Facturación electrónica - Certificados

99107 - Facturación electrónica - Certificados

La presente documentación es una guía para realizar la obtención de un certificado digital x509 emitido por la AFIP y de esta forma poder autentificarse ante el WSAA (Web Service de Autentificación y Acceso) de la AFIP

Para la realización de este proceso se necesita el utilitario OpenSSL.

Si tiene acceso a un servidor Linux, seguramente, ya lo tiene instalado.

Si sólo tiene acceso a equipos Windows, puede bajar OpenSSL desde:

http://www.slproweb.com/products/Win32OpenSSL.html

Los pasos a seguir son:

  • Copiar el archivo afip-openssl.cnf (descargarlo desde http://wswhomo.afip.gov.ar/wsfedocs/afip-openssl.cnf)

o En Linux: /etc/pki/tls/

o En Windows: C:\OpenSSL\bin\

  • Generar su clave privada (private key) ejecutando desde la línea de comandos:

o En Linux: openssl genrsa -out privada 1024

o En Windows: openssl genrsa -out privada 1024

  • Generar el CRS (Certificate Signing Request) ejecutando desde la línea de comando:

o En Linux: openssl req -new -key privada -out pedido -config /etc/pki/tls/afip-openssl.cnf

o En Windows: openssl req -new -key privada -out pedido -config afip-openssl.cnf

Cuando complete el cuestionario interactivo, el campo serialNumber debe tener el siguiente formato:

CUIT xxxxxxxxxxx (Donde xxxxxxxxxxx es la CUIT sin guiones).

Los campos obligatorios son:

countryName : AR

organizationName : El nombre de sus empresa

commonName : Persona responsable

serialNumber : CUIT xxxxxxxxxxx

Terminado este proceso se habrá creado dos archivos (sin extensión):

PRIVADA: Clave privada

PEDIDO: Pedido de certificado

La clave privada debe ser resguarda y la misma no se enviar ni compartir con nadie, incluso la AFIP

En el entorno de Testing deberá enviar el CSR (archivo PEDIDO) a webservices@afip.gov.ar y en el entorno de Producción a través de del portal de la AFIP

Cuando obtenga el certificado x509, generalmente se llama CUIT_XXXXXXXXXXX.crt, deberá unificarlo con la clave privada, esto produce un nuevo certificado en formato pkcs12. Para ello debe ejecutar desde la línea de comandos:

openssl pkcs12 -export -inkey privada -in cuit_xxxxxxxxxxx.crt -out certificado.pfx -name "certificado"

La clave y la confirmación de la misma deben ir vacías.

Esto genera el archivo CERTIFICADO.PFX que utiliza Sole para emitir las facturas en forma electrónica

En algunos equipos Windows puede llegar a obtener el siguiente mensaje de error:

"La contraseña de red especificada no es válida".

Este error tiene que ver con el problema de que Windows no entiende que el pkcs#12 armado con openssl no tiene password.

La solución es importar el certificado generado con clave al repositorio de Windows (Panel de control/ Opciones de Internet/Contenidos/Certificados). Luego volver a exportarlo asegurándose de no ponerle password. Tener en cuenta que debe tildar la opción "Marcar esta clave como exportable".