Ajuda
El DNIe al Firefox en un Mac: el mòdul PKCS#11
Guia actualitzada: 21 d'agost de 2026 · per David Pelayo (nexoapex)
Si el teu DNIe funciona al Safari però el Firefox es comporta com si no existís, no s'ha trencat res: és que el Firefox no fa servir el magatzem de certificats de macOS. Té el seu propi, i perquè vegi la targeta cal carregar-li un mòdul PKCS#11. Aquesta guia explica quin, on és i per què apareix l'error «No és possible afegir el mòdul».
Per què el Firefox necessita un mòdul a part
El Safari, el Chrome i l'Edge accedeixen als certificats del DNIe a través de CryptoTokenKit, el subsistema de targetes intel·ligents de macOS. Apple documenta que el sistema reconeix de manera nativa qualsevol lector USB de classe CCID, sense programari addicional: per això en aquests navegadors el certificat apareix sol, al diàleg del mateix navegador.
El Firefox no participa d'això. Manté el seu propi magatzem (NSS) i parla amb les targetes per l'estàndard PKCS#11, que és una interfície genèrica per a dispositius criptogràfics. Sense un mòdul PKCS#11 carregat, el Firefox literalment no té manera de veure el teu DNIe.
Hi ha una excepció parcial que convé conèixer: des del Firefox 75 existeix una preferència, security.osclientcerts.autoload, que carrega un mòdul intern anomenat osclientcerts per llegir certificats de client del sistema al Windows i a macOS. Està pensada sobretot per a certificats importats al clauer, i Mozilla té informes oberts que a macOS no sempre els presenta correctament. Per al DNIe, la via fiable continua sent el mòdul PKCS#11 de la targeta.
Quin mòdul instal·lar (i quin no)
El mòdul oficial del DNIe el publica la Dirección General de la Policía a l'àrea de descàrregues de dnielectronico.es. A dia d'avui la versió és la 1.6.8 i s'ofereix en quatre fitxers:
| Mac | Fitxers |
|---|---|
| Intel (x64) | libpkcs11-dnie-1.6.8.dmg · libpkcs11-dnie-1.6.8.pkg |
| Apple Silicon (ARM) | libpkcs11-dnie-1.6.8_arm.dmg · libpkcs11-dnie-1.6.8_arm.pkg |
La mateixa pàgina indica que totes dues cobreixen macOS 26 Tahoe, 15 Sequoia, 14 Sonoma i 13 Ventura. Triar malament aquí és l'error més freqüent de tots, i l'expliquem més avall.
I una confusió clàssica: la FNMT publica un altre mòdul diferent, per a la seva pròpia targeta i el DNIe, que s'instal·la a /Library/Libpkcs11-fnmtdnie/lib/libpkcs11-fnmtdnie.so. No és el mateix fitxer ni la mateixa ruta. Si segueixes un tutorial i la ruta no coincideix amb la que tens instal·lada, el Firefox no carregarà res.
Instal·lar-lo i carregar-lo al Firefox
- Descarrega el fitxer que correspon al teu Mac. Si no saps quin tens: menú Apple > Quant a aquest Mac; si el xip comença per «Apple», necessites la versió
_arm. - Obre el
.dmgi fes doble clic a la icona de l'instal·lador (o instal·la el.pkg) i segueix l'assistent. Tot queda dins de/Library/Libpkcs11-dnie. - Al Firefox, ves a Configuració > Privadesa i seguretat, baixa fins a Certificats i prem Dispositius de seguretat.
- Prem Carrega, posa-li un nom al mòdul —el manual oficial suggereix «DNIe Módulo P11»— i indica la ruta:
/Library/Libpkcs11-dnie/lib/libpkcs11-dnie.so - Accepta. Si tot ha anat bé, el mòdul apareix a la llista amb una ranura per cada lector connectat.
El manual oficial descriu el menú com a «Preferencias > Avanzado > Cifrado > Dispositivos de seguridad»: és la ruta d'un Firefox de fa més d'una dècada — el document està escrit per a Mac OS X Mountain Lion i Mavericks. La ubicació d'avui és la del pas 3; la resta del procediment continua sent exactament la mateixa.
Importar el certificat arrel
Amb el mòdul carregat, el Firefox ja veu els teus certificats, però encara pot no fiar-se de qui els va emetre. L'instal·lador deixa el certificat arrel del DNIe al costat del mòdul:
- A Configuració > Privadesa i seguretat > Certificats, prem Mostra els certificats i ves a la pestanya Autoritats.
- Prem Importa i indica la ruta
/Library/Libpkcs11-dnie/share/ac_raiz_dnie.crt. - L'assistent et demanarà que estableixis la confiança: marca les tres caselles, tal com indica el manual oficial.
«No és possible afegir el mòdul»: les quatre causes
Aquest missatge vol dir una sola cosa: el Firefox ha trobat el fitxer però no l'ha pogut carregar com a mòdul criptogràfic. En un Mac gairebé sempre és una d'aquestes quatre.
