- Qual é a diferença entre um certificado eletrônico e uma assinatura digital?
- A assinatura digital é o resultado de uma operação criptográfica aplicada a um documento; o certificado eletrônico é o arquivo que prova a quem pertence a chave que foi usada para assinar. Sem certificado, uma assinatura digital é apenas uma sequência de bytes não verificáveis: é o certificado, emitido por uma autoridade de certificação, que vincula essa assinatura a uma identidade real e permite verificá-la.
- O que é uma autoridade de certificação?
- Uma autoridade de certificação (AC) é um terceiro de confiança que verifica a identidade de um solicitante, emite um certificado eletrônico vinculando sua identidade à sua chave pública e publica as informações que permitem verificar e revogar esse certificado. As AC qualificadas são supervisionadas por autoridades nacionais (a ANSSI na França) e inscritas na lista de confiança da União Europeia.
- O que é um certificado qualificado?
- Um certificado qualificado é um certificado eletrônico emitido por um prestador de serviços de confiança qualificado (QTSP) inscrito na lista de confiança de um Estado-membro da UE. É o nível mais elevado de garantia reconhecido na Europa e a condição para emitir uma assinatura qualificada (QES), a única assinatura eletrônica automaticamente equivalente a uma assinatura manuscrita no sentido do regulamento eIDAS.
- O que é PKI?
- A PKI (Public Key Infrastructure, ou IGC — Infraestrutura de Gestão de Chaves em português) é o conjunto de autoridades, equipamentos, softwares e procedimentos que gerem o ciclo de vida dos certificados eletrônicos: emissão, renovação, publicação, revogação. Ela organiza a cadeia de confiança que vincula o certificado de um usuário final a uma autoridade raiz reconhecida.
- Como verificar se um certificado ainda é válido?
- Além de seu período de validade, um certificado pode ter sido revogado (chave comprometida, erro de emissão). Dois mecanismos permitem verificar: a CRL (Certificate Revocation List), uma lista de certificados revogados publicada regularmente pela AC, e o protocolo OCSP (Online Certificate Status Protocol), que consulta em tempo real o status de um certificado determinado. As assinaturas no formato PAdES B-LT/B-LTA integram esses dados para permanecer verificáveis ao longo do tempo.
- É necessário comprar um certificado para assinar eletronicamente?
- Não, para a maioria dos usos. Para uma assinatura simples (SES) ou avançada (AES), é a plataforma de assinatura que gerencia os certificados — você não tem nada a comprar nem a instalar. Um certificado qualificado individual só é necessário para emitir você mesmo assinaturas qualificadas (QES) de forma autônoma; caso contrário, o certificado qualificado é fornecido dinamicamente pelo QTSP parceiro no momento da assinatura, após verificação de sua identidade.
- O que é um certificado X.509?
- X.509 é o padrão internacional que define a estrutura de um certificado eletrônico. Um certificado X.509 contém notadamente: a identidade do titular (o « sujeito »), sua chave pública, a identidade da autoridade emissora, um número de série, um período de validade, os usos autorizados da chave, e a assinatura da AC que sela o conjunto. É o formato utilizado tanto para a assinatura de documentos quanto para os certificados TLS que protegem os sites.