Perdí mi clave privada, ¿qué hago?
La clave privada se genera en tu servidor junto al CSR, nunca sale de ahí y no se puede recuperar. Ni nosotros ni la autoridad certificadora la tenemos: si la tuviéramos, no sería privada.
Sin ella, el certificado que recibiste no sirve para nada. Es la mitad de un par, y sin la otra mitad no cifra nada.
La buena noticia: la solución es gratis. Se re-emite el certificado con una clave nueva, dentro de la misma orden.
Antes de darla por perdida
Búscala primero. Suele estar donde la dejaste:
- Apache, nginx, LiteSpeed — en la ruta que pusiste al generar el CSR, con extensión
.key. Prueba en/etc/ssl/,/etc/pki/tls/private/o el directorio desde donde ejecutaste el comando. - cPanel, WHM y Plesk — guardan la clave en el administrador SSL/TLS si generaste el CSR ahí. Búscala en "Claves privadas".
- IIS y Exchange — Windows no te muestra la clave como archivo, pero la guarda. Mientras el servidor sea el mismo y no hayas borrado la solicitud pendiente, sigue ahí.
- Tomcat — está dentro del almacén de claves
.jks, junto al certificado.
Si tienes un archivo .key y no sabes si es el que corresponde, compruébalo con nuestro verificador de clave y certificado: pegas los dos y te dice si son pareja.
Si de verdad no está
Re-emite. Es gratis, no tiene límite y la orden sigue siendo la misma:
- Genera un CSR nuevo en el servidor donde va a vivir el certificado. Eso crea también una clave privada nueva.
- Re-emite desde tu panel pegando ese CSR.
- Instala el certificado nuevo cuando llegue.
El detalle está en Cómo re-emitir tu certificado.
Cuándo esto es más urgente
Perder la clave es una molestia. Que se filtre es otra cosa. Si tu clave privada quedó expuesta — en un repositorio público, en un servidor comprometido, en un correo — cualquiera puede hacerse pasar por tu sitio hasta que ese certificado venza.
En ese caso re-emite igual, pero además avísanos para pedir la revocación del anterior. Re-emitir no apaga el certificado viejo: sigue siendo válido hasta su fecha.
Cómo no volver a perderla
- Guárdala junto al certificado, en el mismo lugar donde guardes las credenciales del servidor.
- No la mandes por correo ni por chat. Si alguien te la pide por ahí, sospecha.
- Al migrar de servidor, llévala contigo — o simplemente re-emite en el servidor nuevo, que suele ser más limpio que copiar claves de un lado a otro.

