto número 2.

  4. Si el sistema te pregunta si querés confiar en el certificado, respondé yes

Cuando la instalación sea exitosa, recibís el mensaje: "Respuesta del certificado instalada en el almacén de claves".


Configurar el conector SSL

  1. Abrí el archivo server.xml de Tomcat en un editor de texto. Generalmente se encuentra en la carpeta conf dentro del directorio de instalación de Tomcat

  2. Buscá el conector para el puerto 443 u 8443. Si está comentado, eliminá las etiquetas de comentario (<!-- y -->) para activarlo

  3. Completá el conector con el nombre del archivo y la contraseña de tu almacén de claves:

    < Connector port="443" maxHttpHeaderSize="8192" maxThreads="150" minSpareThreads="25" maxSpareThreads="75" enableLookups="false" disableUploadTimeout="true" acceptCount="100" scheme="https" secure="true" SSLEnabled="true" clientAuth="false" sslProtocol="TLS" keyAlias="server" keystoreFile="/home/user_name/your_domain_name.jks" keystorePass="your_keystore_password" />

    Si usás una versión anterior a Tomcat 7, reemplazá keystorePass por keypass.

  4. Guardá los cambios en el archivo server.xml

  5. Reiniciá el servidor Tomcat para que los cambios se apliquen


Verificá que funcionó

Ingresá a tu sitio desde el navegador usando https://tudominio.com. Si el certificado está correctamente instalado y el conector configurado, la URL muestra https:// y el ícono de candado aparece sin advertencias.


Errores frecuentes

El comando keytool falla al importar

→ Verificá que estés en el directorio correcto y que el nombre del alias coincida exactamente con el que usaste al generar el CSR. Si el alias es diferente, la importación puede fallar o generar problemas en el conector.

Tomcat no acepta conexiones HTTPS después de reiniciar

→ Revisá que el conector en server.xml no esté comentado y que la ruta al archivo .jks y la contraseña sean correctas. Un error tipográfico en cualquiera de esos valores impide que el conector se active.

Usé una versión anterior a Tomcat 7

→ Reemplazá keystorePass por keypass en el bloque del conector — en versiones anteriores el parámetro tiene ese nombre.


¿Ha quedado contestada tu pregunta?