Perdí mi clave privada, ¿qué hago?

Actualizado el 09 sep. 2026

La clave privada se genera en tu servidor junto al CSR, nunca sale de ahí y no se puede recuperar. Ni nosotros ni la autoridad certificadora la tenemos: si la tuviéramos, no sería privada.

Sin ella, el certificado que recibiste no sirve para nada. Es la mitad de un par, y sin la otra mitad no cifra nada.

La buena noticia: la solución es gratis. Se re-emite el certificado con una clave nueva, dentro de la misma orden.

Antes de darla por perdida

Búscala primero. Suele estar donde la dejaste:

  • Apache, nginx, LiteSpeed — en la ruta que pusiste al generar el CSR, con extensión .key. Prueba en /etc/ssl/, /etc/pki/tls/private/ o el directorio desde donde ejecutaste el comando.
  • cPanel, WHM y Plesk — guardan la clave en el administrador SSL/TLS si generaste el CSR ahí. Búscala en "Claves privadas".
  • IIS y Exchange — Windows no te muestra la clave como archivo, pero la guarda. Mientras el servidor sea el mismo y no hayas borrado la solicitud pendiente, sigue ahí.
  • Tomcat — está dentro del almacén de claves .jks, junto al certificado.

Si tienes un archivo .key y no sabes si es el que corresponde, compruébalo con nuestro verificador de clave y certificado: pegas los dos y te dice si son pareja.

Si de verdad no está

Re-emite. Es gratis, no tiene límite y la orden sigue siendo la misma:

  1. Genera un CSR nuevo en el servidor donde va a vivir el certificado. Eso crea también una clave privada nueva.
  2. Re-emite desde tu panel pegando ese CSR.
  3. Instala el certificado nuevo cuando llegue.

El detalle está en Cómo re-emitir tu certificado.

Cuándo esto es más urgente

Perder la clave es una molestia. Que se filtre es otra cosa. Si tu clave privada quedó expuesta — en un repositorio público, en un servidor comprometido, en un correo — cualquiera puede hacerse pasar por tu sitio hasta que ese certificado venza.

En ese caso re-emite igual, pero además avísanos para pedir la revocación del anterior. Re-emitir no apaga el certificado viejo: sigue siendo válido hasta su fecha.

Cómo no volver a perderla

  • Guárdala junto al certificado, en el mismo lugar donde guardes las credenciales del servidor.
  • No la mandes por correo ni por chat. Si alguien te la pide por ahí, sospecha.
  • Al migrar de servidor, llévala contigo — o simplemente re-emite en el servidor nuevo, que suele ser más limpio que copiar claves de un lado a otro.