Qué es ACME y cómo automatizar tus certificados

Actualizado el 11 sep. 2026

Renovar un certificado a mano es una tarea que aparece una vez al año, se le olvida a todo el mundo y tumba el sitio cuando falla. ACME la elimina: tu servidor pide el certificado, demuestra que controla el dominio, lo instala y vuelve a hacerlo antes de que venza, sin que nadie intervenga.

Este artículo explica qué es, qué necesitas y cómo se arranca.

Qué es ACME

ACME —Automatic Certificate Management Environment— es un estándar del IETF, el RFC 8555. No es un producto de nadie: es el mismo protocolo que usa Let's Encrypt y el que hablan certbot, acme.sh, Caddy, Traefik, cert-manager y prácticamente todo lo demás.

El intercambio es siempre el mismo. Tu cliente le dice a la autoridad qué nombre quiere; la autoridad le pide una prueba de que controla ese dominio —un archivo en el servidor web o un registro TXT en el DNS—; el cliente la publica, la autoridad la comprueba y emite. Después el cliente repite el ciclo por su cuenta cuando se acerca el vencimiento.

La diferencia con Let's Encrypt no está en el protocolo, está detrás del certificado: garantía, validación de organización si la necesitas, soporte con nombre y apellido, y una emisión que no depende de un límite de tasa gratuito.

Los dos mecanismos

No todo lo automatizado usa ACME. Hay dos caminos y conviene saber cuál te sirve:

AutoInstall. Una herramienta que hace el trabajo por ti: genera el CSR, valida el dominio, descarga el certificado, lo instala en tu servidor Windows o Linux y comprueba que quedó bien. No hay protocolo que aprender ni cliente que configurar. Está disponible en los certificados Plan + Automate.

ACME. Un cliente que ya tienes habla el protocolo con la autoridad y renueva sin intervención. Es el camino para infraestructura que cambia, contenedores y parques con muchos nombres. Está disponible en todos los certificados automatizados, y los ACME Certificate-as-a-Service funcionan solamente así.

Qué necesitas

Dos cosas:

  1. Un cliente ACME. Puede que ya lo tengas: certbot en Linux, acme.sh, Caddy y Traefik lo traen incorporado, cert-manager en Kubernetes, y varios paneles lo incluyen.
  2. Las credenciales EAB. Un identificador de clave y una clave HMAC que atan tu cliente a tu cuenta con la autoridad. Te las enviamos con el pedido, se configuran una sola vez y no se vuelven a tocar.

Con Let's Encrypt no hacen falta credenciales porque cualquiera puede pedir. Con una autoridad comercial sí: son las que dicen que el certificado se emite contra tu cuenta.

El arranque, con certbot

Registras el cliente una vez:

certbot register \
  --server <la dirección del directorio ACME> \
  --eab-kid <tu identificador> \
  --eab-hmac-key <tu clave HMAC>

Y a partir de ahí pides certificados cuando quieras:

certbot certonly --nginx -d tudominio.com

Los tres valores entre <> van en el correo de activación de tu pedido. La renovación la deja programada el propio certbot; no hay que agregar nada al cron en las instalaciones modernas.

Con acme.sh el registro es acme.sh --register-account --server <directorio> --eab-kid <id> --eab-hmac-key <clave>. Con Caddy y Traefik se configuran en su archivo de configuración, y con cert-manager en un ClusterIssuer. Cambia la sintaxis, no el procedimiento.

Por qué importa ahora

Porque la vida de los certificados se está acortando por calendario del sector: hoy el máximo son 200 días, desde el 15 de marzo de 2027 serán 100 y desde el 15 de marzo de 2029, 47. Eso convierte una renovación al año en cuatro, y después en ocho, por cada certificado que tengas.

A mano eso no se sostiene. Automatizado cuesta lo mismo que hoy, porque el trabajo es configurar el cliente una vez. Lo contamos en detalle en Certificados de 47 días: qué cambia y cuándo.

Preguntas frecuentes

¿Sirve para wildcards? Sí, validando por DNS en vez de por archivo. Tu cliente necesita poder crear un registro TXT en tu zona, que es lo que hacen los complementos de DNS de certbot y acme.sh.

¿Puedo automatizar un OV o un EV? La emisión sí. La validación de la organización se hace una vez y dura, así que las renovaciones siguientes salen automáticas. Escríbenos y lo vemos con tu caso.

¿Tengo que generar un CSR? No. El cliente lo genera en cada emisión, con una llave nueva. Esa rotación es otra ventaja: una llave filtrada dura semanas, no años.

¿Y si ya tengo certificados comprados? Se migran sin esperar a que venzan y sin corte de servicio.

¿Dónde funciona? En cualquier cosa que hable ACME: nginx, Apache, IIS, cPanel, Plesk, Kubernetes, Docker, Caddy, Traefik, HAProxy.

Siguiente paso

Mira cuáles son los certificados automatizados y cuál te sirve, o lee la explicación completa en la página de automatización. Si no sabes por dónde empezar, dinos qué servidor usas y cuántos dominios tienes.