Ir para o conteúdo principal
Certyneo
X.509 · PKI · Certificado qualificado eIDAS

Certificado de assinatura digital e autoridade de certificação

Por trás de toda assinatura digital confiável há um certificado eletrônico: um arquivo que vincula de forma verificável uma identidade (uma pessoa, uma empresa) a uma chave pública. É esse certificado, emitido por uma autoridade de certificação (AC) confiável, que permite a qualquer pessoa verificar a autenticidade de uma assinatura e detectar qualquer alteração no documento. Este guia explica o que é um certificado de assinatura digital, como funciona a cadeia de confiança (PKI, autoridade de certificação, certificado raiz), o que distingue um certificado qualificado eIDAS de um certificado comum, e como uma assinatura permanece verificável mesmo após revogação ou expiração do certificado.

O que é um certificado de assinatura digital?

Um certificado de assinatura digital (ou certificado eletrônico) é um arquivo emitido por uma autoridade de certificação que associa uma chave pública à identidade de seu titular. Na prática, quando um signatário apõe sua assinatura, o documento é selado com sua chave privada; qualquer pessoa que tenha o certificado correspondente pode, com a ajuda da chave pública que contém, verificar duas coisas: que a assinatura vem realmente do titular identificado, e que o documento não foi modificado desde a assinatura.

Um certificado respeita o padrão X.509 e contém a identidade do titular, sua chave pública, a identidade da autoridade de certificação emissora, um período de validade, e a assinatura da AC que garante tudo. Sua confiabilidade não repousa apenas no certificado, mas na cadeia de confiança que remonta a uma autoridade raiz reconhecida. É essa cadeia — a PKI (Public Key Infrastructure, ou IGC em português) — que transforma um simples arquivo em prova de identidade oponível.

Os cinco conceitos-chave da confiança digital

Um certificado nunca funciona sozinho: ele se inscreve em uma infraestrutura cujos componentes essenciais são apresentados aqui.

O certificado X.509

X.509 é o formato padrão de um certificado eletrônico. Descreve a estrutura do arquivo: número de série, identidade do titular (sujeito), chave pública, identidade do emissor, datas de validade, usos autorizados, e assinatura da AC. É o formato universal usado para assinatura, criptografia e certificados TLS de sites da web.

A autoridade de certificação (AC)

Uma autoridade de certificação (AC, ou CA — Certificate Authority) é um organismo de confiança que emite certificados e se responsabiliza pela identidade dos seus titulares após verificação. As AC qualificadas são supervisionadas por autoridades nacionais (a ANSSI em França) e figuram na lista de confiança da UE. Uma AC pode ser raiz, intermediária ou emissora.

A PKI (infraestrutura de chaves públicas)

A PKI (Public Key Infrastructure, ou IGC — Infraestrutura de Gestão de Chaves) é o conjunto dos equipamentos, softwares, procedimentos e autoridades que gerem o ciclo de vida dos certificados: emissão, renovação, revogação, publicação. É ela que organiza a cadeia de confiança, da autoridade raiz até ao certificado do utilizador final.

O certificado qualificado eIDAS

Um certificado qualificado é entregue por um prestador de serviços de confiança qualificado (QTSP) inscrito na lista de confiança de um Estado-membro da UE. Oferece o mais alto nível de garantia reconhecido na Europa e constitui a condição para emitir uma assinatura qualificada (QES), única assinatura eletrónica legalmente equivalente a uma assinatura manuscrita de pleno direito.

A revogação (CRL & OCSP)

Um certificado pode ser revogado antes da sua expiração (chave comprometida, saída de um funcionário, erro de emissão). Dois mecanismos permitem verificar que um certificado é ainda válido: a CRL (lista dos certificados revogados publicada pela AC) e o protocolo OCSP (interrogação em tempo real do estado de um certificado).

Como a cadeia de confiança é supervisionada

Um certificado só vale pela confiança acordada à autoridade que o emitiu. Quatro pilares garantem esta confiança na Europa.

A cadeia de certificação

Cada certificado é assinado por uma AC emissora, ela própria certificada por uma AC intermediária, até uma AC raiz cujo certificado é auto-assinado e reconhecido pelos sistemas operativos e navegadores. Verificar uma assinatura consiste em remontar esta cadeia até uma raiz de confiança.

A Lista de Confiança eIDAS da UE

Cada Estado-membro publica uma lista de confiança (Trusted List) listando os seus prestadores qualificados e os serviços que fornecem. A Comissão Europeia agrega estas listas. Um certificado emitido por um QTSP constante desta lista é reconhecido de pleno direito em toda a União Europeia.

A ANSSI e o RGS (França)

Em França, a ANSSI supervisiona os prestadores qualificados e publica o Referencial Geral de Segurança (RGS), que define as exigências aplicáveis aos certificados utilizados nas trocas com a administração. Entrega qualificações atestando a conformidade de uma AC a estes referenciais.

As normas ETSI EN 319 411

As normas europeias ETSI EN 319 411 definem as políticas e exigências de segurança que uma autoridade de certificação deve respeitar para emitir certificados reconhecidos, qualificados ou não. É de acordo com estas normas que um organismo acreditado audita um QTSP antes da sua inscrição na Lista de Confiança.

