DNIe para Mac

Axuda

O DNIe en Firefox nun Mac: o módulo PKCS#11

Guía actualizada: 21 de agosto de 2026 · por David Pelayo (nexoapex)

Se o teu DNIe funciona en Safari pero Firefox compórtase como se non existise, non se rompeu nada: é que Firefox non usa o almacén de certificados de macOS. Ten o seu propio, e para que vexa a tarxeta hai que cargarlle un módulo PKCS#11. Esta guía explica cal, onde está e por que aparece o erro «Non é posible engadir o módulo».

Por que Firefox precisa un módulo á parte

Safari, Chrome e Edge acceden aos certificados do DNIe a través de CryptoTokenKit, o subsistema de tarxetas intelixentes de macOS. Apple documenta que o sistema recoñece de forma nativa calquera lector USB de clase CCID, sen software adicional: por iso neses navegadores o certificado aparece só, no diálogo do propio navegador.

Firefox non participa diso. Mantén o seu propio almacén (NSS) e fala coas tarxetas polo estándar PKCS#11, que é unha interface xenérica para dispositivos criptográficos. Sen un módulo PKCS#11 cargado, Firefox literalmente non ten forma de ver o teu DNIe.

Hai unha excepción parcial que convén coñecer: desde Firefox 75 existe unha preferencia, security.osclientcerts.autoload, que carga un módulo interno chamado osclientcerts para ler certificados de cliente do sistema en Windows e macOS. Está pensada sobre todo para certificados importados no chaveiro, e Mozilla ten informes abertos de que en macOS non sempre os presenta correctamente. Para o DNIe, a vía fiable segue sendo o módulo PKCS#11 da tarxeta.

Que módulo instalar (e cal non)

O módulo oficial do DNIe publícao a Dirección General de la Policía na área de descargas de dnielectronico.es. A día de hoxe a versión é a 1.6.8 e ofrécese en catro ficheiros:

MacFicheiros
Intel (x64)libpkcs11-dnie-1.6.8.dmg · libpkcs11-dnie-1.6.8.pkg
Apple Silicon (ARM)libpkcs11-dnie-1.6.8_arm.dmg · libpkcs11-dnie-1.6.8_arm.pkg

A propia páxina indica que ambas cobren macOS 26 Tahoe, 15 Sequoia, 14 Sonoma e 13 Ventura. Escoller mal aquí é o erro máis frecuente de todos, e explicámolo máis abaixo.

E unha confusión clásica: a FNMT publica outro módulo distinto, para a súa propia tarxeta e o DNIe, que se instala en /Library/Libpkcs11-fnmtdnie/lib/libpkcs11-fnmtdnie.so. Non é o mesmo ficheiro nin a mesma ruta. Se segues un titorial e a ruta non coincide coa que tes instalada, Firefox non cargará nada.

Instalalo e cargalo en Firefox

  1. Descarga o ficheiro que corresponde ao teu Mac. Se non sabes cal tes: menú Apple > Acerca deste Mac; se o chip empeza por «Apple», precisas a versión _arm.
  2. Abre o .dmg e fai dobre clic na icona do instalador (ou instala o .pkg) e segue o asistente. Todo queda dentro de /Library/Libpkcs11-dnie.
  3. En Firefox, vai a Axustes > Privacidade e seguridade, baixa ata Certificados e preme Dispositivos de seguridade.
  4. Preme Cargar, ponlle un nome ao módulo —o manual oficial suxire «DNIe Módulo P11»— e indica a ruta:
    /Library/Libpkcs11-dnie/lib/libpkcs11-dnie.so
  5. Acepta. Se todo foi ben, o módulo aparece na lista cunha rañura por cada lector conectado.

O manual oficial describe o menú como «Preferencias > Avanzado > Cifrado > Dispositivos de seguridad»: é a ruta dun Firefox de hai máis dunha década — o documento está escrito para Mac OS X Mountain Lion e Mavericks. A ubicación de hoxe é a do paso 3; o resto do procedemento segue sendo exactamente o mesmo.

