Windows puede mostrar un certificado público aunque la clave privada no esté disponible o no permita exportación. Son dos escenarios distintos: en el primero no podrás autenticarte; en el segundo el certificado puede funcionar en ese equipo, pero la política impide trasladar su clave.
Ejemplo práctico: La exportación solo permitía CER
Windows mostraba el certificado, pero la opción de exportar la clave privada estaba deshabilitada. La emisión original la había marcado como no exportable. El equipo dejó de probar asistentes distintos y optó por mantener el puesto autorizado y planificar una nueva emisión para el traslado.
Qué hacer según lo que encuentres
No todos los síntomas apuntan a la misma causa. Utiliza estas reglas para elegir el siguiente paso sin destruir evidencia ni repetir instalaciones.
Determina cuál de los dos bloqueos tienes
- Abre el certificado y comprueba si Windows indica que dispone de clave privada.
- Verifica que estás en el mismo usuario donde se solicitó o importó.
- Inicia el asistente y observa si ofrece “Sí, exportar la clave privada”.
- Localiza la copia PFX/P12 original y su custodia autorizada.
- Comprueba si la clave procede de tarjeta o dispositivo que impide exportarla.
Alternativas por orden de seguridad
- Si falta la clave, vuelve al equipo o perfil donde el certificado sí funciona.
- Si existe pero no es exportable, revisa la política y el método de emisión con IT o el emisor.
- Recupera una copia original protegida antes de plantear una nueva solicitud.
- Si no queda copia ni origen autorizado, solicita o emite una nueva credencial.
- Después, prueba la restauración y documenta equipo, huella, responsable y caducidad.
Qué debes guardar como evidencia
Una incidencia bien documentada se resuelve antes la próxima vez y permite demostrar qué identidad, sistema y resultado intervinieron.
- Mensaje del asistente de exportación.
- Tipo de soporte de la clave.
- Política del emisor.
- Huella y equipo de origen.
Cómo saber que el problema está resuelto
Evita cerrar por intuición. Da el caso por terminado cuando puedas demostrar estos resultados:
- Existe una copia PFX/P12 recuperable o un plan de nueva emisión.
- No se han usado herramientas que extraigan claves contra la política.
- La credencial de destino funciona y queda inventariada.
Cuándo dejar de probar y escalar
Escalar no significa abandonar el diagnóstico: significa entregar al responsable técnico, al emisor o al soporte del portal un caso acotado y con evidencia.
- El equipo de origen va a retirarse.
- No existe copia y el trámite es crítico.
- Hay sospecha de pérdida o exposición del dispositivo.
Errores que conviene evitar
- Intentar convertir un CER en PFX sin la clave original.
- Usar herramientas de extracción de claves no autorizadas.
- Enviar la copia y su contraseña por el mismo canal.
- Eliminar el certificado del equipo de origen antes de validar el destino.
Continúa por la ruta adecuada
Fuentes oficiales y documentación
Enlazado por intención
Continúa con la acción que corresponde.
Estos recursos no son lecturas aleatorias: completan el diagnóstico, convierten la solución en procedimiento y conectan el problema con la operativa diaria.
- 01ComprobarChecklist de instalación
Verifica PFX/P12, usuario, almacén Personal, clave privada y prueba real.
- 02DocumentarGuía de certificados en Windows
Convierte una instalación puntual en un procedimiento mantenible.
- 03AplicarGestión de certificados con Certy
Localiza la credencial correcta y convierte el procedimiento en una operativa repetible.
Preguntas que quedan después del procedimiento
Preguntas frecuentes
01¿Por qué la opción aparece en gris?
La clave puede no existir en ese perfil o estar marcada como no exportable desde su creación o importación.
02¿Un CER contiene mi clave privada?
Normalmente no. Contiene la parte pública y no permite reconstruir el secreto.
03¿Puedo cambiar una clave no exportable?
No con el asistente habitual. Revisa el método de emisión, la política y si existe una copia original exportable.
04¿Qué pasa con certificados en tarjeta?
La FNMT indica que la clave de un certificado obtenido en tarjeta no se exporta; el dispositivo es el soporte de uso.