Cómo activar HTTPS y SSL en WordPress con Plesk
¿Tu página de WordPress sigue apareciendo como “No segura” en el navegador? ¿Ves ese candado tachado que asusta a tus visitantes? No te preocupes, no eres el único. Activar HTTPS y SSL es uno de esos pasos que parecen complicados, pero que con la herramienta adecuada (en este caso, Plesk) se resuelven en pocos minutos.
En esta guía extensa y paso a paso, vamos a desgranar todo lo que necesitas saber para activar SSL WordPress Plesk, configurar correctamente el HTTPS WordPress Plesk y, lo más importante, forzar HTTPS WordPress para que toda tu web navegue por el carril seguro. Olvídate del miedo a los certificados, aquí te lo explico como si estuvieras tomando un café con un amigo que sabe de esto.
¿Qué es exactamente SSL y por qué tu WordPress lo necesita sí o sí?
Antes de ponernos manos a la obra, vamos a entender qué estamos haciendo. SSL (Secure Sockets Layer) es un protocolo que cifra la información que viaja entre el navegador de tus visitantes y tu servidor. Es como un sobre sellado que impide que los "carteros" malintencionados lean las cartas (datos, contraseñas, pagos) que envía tu web.
Cuando instalas un certificado SSL Plesk WordPress, estás activando ese sobre sellado. Los beneficios son inmediatos y tangibles:
- Confianza del usuario: Verás el candado cerrado en la barra de direcciones. Eso dice "esta web es de fiar".
- Mejor posicionamiento SEO: Google premia a las webs seguras. Es un factor de ranking desde hace años.
- Protección de datos: Imprescindible si tienes formularios, login o una tienda online (WooCommerce).
- Requisito para pagos: Las pasarelas de pago exigen HTTPS para procesar transacciones.
Sin HTTPS, tu WordPress es como una casa sin puerta. Funciona, pero cualquiera puede entrar a robar. Vamos a ponerle la puerta blindada.
El primer paso: Obtener el certificado SSL (Gratis o de pago)
Para activar el candado, necesitas un certificado. Tienes dos caminos principales, y te voy a explicar ambos para que elijas el que mejor se adapta a ti.
Opción A: Certificado gratuito con Let's Encrypt (La más recomendada)
Esta es la opción perfecta para el 99% de los casos. Es gratuita, automática y se renueva sola. Plesk la integra de maravilla. Si estás empezando o tienes una web de negocio estándar, esta es tu vía.
[INFO]: Let's Encrypt emite certificados válidos por 90 días. Pero no te preocupes por renovarlos manualmente, Plesk lo hace automáticamente por ti si configuras el trabajo cron adecuado (te lo muestro más abajo).
Opción B: Certificado de pago (Comodo, DigiCert, etc.)
Si necesitas una validación extendida (la barra verde con el nombre de tu empresa) o tienes requisitos corporativos muy específicos, puedes comprar un certificado a un proveedor externo. El proceso en Plesk es un poco más manual, ya que tendrás que generar un CSR y subir los archivos del certificado.
Para esta guía, nos centraremos en la opción gratuita de Let's Encrypt, que es la que resuelve el 99% de los problemas de seguridad de inmediato.
Guía paso a paso: Activar SSL WordPress Plesk con Let's Encrypt
Aquí viene la parte práctica. Sigue estos pasos al pie de la letra y tendrás tu web segura en menos de 10 minutos.
Paso 1: Accede a Plesk y localiza tu dominio
- Inicia sesión en tu panel de control Plesk. Normalmente accedes a través de una URL como
https://tu-dominio.com:8443o la que te haya proporcionado tu proveedor de hosting. - En el panel principal, verás la lista de tus dominios y suscripciones. Busca el dominio de tu WordPress y haz clic en él.
Paso 2: Instalar el certificado Let's Encrypt
- Dentro del panel de tu dominio, busca la sección "Seguridad" en el menú lateral.
- Haz clic en "Let's Encrypt".
