Pular para o conteúdo
10 min de leitura

Backup e Transporte Seguro do Certificado A1: Como Guardar, Copiar e Levar Sem Risco

Por Equipe Cerys ·

O certificado A1 é um arquivo que pode ser copiado — e quem tem o arquivo e a senha assina no seu nome. Veja como fazer backup, transportar e proteger sem risco.

Neste artigo

O certificado digital do tipo A1 tem uma característica que o torna prático e perigoso ao mesmo tempo: ele é um arquivo. Enquanto o A3 vive preso dentro de um token ou cartão inteligente, de onde a chave privada em tese nunca sai, o A1 é um pacote digital que você instala no computador e que pode ser exportado, copiado, movido e — se você não tomar cuidado — parar na mão errada. Essa portabilidade é exatamente o que faz o A1 ser tão conveniente para quem automatiza assinaturas e transmite obrigações em servidor. Mas ela transfere para você, e não para um hardware, a responsabilidade de proteger a chave. Fazer backup do A1 é obrigatório, porque um arquivo perdido sem cópia é um certificado que você terá de reemitir e pagar de novo; e fazer esse backup de forma segura é igualmente obrigatório, porque um arquivo copiado sem critério é uma assinatura sua circulando por aí. Este guia trata das duas metades do problema.

Por que o A1 exige um cuidado que o A3 não exige#

A diferença de segurança entre A1 e A3 não é sobre "qual é mais forte" no momento de assinar — os dois usam a mesma criptografia e têm a mesma validade jurídica dentro da ICP-Brasil. A diferença está em onde a chave privada mora e se ela pode sair de lá.

No A3, a chave privada é gerada dentro do token ou cartão e projetada para nunca ser extraída: as operações de assinatura acontecem dentro do próprio hardware, e o computador só recebe o resultado. Clonar um A3 é, na prática, muito difícil, porque exigiria arrancar a chave de um chip feito para resistir a isso.

No A1, a chave privada é um dado dentro de um arquivo — normalmente com extensão .pfx ou .p12, no formato PKCS#12. Esse arquivo é cifrado por uma senha, e é essa senha que segura tudo. A consequência é direta e precisa ser dita sem rodeios:

Quem tiver o arquivo .pfx/.p12 e a senha de importação pode instalar o seu certificado em qualquer computador e assinar documentos como se fosse você. Não há segundo fator, não há hardware que impeça. O par arquivo + senha é você, do ponto de vista de qualquer sistema que confia na ICP-Brasil.

Guardar o A1 é, portanto, guardar dois segredos que só valem juntos: o arquivo e a senha. A estratégia de segurança inteira gira em torno de nunca deixar os dois no mesmo lugar desprotegido, e de manter o número de cópias sob controle.

Como o A1 nasce, é exportado e é instalado#

Entender o ciclo do arquivo ajuda a proteger cada etapa.

Quando você emite um A1, ele é gerado e instalado no repositório de certificados do sistema (no Windows, o "Repositório de Certificados"; no macOS, o Keychain). Nesse momento você define — ou o emissor define — se a chave será marcada como exportável ou não exportável.

  • Se for exportável, você consegue, depois, gerar o arquivo .pfx/.p12 a partir do repositório e fazer seu backup. É o que a maioria precisa.
  • Se for não exportável, o certificado funciona na máquina onde foi instalado, mas você não consegue extrair um arquivo dele para copiar. É mais seguro contra cópia, porém deixa você sem backup — se a máquina morrer, o certificado morre junto e terá de ser reemitido.

Na exportação, o sistema pede que você defina uma senha de importação. É ela que cifra o arquivo resultante. Escolher aqui uma senha fraca, ou reaproveitar uma senha que você usa em outros lugares, é o erro que arruína todo o resto — porque a partir desse ponto a segurança do certificado é a segurança dessa senha.

Na instalação em outra máquina, o processo é o inverso: você abre o .pfx/.p12, informa a senha de importação, e o certificado passa a existir naquele computador.

A regra de ouro do backup do A1#

Backup do A1 não é opcional — mas backup mal feito é quase pior do que não ter, porque cria cópias esquecidas que ninguém controla. A regra de ouro tem três partes.

1. Cifre sempre, com senha forte e exclusiva#

O arquivo exportado já é cifrado pela senha de importação, mas trate essa senha como a chave do cofre que é. Use uma senha longa, aleatória, que não seja igual a nenhuma outra sua, e guarde-a em um gerenciador de senhas — não em um post-it na tela nem no mesmo pen drive do arquivo. Se você guardar o .pfx e a senha juntos, você não tem dois segredos, tem um só, e ele é fraco.