Certificado simples, avançado ou qualificado: quais as diferenças?

O nível do certificado determina o nível de assinatura atingível e o seu valor jurídico. Eis as seis dimensões que os distinguem.

DimensãoCertificado simplesCertificado avançadoCertificado qualificado
EmissorQualquer AC, sem supervisão particular.AC que respeita requisitos de segurança reforçados (ETSI).Prestador qualificado (QTSP) registado na Trusted List eIDAS.
Verificação de identidadeFraca — frequentemente uma simples validação de endereço de correio eletrónico.Verificação de identidade reforçada do titular.Verificação presencial ou equivalente (identificação por vídeo certificada).
Nível de assinatura permitidoAssinatura simples (SES).Assinatura avançada (AES).Assinatura qualificada (QES).
Valor jurídicoAdmissível, mas com carga de prova no emissor.Forte presunção de fiabilidade.Equivalência de pleno direito com a assinatura manuscrita.
Reconhecimento UENenhum reconhecimento harmonizado.Reconhecido, sob condições.Reconhecido de pleno direito em toda a União Europeia.
Uso típicoValidação interna, comprovantes de recebimento.Contratos comerciais, RH, orçamentos.Atos notariais, concorrências públicas, atos de advogado.

Perguntas frequentes — certificado de assinatura digital

Qual é a diferença entre um certificado eletrônico e uma assinatura digital?
A assinatura digital é o resultado de uma operação criptográfica aplicada a um documento; o certificado eletrônico é o arquivo que prova a quem pertence a chave que foi usada para assinar. Sem certificado, uma assinatura digital é apenas uma sequência de bytes não verificáveis: é o certificado, emitido por uma autoridade de certificação, que vincula essa assinatura a uma identidade real e permite verificá-la.
O que é uma autoridade de certificação?
Uma autoridade de certificação (AC) é um terceiro de confiança que verifica a identidade de um solicitante, emite um certificado eletrônico vinculando sua identidade à sua chave pública e publica as informações que permitem verificar e revogar esse certificado. As AC qualificadas são supervisionadas por autoridades nacionais (a ANSSI na França) e inscritas na lista de confiança da União Europeia.
O que é um certificado qualificado?
Um certificado qualificado é um certificado eletrônico emitido por um prestador de serviços de confiança qualificado (QTSP) inscrito na lista de confiança de um Estado-membro da UE. É o nível mais elevado de garantia reconhecido na Europa e a condição para emitir uma assinatura qualificada (QES), a única assinatura eletrônica automaticamente equivalente a uma assinatura manuscrita no sentido do regulamento eIDAS.
O que é PKI?
A PKI (Public Key Infrastructure, ou IGC — Infraestrutura de Gestão de Chaves em português) é o conjunto de autoridades, equipamentos, softwares e procedimentos que gerem o ciclo de vida dos certificados eletrônicos: emissão, renovação, publicação, revogação. Ela organiza a cadeia de confiança que vincula o certificado de um usuário final a uma autoridade raiz reconhecida.
Como verificar se um certificado ainda é válido?
Além de seu período de validade, um certificado pode ter sido revogado (chave comprometida, erro de emissão). Dois mecanismos permitem verificar: a CRL (Certificate Revocation List), uma lista de certificados revogados publicada regularmente pela AC, e o protocolo OCSP (Online Certificate Status Protocol), que consulta em tempo real o status de um certificado determinado. As assinaturas no formato PAdES B-LT/B-LTA integram esses dados para permanecer verificáveis ao longo do tempo.
É necessário comprar um certificado para assinar eletronicamente?
Não, para a maioria dos usos. Para uma assinatura simples (SES) ou avançada (AES), é a plataforma de assinatura que gerencia os certificados — você não tem nada a comprar nem a instalar. Um certificado qualificado individual só é necessário para emitir você mesmo assinaturas qualificadas (QES) de forma autônoma; caso contrário, o certificado qualificado é fornecido dinamicamente pelo QTSP parceiro no momento da assinatura, após verificação de sua identidade.
O que é um certificado X.509?
X.509 é o padrão internacional que define a estrutura de um certificado eletrônico. Um certificado X.509 contém notadamente: a identidade do titular (o « sujeito »), sua chave pública, a identidade da autoridade emissora, um número de série, um período de validade, os usos autorizados da chave, e a assinatura da AC que sela o conjunto. É o formato utilizado tanto para a assinatura de documentos quanto para os certificados TLS que protegem os sites.

Para saber mais

Artigos recomendados

Assine com uma cadeia de confiança reconhecida eIDAS

Certyneo conta com certificados emitidos por prestadores de confiança qualificados constantes da Lista Confiável europeia. SES e AES incluídas, QES a 9,90 €/ato.

Comunidade Certyneo

Uma pergunta sobre assinatura eletrônica?

Junte-se à comunidade Certyneo: faça suas perguntas, compartilhe suas respostas e interaja com milhares de usuários e nossa equipe.