Importar o certificado raíz

Co módulo cargado, Firefox xa ve os teus certificados, pero aínda pode non fiarse de quen os emitiu. O instalador deixa o certificado raíz do DNIe xunto ao módulo:

  1. En Axustes > Privacidade e seguridade > Certificados, preme Ver certificados e vai á lapela Autoridades.
  2. Preme Importar e indica a ruta /Library/Libpkcs11-dnie/share/ac_raiz_dnie.crt.
  3. O asistente pediracha que establezas a confianza: marca as tres caixas, tal como indica o manual oficial.

«Non é posible engadir o módulo»: as catro causas

Esa mensaxe significa unha soa cousa: Firefox atopou o ficheiro pero non puido cargalo como módulo criptográfico. Nun Mac case sempre é unha destas catro.

Se queres empezar de cero, para desinstalar abonda con eliminar o cartafol /Library/Libpkcs11-dnie, que é o que indica o manual oficial.

Comprobar que funcionou

En Dispositivos de seguridade deberías ver o módulo cunha rañura por cada lector; co DNIe inserido, a rañura aparece ocupada. A proba de lume é entrar nunha sede electrónica: ao pedirche o certificado, Firefox debería ofrecerche os do DNIe e pedirche o PIN.

Un detalle que aforra desgustos: o manual oficial recomenda deixar en Certificados a opción «Preguntar cada vez» para cando un servidor solicite o teu certificado persoal, en lugar de deixar que Firefox escolla un automaticamente. O DNIe leva dous certificados —un de autenticación e outro de sinatura— e para identificarte é o de autenticación o que toca.

O que non fai falta

Se prefires non instalar nada

Todo o anterior é necesario porque usas Firefox. En Safari, Chrome e Edge o DNIe funciona a través da integración nativa de macOS, sen módulos nin certificados raíz que importar. Esa é a vía que cobre DNIe Pro na versión da Mac App Store; o seu prezo e que é gratis están detallados na portada. O módulo PKCS#11 propio para Firefox está previsto na edición de descarga directa, que aínda non está publicada.

E se o que queres é asinar un documento, non identificarte, o navegador non intervén en absoluto: mira como asinar un PDF co DNIe nun Mac.

Preguntas frecuentes

Por que o DNIe funciona en Safari pero non en Firefox?

Porque usan almacéns distintos. Safari, Chrome e Edge len os certificados da tarxeta a través de CryptoTokenKit, a integración nativa de macOS, que non require instalar nada. Firefox ten o seu propio almacén e non usa esa integración: para ver o DNIe precisa que lle cargues un módulo PKCS#11.

Que ruta teño que poñer ao cargar o módulo?

/Library/Libpkcs11-dnie/lib/libpkcs11-dnie.so, que é onde o instalador oficial deixa a biblioteca en macOS. Ollo: o módulo da FNMT é outro distinto e vive en /Library/Libpkcs11-fnmtdnie/lib/libpkcs11-fnmtdnie.so; cargar o que non é tamén produce o erro.

Sáeme «Non é posible engadir o módulo». Que significa?

Que Firefox atopou a ruta pero non puido cargar a biblioteca. As causas habituais son catro: ter instalado o módulo da arquitectura equivocada (Intel nun Mac con Apple Silicon ou ao revés), que a ruta non exista porque a instalación non chegou a completarse, ter xa cargado un módulo con ese mesmo nome, ou intentar cargalo sen o lector conectado.

Preciso instalar un controlador para o lector?

Non. Desde macOS 10.15, calquera lector USB de clase CCID funciona de serie a través de CryptoTokenKit, sen software adicional. O módulo PKCS#11 non é un controlador do lector: é a peza que lle ensina a Firefox a falar coa tarxeta.

DNIe para Mac sérveme para Firefox?

A versión da Mac App Store, non: cobre Safari, Chrome e Edge a través da integración nativa de macOS. O módulo PKCS#11 propio para Firefox vai na edición de descarga directa, que aínda non está publicada. Mentres tanto, para Firefox a vía é o módulo oficial que explica esta guía.