SSL para subdominios: instalación automática

instalar certificados SSL

📅 Publicado el 1 de agosto, 2026 · Por Equipo RedServicio

Si alguna vez has tenido que gestionar un sitio web con varios subdominios, sabes de lo que hablo. Llega el correo de caducidad, o peor, el navegador lanza el aviso de «No seguro», y te toca entrar al servidor para generar un nuevo certificado. Hacerlo uno por uno es una pérdida de tiempo brutal. Por suerte, hoy hay formas de asegurar toda tu estructura de subdominios de golpe. Vamos a ver cómo usar la tecnología Wildcard y dejar que el sistema trabaje solo.

¿Qué es un certificado SSL Wildcard y por qué usarlo?

Un certificado SSL Wildcard es esa herramienta salvavidas que no solo cubre tu dominio principal (digamos, tudominio.com), sino también todos los subdominios que puedas imaginar: blog.tudominio.com, tienda, api, pruebas32. ¿El truco? Un asterisco en el nombre: *.tudominio.com.

La gracia de esto es la paz mental. En lugar de una hoja de cálculo llena de fechas de vencimiento para cada micrositio, te preocupas por una sola renovación. Es perfecto para esos entornos de desarrollo donde levantas y destruyes servidores constantemente. En RedServicio.net somos bastante claros con esto: si quieres seguridad sin volverte loco con la administración, esta es la ruta.

Requisitos previos para la automatización

Antes de poner manos a la obra, verifica que tu servidor cumple con lo básico. Sin esto, va a ser complicado seguir adelante:

  • Acceso root o usuario con sudo: Olvídate de hacerlo sin permisos de administrador. Necesitas instalar cosas y tocar configuraciones del sistema.
  • Un servidor Linux: Nos centraremos en distribuciones como Ubuntu o Debian (las más habituales), pero los comandos son casi iguales en CentOS.
  • Un dominio registrado: Tiene que ser tuyo y necesitas tener acceso para editar los DNS.
  • Servidor Web (Apache o Nginx): Asumo que ya lo tienes instalado y corriendo.
  • El dominio apuntando a tu servidor: Revisa que el registro A de tu dominio principal apunte a la IP pública de tu máquina.

Método Certbot con validación DNS

Para instalar certificados SSL de forma automática y gratuita, el estándar de facto es Certbot, la herramienta de la Electronic Frontier Foundation (EFF). Ahora bien, si quieres un Wildcard, Let’s Encrypt (la entidad que firma los certificados) es estricto: te exige validación por DNS. La validación HTTP normal no sirve aquí porque no puedes validar un subdominio que aún no existe físicamente.

Paso 1: Instalar Certbot y el plugin de DNS

Lo primero es actualizar el sistema y bajarse el software. Aquí usaremos el plugin para Cloudflare como ejemplo, pero si usas Route 53 o Google Cloud, la lógica es la misma.

En sistemas basados en Debian/Ubuntu:

sudo apt update
sudo apt install certbot python3-certbot-dns-cloudflare

Paso 2: Configurar las credenciales de la API

Certbot necesita tocar tus registros DNS para probar que eres el dueño del dominio. Ojo: nunca pongas tus claves直接 en la línea de comandos. Quedan guardadas en el historial y cualquiera que tenga acceso al servidor podría verlas.

Crea un archivo seguro para la configuración:

sudo mkdir -p /etc/letsencrypt/secrets
sudo nano /etc/letsencrypt/secrets/cloudflare.ini

Pega dentro el token de API que generaste en el panel de Cloudflare:

dns_cloudflare_api_token = TU_TOKEN_DE_API_AQUI

Consejo de seguridad: Esto es importante. Limita los permisos de ese archivo para que solo el root pueda leerlo. No querrás que un usuario con pocos privilegios acceda a tus credenciales.

sudo chmod 600 /etc/letsencrypt/secrets/cloudflare.ini

Paso 3: Solicitar el certificado Wildcard

Con todo listo, toca pedir el certificado. El comando siguiente indica a Certbot que use el plugin de Cloudflare, que lea las credenciales del archivo que acabamos de crear, y que solicite el certificado para *.tudominio.com. También añadimos el dominio raíz tudominio.com para que la página principal no se quede fuera.

sudo certbot certonly --dns-cloudflare --dns-cloudflare-credentials /etc/letsencrypt/secrets/cloudflare.ini -d "*.tudominio.com" -d "tudominio.com"

Si no hay errores, verás el mensaje de éxito y la ruta donde guardaron fullchain.pem y privkey.pem.

Paso 4: Configurar el servidor web (Ejemplo con Nginx)

Ya tienes los papeles en regla. Ahora toca decirle a Nginx (o Apache, si es el caso) que los use. Edita el archivo de configuración de tu sitio:

sudo nano /etc/nginx/sites-available/default

Verifica que las rutas de SSL apunten a donde corresponde:

server {
    listen 443 ssl;
    server_name *.tudominio.com tudominio.com;

    ssl_certificate /etc/letsencrypt/live/tudominio.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/tudominio.com/privkey.pem;

    # Resto de tu configuración...
}

Y recarga Nginx para que se entere de los cambios:

sudo systemctl reload nginx

Automatización de la renovación

Los certificados de Let’s Encrypt vencen a los 90 días. Certbot suele configurar un temporizador (o un cron job) para renovarlos solo. Aun así, conviene probarlo. Con los Wildcard es especialmente crítico porque cada renovación necesita volver a validar el DNS.

Lanza este comando de simulación para asegurarte de que las credenciales siguen vigentes y todo funciona:

sudo certbot renew --dry-run

Si el terminal no te lanza errores, puedes dormir tranquilo. El sistema se encargará de renovar el certificado sin que tengas que intervenir, evitando que tus sitios se queden colgados por un certificado caducado.

Preguntas Frecuentes

¿Puedo usar un solo certificado para varios dominios principales?
No. Un Wildcard cubre los subdominios de un único dominio raíz. Si tienes empresa.com y negocio.com, necesitarás certificados separados o uno tipo SAN (Subject Alternative Name).

¿Es seguro automatizar esto?
Totalmente, siempre que seas cuidadoso. Protege esos archivos de credenciales con permisos estrictos (ese chmod 600 es vital) y asegúrate de que los tokens de tu proveedor de DNS tengan solo los permisos mínimos necesarios.

Conclusión

Implementar HTTPS en una infraestructura que crece no debería significar más trabajo manual. Gracias a los certificados Wildcard y la automatización con Certbot, puedes asegurar cientos de subdominios —los que tienes ahora y los que crees en el futuro— con un único comando. Es la mejor forma de proteger los datos de tus usuarios y mantener la confianza sin estar pegado al monitor renovando certificados.

En RedServicio.net sabemos que el tiempo es oro para los desarrolladores. Por eso nuestros planes de hosting están pensados para que estas tecnologías funcionen sin fricción, dándote un entorno estable para tus proyectos. Si buscas un hosting de calidad con soporte técnico real 24/7 para ayudarte con estas configuraciones, cuéntanos. Estamos aquí para echarte una mano.

📝

Equipo RedServicio

Artículos escritos y revisados por nuestro equipo técnico especializado en hosting e infraestructura web en España.

¿Listo para un hosting de verdad?

Servidores en España · Soporte 24/7 en español · Migración gratuita

Ver Planes desde 3,95€/mes →

Te puede interesar:

ClisecSeguridad informática

Página GratisCrea tu web gratis

Scroll al inicio