Respuesta directa
Un CER o CRT contiene normalmente la parte pública y no basta para identificarse o firmar. Un PFX o P12 puede incluir también la clave privada, pero solo si el origen permite exportarla. Antes de trasladar una credencial, confirma huella, presencia de clave privada, autorización y una prueba real en destino.
Qué significa cada formato en la práctica
- CER o CRT: suele contener certificado y clave pública. Sirve para consultar identidad o distribuir confianza, no para reconstruir la clave privada.
- PFX o P12: contenedor PKCS#12 que puede incluir certificado, cadena y clave privada protegidos con contraseña.
- La extensión no demuestra por sí sola que la clave esté incluida; compruébalo en el sistema y mediante una prueba.
- Cambiar el nombre o la extensión de un archivo no transforma su contenido.
Exporta desde un origen autorizado
- 01Localiza la emisión correcta por titular, emisor, serie, huella y vigencia.
- 02Confirma que Windows indica que existe una clave privada asociada.
- 03Inicia la exportación y comprueba si permite incluir la clave privada.
- 04Protege el PFX o P12 con una contraseña robusta y trasládalo solo por el canal autorizado.
- 05Elimina copias temporales de Descargas, escritorio y mensajería tras verificar el destino.
Qué hacer si la clave no se puede exportar
La imposibilidad puede ser una propiedad deliberada de la emisión, del almacén o de un dispositivo criptográfico.
- Un CER exportado desde ese certificado no sustituye a la identidad completa.
- Las claves de tarjetas o tokens suelen estar diseñadas para permanecer dentro del dispositivo.
- Mantén temporalmente el puesto o dispositivo autorizado si la continuidad lo exige.
- Planifica una nueva emisión o una arquitectura compatible con la política del emisor.
Valida el traslado en destino
- 01Importa para el usuario que realizará los trámites, salvo política administrada distinta.
- 02Compara la huella con el origen y confirma la clave privada.
- 03Cierra todas las sesiones del navegador antes de probar.
- 04Completa una autenticación controlada en el portal previsto.
- 05Registra equipo, usuario, resultado y responsable y retira duplicados solo después.
Evita estos atajos
Errores que parecen ahorrar tiempo y después lo multiplican
- Tratar un CER como copia de seguridad completa.
- Enviar PFX y contraseña por el mismo canal.
- Importar repetidamente y dejar varias emisiones indistinguibles.
- Retirar el equipo de origen antes de probar la credencial en destino.
Preguntas frecuentes
Lo que suele quedar por decidir
01¿PFX y P12 son formatos distintos?+
Ambos nombres suelen referirse a contenedores PKCS#12. Lo importante es comprobar si incluyen la clave privada y protegerlos correctamente.
02¿Puedo convertir un CER en PFX?+
Solo si también posees la clave privada correspondiente. No puede derivarse la clave privada desde el certificado público.
03¿Por qué Windows no me deja exportar la clave?+
Puede haberse marcado como no exportable o residir en una tarjeta o token. Revisa la política del emisor y prepara una nueva emisión si necesitas trasladarla.
04¿Cómo sé que el traslado ha terminado?+
La misma huella aparece en destino, existe clave privada y una prueba real funciona con el usuario y portal previstos.