![No hay imagen, pero imagina el botón de Let's Encrypt en Plesk]
- Se abrirá una pantalla de configuración. Aquí verás varios campos:
- Correo electrónico: Introduce una dirección de correo válida. Es donde te avisarán si hay problemas con la renovación.
- Nombre de los certificados: Puedes dejar el que viene por defecto.
- Incluir los subdominios www: ¡IMPORTANTE! Marca esta casilla. Es esencial para que tanto
tudominio.comcomowww.tudominio.comtengan certificado válido. Si no lo marcas, te dará error al acceder con el "www".
- Haz clic en el botón "Instalar" o "Emitir" (dependiendo de la versión de Plesk).
El proceso tarda unos segundos. Verás un mensaje de éxito en pantalla. ¡Ya tienes el certificado instalado! Pero esto es solo la mitad del camino. Ahora hay que decirle a WordPress que lo use.
Configurar WordPress para usar HTTPS (La parte crítica)
Tener el certificado instalado no es suficiente. WordPress guarda la URL de tu sitio en la base de datos, y si sigue apuntando a http://, dará problemas de "contenido mixto" (imágenes y scripts cargados sin cifrar, lo que hace que el candado siga apareciendo roto).
Método A: Configurar la URL en el panel de administración (Más fácil)
- Accede a tu panel de administración de WordPress (
tudominio.com/wp-admin). - Ve a Ajustes > Generales.
- Verás dos campos: Dirección de WordPress (URL) y Dirección del sitio (URL).
- Cambia ambas de
http://ahttps://. - Guarda los cambios.
[WARNING]: Al guardar, es posible que la página se te "cargue" y te dé un error de conexión durante unos segundos. No entres en pánico. Es normal, es el propio WordPress reiniciando la sesión con la nueva URL. Espera un momento y vuelve a intentarlo.
Método B: Editar el archivo wp-config.php (Aún más fiable)
Si el método A te da algún problema o prefieres ir al código, este es tu camino. Es la forma más directa y evita errores de caché.
- Accede a tu servidor a través de FTP (FileZilla, por ejemplo) o al Administrador de archivos de Plesk.
- Localiza el archivo
wp-config.phpen la raíz de tu instalación de WordPress. - Añade estas dos líneas justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */:
define('WP_HOME', 'https://tudominio.com');
define('WP_SITEURL', 'https://tudominio.com');
- Guarda el archivo y súbelo de nuevo.
Con esto, le estás diciendo a WordPress cuál es su nueva dirección "oficial".
Forzar HTTPS WordPress: Redirigir todo el tráfico
Ahora viene el paso más importante para que tu web funcione sin fricciones: forzar HTTPS WordPress. Esto significa que cualquier persona que intente entrar por http:// será redirigida automáticamente a https://. Es la manera de asegurarte de que nadie navega por la versión insegura.
Hay varias formas de hacerlo, y te voy a enseñar la más robusta: editar el archivo .htaccess.
La regla de oro en el archivo .htaccess
- Accede de nuevo a tu servidor por FTP o al Administrador de archivos de Plesk.
- Busca el archivo
.htaccessen la raíz de tu WordPress. Si no lo ves, activa la opción de "mostrar archivos ocultos" en tu cliente FTP. - MUY IMPORTANTE: Haz una copia de seguridad de este archivo antes de tocarlo.
- Abre el archivo y añade el siguiente código al principio del mismo, antes de la línea que dice
# BEGIN WordPress:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
- Guarda los cambios y prueba a entrar en tu web escribiendo
http://tudominio.com(sin la "s"). Deberías ser redirigido automáticamente ahttps://tudominio.com.
[TIP]: El código [R=301] indica una redirección permanente. Es la mejor opción para el SEO, ya que le dice a Google que tu página se ha movido de forma definitiva a la versión HTTPS.
Alternativa: Usar un plugin (Para los más perezosos o precavidos)
Si te da miedo tocar código, existen plugins que hacen esto por ti. El más famoso es "Really Simple SSL". Se instala, se activa y él solito detecta el certificado y redirige todo el tráfico a HTTPS. También arregla muchos problemas de contenido mixto.
