Volver al blog
Infraestructura4 min de lecturaPublicado el 18 de julio de 2026

Error 'La Conexión no es Privada': Causas del Certificado SSL y Soluciones

Aprende a resolver errores de certificados SSL/TLS, certificados vencidos, cadenas incompletas y dominios desalineados.

E

Erlan Carreira

Ingeniero de Software y Emprendedor

Imagen editorial del artículo Error 'La Conexión no es Privada': Causas del Certificado SSL y Soluciones
Imagen editorial del artículo Error 'La Conexión no es Privada': Causas del Certificado SSL y Soluciones

La mensaje "Su conexión no es privada" aparece cuando el navegador no puede validar la identidad presentada por el sitio a través de TLS. El certificado puede estar caducado, emitido para otro nombre, incompleto o firmado por una autoridad no confiable. En el dispositivo, el reloj, el antivirus, el proxy o la red también pueden interferir.

Respuesta directa

No ignores la advertencia en páginas de inicio de sesión, pago o datos personales. Confirma la fecha y hora del dispositivo y prueba otra red. Si administras el sitio, inspecciona el dominio, la validez y la cadena del certificado, verifica DNS y SNI, instala la cadena completa y automatiza la renovación. Luego prueba externamente en más de un navegador.

Paso 1: lee el código del navegador

Ejemplos comunes:

CódigoSignificado probable
NET::ERR_CERT_DATE_INVALIDcaducado, aún no válido o reloj incorrecto
NET::ERR_CERT_COMMON_NAME_INVALIDdominio no consta en el certificado
ERR_CERT_AUTHORITY_INVALIDcadena no confiable o certificado propio
ERR_SSL_VERSION_OR_CIPHER_MISMATCHprotocolo/cifra o terminación TLS incompatible

El texto exacto dirige la investigación. No emitas repetidamente nuevos certificados antes de entender el error; las autoridades aplican límites.

Paso 2: inspecciona el servidor

bash
openssl s_client -connect ejemplo.com:443 \
  -servername ejemplo.com -showcerts </dev/null

Verifica subject, issuer, fechas, Subject Alternative Names y resultado de la validación. El parámetro -servername prueba SNI, esencial cuando varios dominios comparten la misma IP.

También confirma que ejemplo.com y www.ejemplo.com están cubiertos si ambos son utilizados. Un wildcard *.ejemplo.com no cubre automáticamente el dominio raíz.

Paso 3: instala la cadena completa

El servidor normalmente debe presentar el certificado del dominio y los intermediarios necesarios. No envíes la clave privada. En Nginx con Certbot, la configuración suele apuntar a fullchain.pem y privkey.pem, pero usa las rutas generadas en tu entorno:

nginx
ssl_certificate /etc/letsencrypt/live/ejemplo.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/ejemplo.com/privkey.pem;

Protege la clave con acceso mínimo y nunca la coloques en el repositorio. Si hay sospecha de exposición, revoca y reemplaza el certificado.

Paso 4: valida DNS, proxy y CDN

El dominio puede apuntar a un servidor antiguo que presenta otro certificado. Consulta A, AAAA y CNAME y compara con la plataforma actual. Si existe CDN, verifica el certificado en el borde y la conexión del borde con el origen. Modos que no validan el origen debilitan la seguridad.

Paso 5: prueba la renovación automática

Los certificados Let's Encrypt estándar tienen vida corta y deben ser renovados automáticamente. Prueba el mecanismo:

bash
sudo certbot renew --dry-run

Confirma el temporizador o cron, permisos del desafío, puerto 80/443, DNS y recarga del servidor después de la renovación. Monitorea la fecha de expiración externamente; poseer el archivo nuevo no significa que el proceso pasó a servirlo.

Cuando el problema está en el dispositivo

Actualiza la fecha y hora, el sistema y el navegador. Redes con portal de acceso pueden interceptar la primera visita; abre una página HTTP neutra para completar el inicio de sesión. En equipos corporativos, busca el soporte antes de eliminar certificados o antivirus. Si solo un dispositivo antiguo falla, el almacenamiento de raíces puede estar desactualizado.

Contenido mixto no es la misma falla

Después de que la página HTTPS se abre, los recursos HTTP pueden ser bloqueados como contenido mixto. Cambia imágenes, scripts y CSS a HTTPS y revisa URLs absolutas. Esto no se corrige renovando el certificado.

Checklist de producción

  • certificado válido y dentro del plazo;
  • SAN cubre todos los hosts publicados;
  • cadena completa servida;
  • clave privada protegida;
  • DNS apunta a la infraestructura actual;
  • renovación probada y monitoreada;
  • HTTP redirige a HTTPS sin bucle;
  • ningún medio o script usa HTTP;
  • protocolos antiguos desactivados según la plataforma.

Si la falla es resolución del nombre, sigue la guía de NXDOMAIN. Para páginas no disponibles, consulta error 404.

Preguntas frecuentes

¿Puedo hacer clic en "avanzado" y continuar?

No cuando haya credenciales o datos sensibles. Con HSTS, el navegador puede bloquear la continuación por completo.

¿SSL y TLS son lo mismo?

SSL es el nombre histórico aún utilizado en el mercado; los navegadores modernos utilizan TLS.

Fuentes primarias

Compartir:XLinkedInWhatsApp
E

Erlan Carreira

Ingeniero de Software y Emprendedor

Especialista en desarrollo de software, automatización y SaaS. Escribo sobre tecnología, negocios digitales, IA y buenas prácticas de ingeniería para equipos que buscan excelencia en la ejecución.

Volver al blog