Skip to content

Gestión de certificados (FIEL y CSD)

IntermedioVerificada contra Hub Fiscal Mx el 15 de junio de 2026

This content is not available in your language yet.

Para timbrar y cancelar CFDIs, el SAT exige certificados: el CSD (Certificado de Sello Digital) que sella cada comprobante, y la FIEL/e.firma para ciertos trámites. Hub Fiscal Mx administra estos certificados por RFC, los guarda cifrados en Azure Key Vault y vigila su vencimiento.

Certificado de Sello Digital. Es el que sella cada CFDI al timbrar. Son dos archivos: el .cer (certificado) y el .key (llave privada), más su contraseña. Cada RFC emisor necesita su CSD vigente.

  1. Ubica la entidad fiscal (el RFC) en Hub Fiscal.

  2. Sube el .pfx de la FIEL junto con su contraseña.

  3. Hub Fiscal valida el certificado y lo guarda cifrado en Azure Key Vault (no en base de datos ni en disco). El registro de la entidad solo guarda el nombre del secreto en Key Vault (p. ej. fiel-mx-<RFC>) y la fecha de vencimiento.

  1. En la misma entidad fiscal, sube el par .cer + .key del CSD y su contraseña.

  2. Hub Fiscal valida que el par sea criptográficamente consistente y lo guarda en Key Vault.

  3. A partir de aquí, el timbrado de esa entidad firma con este CSD.

Diagrama del ciclo de vida de los certificados FIEL y CSD por RFC: carga, validación criptográfica, cifrado en Azure Key Vault y los estados de vencimiento (NotConfigured, Active, Expiring, Expired)
Diagrama: el ciclo FIEL/CSD por RFC — carga → validación → Key Vault → monitoreo de vencimiento. Hub Fiscal es API-only; la carga se realiza vía la configuración de entidad fiscal.

Cada entidad fiscal muestra el estado de su FIEL:

Estado (FielStatus)Significado
NotConfiguredAún no se ha cargado FIEL
ActiveVigente
ExpiringPróxima a vencer — renueva pronto
ExpiredVencida — los trámites que la requieren fallarán

Un servicio de monitoreo revisa los vencimientos y avisa cuando un certificado entra en Expiring, para que renueves antes de que afecte la operación.

Antes de cada operación de timbrado, Hub Fiscal verifica la integridad criptográfica del certificado. Si el par .cer/.key no coincide, o la contraseña es incorrecta, lo detecta aquí en lugar de fallar a medias contra el PAC.

Cada entidad fiscal = un RFC con su propio juego de certificados. Una empresa con varias razones sociales tiene varias entidades, cada una con su FIEL y CSD independientes. La reconciliación multi-RFC usa esta misma estructura.

  1. Renueva con anticipación — atiende el estado Expiring; no esperes a Expired.
  2. Nunca compartas el .key ni la contraseña por correo — cárgalos directo a Hub Fiscal, que los cifra en Key Vault.
  3. Un RFC, un juego de certificados — no mezcles CSDs entre razones sociales.
  4. Verifica tras renovar — después de cargar el CSD nuevo, timbra un comprobante de prueba para confirmar.
Siguiente pasoTimbrar un CFDI