[INFO]: Aunque los plugins son cómodos, editar el .htaccess es la solución más ligera y rápida, ya que no añade peso extra a tu web. Pero si no te sientes cómodo, el plugin es tu amigo.
Solucionar el problema del "Contenido Mixto" (El candado roto)
Este es el dolor de cabeza más común. Después de activar el SSL, ves que el candado aparece, pero al hacer clic dice "La conexión no es totalmente segura". Esto ocurre porque hay recursos (imágenes, CSS, JS) que se siguen cargando desde http://.
¿Cómo solucionarlo? Hay varias estrategias:
- Usar un plugin de búsqueda y reemplazo: Herramientas como "Better Search Replace" te permiten buscar
http://tudominio.comy reemplazarlo porhttps://tudominio.comen toda la base de datos. Es una solución mágica que limpia cualquier resto de la URL antigua. - El plugin "Really Simple SSL" también se encarga de esto automáticamente en muchos casos, forzando a que los recursos se carguen por HTTPS.
- A nivel de servidor: A veces, el problema viene de que tu CDN o caché guarda versiones antiguas. Limpia la caché de tu navegador y la de los plugins de caché (como W3 Total Cache o WP Super Cache).
[WARNING]: Si usas "Better Search Replace", haz una copia de seguridad de la base de datos antes. Este tipo de herramientas son seguras, pero un error humano puede liarla parda.
Configurar la renovación automática en Plesk (No olvides esto)
Los certificados de Let's Encrypt caducan cada 90 días. Si no se renuevan, tu web volverá a estar "no segura" y perderás todo lo conseguido. La buena noticia es que Plesk puede automatizarlo.
- Vuelve a la sección "Let's Encrypt" dentro de tu dominio en Plesk.
- Busca una opción que diga "Agregar un trabajo de cron para la renovación" o similar.
- Actívala. Plesk creará una tarea programada que revisará y renovará el certificado automáticamente antes de que caduque.
Con esto, el proceso es 100% "fire and forget". Te olvidas de los certificados y te dedicas a crear contenido.
Preguntas frecuentes (FAQ) sobre SSL y WordPress en Plesk
¿Cuánto tarda en activarse el SSL?
La emisión del certificado con Let's Encrypt es casi instantánea, menos de un minuto. La propagación de la redirección 301 puede tardar unas horas, pero normalmente es inmediata.
¿Necesito una IP dedicada para SSL?
No. Hoy en día, con SNI (Server Name Indication), el SSL funciona perfectamente en IPs compartidas. No es un requisito.
¿Qué pasa si mi web da error "ERR_SSL_PROTOCOL_ERROR"?
Ese error significa que el certificado no está bien instalado o que la configuración del servidor es incorrecta. Revisa que el certificado esté emitido para el dominio exacto (incluyendo el www) y que el archivo .htaccess no tenga errores de sintaxis.
¿Puedo activar SSL en un subdominio?
Sí, el proceso es idéntico. Solo tienes que entrar en la suscripción del subdominio en Plesk y seguir los mismos pasos.
¿El SSL afecta al rendimiento de mi web?
El cifrado y descifrado de datos consume un mínimo de recursos del servidor. En la práctica, es imperceptible. De hecho, el SEO y la confianza que ganas compensan con creces cualquier milisegundo extra.
Conclusión: Tu web ya es segura
Enhorabuena. Has completado todos los pasos para activar SSL WordPress Plesk y forzar HTTPS WordPress. Tu sitio ahora es un lugar seguro para tus visitantes, y Google te lo recompensará con un mejor posicionamiento. Recuerda que la seguridad no es un lujo, es una necesidad.
Si en algún momento te atascas, revisa cada paso de esta guía. La solución suele estar en un detalle, como no haber marcado la casilla del subdominio "www" o un archivo .htaccess mal configurado. Pero con paciencia y esta guía, no hay error que se te resista.
[TIP]: Después de activar todo, usa herramientas online como "SSL Labs" para comprobar que la configuración de tu certificado es perfecta y que no hay ningún fallo de seguridad.
Ahora sí, ve y presume de tu candado verde. ¡Tu WordPress te lo agradecerá!