- Arquitectura equivocada. Des de la versió 84, el Firefox per a macOS és un binari universal i en un Mac amb Apple Silicon s'executa de manera nativa en arm64. Un procés arm64 no pot carregar una biblioteca compilada per a Intel: si vas instal·lar el mòdul sense el sufix
_armen un Mac M1 o posterior, l'error és exactament aquest. Desinstal·la i instal·la el correcte. - La ruta no existeix. Comprova-ho abans de discutir amb el Firefox. Al Terminal:
ls -l /Library/Libpkcs11-dnie/lib/
Si no hi apareixlibpkcs11-dnie.so, la instal·lació no es va completar i no hi ha res per carregar. - Ja hi ha un mòdul amb aquest nom. El Firefox no admet dos mòduls amb el mateix nom. Si has intentat la instal·lació diverses vegades, mira la llista de Dispositius de seguretat, descarrega l'anterior i torna a carregar-lo.
- El lector no està connectat. Alguns mòduls fallen en inicialitzar-se si no troben cap lector. Connecta el lector —amb el DNIe a dins— i prova un altre cop. Si el Mac ni tan sols veu el lector, el problema és abans: mira la guia de lectors.
Si vols començar de zero, per desinstal·lar n'hi ha prou amb eliminar la carpeta /Library/Libpkcs11-dnie, que és el que indica el manual oficial.
Comprovar que ha funcionat
A Dispositius de seguretat hauries de veure el mòdul amb una ranura per cada lector; amb el DNIe inserit, la ranura apareix ocupada. La prova de foc és entrar en una seu electrònica: en demanar-te el certificat, el Firefox hauria d'oferir-te els del DNIe i demanar-te el PIN.
Un detall que estalvia disgustos: el manual oficial recomana deixar a Certificats l'opció «Pregunta-m'ho cada vegada» per quan un servidor sol·liciti el teu certificat personal, en lloc de deixar que el Firefox en triï un automàticament. El DNIe porta dos certificats —un d'autenticació i un de signatura— i per identificar-te és el d'autenticació el que toca.
El que no cal
- Controladors del lector. macOS inclou suport natiu per a lectors CCID des de la 10.15.
- Java. El mòdul PKCS#11 no en fa servir. El Java entra en joc amb l'AutoFirma, que és una altra cosa: ho explica la guia d'AutoFirma al Mac.
- Perfils de configuració ni permisos especials. Si un tutorial et demana desactivar el SIP o instal·lar un perfil, desconfia.
Si prefereixes no instal·lar res
Tot l'anterior és necessari perquè fas servir el Firefox. Al Safari, al Chrome i a l'Edge el DNIe funciona a través de la integració nativa de macOS, sense mòduls ni certificats arrel per importar. Aquesta és la via que cobreix DNIe Pro a la versió de la Mac App Store; el seu preu i què és gratis estan detallats a la portada. El mòdul PKCS#11 propi per al Firefox està previst a l'edició de descàrrega directa, que encara no s'ha publicat.
I si el que vols és signar un document, no identificar-te, el navegador no hi intervé en absolut: mira com signar un PDF amb el DNIe en un Mac.
Preguntes freqüents
Per què el DNIe funciona al Safari però no al Firefox?
Perquè fan servir magatzems diferents. El Safari, el Chrome i l'Edge llegeixen els certificats de la targeta a través de CryptoTokenKit, la integració nativa de macOS, que no requereix instal·lar res. El Firefox té el seu propi magatzem i no fa servir aquesta integració: per veure el DNIe necessita que li carreguis un mòdul PKCS#11.
Quina ruta he de posar en carregar el mòdul?
/Library/Libpkcs11-dnie/lib/libpkcs11-dnie.so, que és on l'instal·lador oficial deixa la biblioteca a macOS. Compte: el mòdul de la FNMT és un altre de diferent i viu a /Library/Libpkcs11-fnmtdnie/lib/libpkcs11-fnmtdnie.so; carregar el que no toca també produeix l'error.
Em surt «No és possible afegir el mòdul». Què vol dir?
Que el Firefox ha trobat la ruta però no ha pogut carregar la biblioteca. Les causes habituals són quatre: haver instal·lat el mòdul de l'arquitectura equivocada (Intel en un Mac amb Apple Silicon o a l'inrevés), que la ruta no existeixi perquè la instal·lació no es va completar, tenir ja carregat un mòdul amb aquest mateix nom, o intentar carregar-lo sense el lector connectat.
Necessito instal·lar un controlador per al lector?
No. Des de macOS 10.15, qualsevol lector USB de classe CCID funciona de sèrie a través de CryptoTokenKit, sense programari addicional. El mòdul PKCS#11 no és un controlador del lector: és la peça que ensenya el Firefox a parlar amb la targeta.
DNIe per a Mac em serveix per al Firefox?
La versió de la Mac App Store, no: cobreix el Safari, el Chrome i l'Edge a través de la integració nativa de macOS. El mòdul PKCS#11 propi per al Firefox va a l'edició de descàrrega directa, que encara no s'ha publicat. Mentrestant, per al Firefox la via és el mòdul oficial que explica aquesta guia.