2. Controle o número de cópias e saiba onde cada uma está#

Cada cópia do A1 é uma porta de entrada. Duas ou três cópias sob controle são razoáveis: por exemplo, uma no computador de trabalho, uma em um backup cifrado offline (um pen drive guardado em local físico seguro) e, no máximo, uma em um armazenamento cifrado de confiança. O que você não pode é perder a conta. Um A1 que você exportou "para garantir" e mandou por e-mail para si mesmo há tempos é uma cópia viva que você não controla mais.

3. Nunca trafegue o arquivo por canais abertos#

Este é o erro mais comum e o mais grave:

  • Nunca envie o .pfx/.p12 por WhatsApp, Telegram, e-mail comum ou chat — esses canais deixam cópias em servidores, em backups de celular, no "enviados", na nuvem do app.
  • Nunca jogue o arquivo em uma pasta compartilhada de nuvem pública sem cifragem adicional, nem em um drive de equipe onde meia dúzia de pessoas têm acesso.
  • Nunca deixe o arquivo com nome óbvio ("certificado.pfx") na Área de Trabalho ou na pasta de Downloads de um computador compartilhado.

Se precisar mandar o arquivo para outra pessoa ou máquina, use um canal cifrado ponta a ponta e transmita a senha por um canal diferente do arquivo — o arquivo por um meio, a senha por outro (uma ligação, por exemplo). Assim, interceptar um dos dois não basta.

Transporte seguro entre máquinas#

Levar o A1 de um computador para outro é uma operação de risco concentrado — o arquivo sai do seu ambiente controlado e transita. Faça assim:

  1. Exporte com senha forte no computador de origem, gerando o .pfx/.p12.
  2. Use uma mídia cifrada: um pen drive com criptografia (BitLocker To Go no Windows, um volume cifrado, ou um pen drive com cifragem por hardware). Se a mídia não for cifrada, ao menos o arquivo já está protegido pela senha de importação — mas a mídia cifrada adiciona uma camada.
  3. Transporte a senha à parte, na sua cabeça ou no gerenciador de senhas — nunca escrita junto do pen drive.
  4. Importe no destino e, terminando, apague a cópia intermediária com segurança. Não deixe o .pfx largado na pasta de Downloads da máquina de destino.
  5. Se a máquina de destino for de terceiro ou temporária, avalie remover o certificado ao final do uso.

Exportável ou não exportável: o trade-off#

Ao instalar o A1, você às vezes pode escolher marcar a chave como não exportável. Vale entender o dilema:

  • Não exportável protege contra alguém sentar na sua máquina e simplesmente exportar o certificado para levar embora. Em troca, você perde a capacidade de fazer backup e fica dependente daquela instalação. Se o disco falhar, acabou.
  • Exportável permite backup — indispensável para a maioria — mas significa que qualquer um com acesso à sua sessão de usuário pode extrair o arquivo. A proteção passa a ser a segurança da sua conta e do seu computador (senha de login forte, tela bloqueada, disco cifrado).

Uma abordagem equilibrada para muitos casos: manter a instalação de trabalho como não exportável e ter, guardado offline em local seguro, o .pfx original de backup cifrado, feito no momento da emissão. Assim a máquina do dia a dia não vaza o arquivo, e ainda existe uma cópia de recuperação sob controle físico.

E se o arquivo vazar? Revogue imediatamente#

Se você tem qualquer suspeita de que o .pfx/.p12 e a senha caíram na mão de terceiros — pen drive perdido, e-mail comprometido, máquina invadida —, a resposta é uma só e é urgente:

Revogue o certificado junto à Autoridade Certificadora que o emitiu. A revogação coloca o certificado na Lista de Certificados Revogados (LCR), e a partir daí qualquer verificador que cheque a validade — como deve fazer — vai recusar assinaturas feitas com ele após a revogação. Trocar só a senha não adianta: a senha protege o arquivo, mas se o arquivo cifrado já vazou com a senha, o estrago está feito e só a revogação corta o acesso.

Depois de revogar, reemita um novo certificado. É custo e retrabalho, mas é incomparavelmente menor do que conviver com uma assinatura sua em circulação.

Perdeu o A1 e não tinha backup? Não há recuperação#

Vale registrar com clareza para não gerar falsa esperança: não existe "recuperar" um A1 perdido. A chave privada não fica guardada na Autoridade Certificadora — quem emite o certificado não tem a sua chave e não pode reenviá-la. Se você perdeu o arquivo e não tem backup, o único caminho é reemitir um novo certificado (novo processo, nova validação, novo custo). É precisamente por isso que o backup no momento da emissão não é luxo: é a diferença entre um contratempo de cinco minutos e uma reemissão completa.

A1 em escritório com vários certificados#

Contadores, administradoras e escritórios que operam dezenas de A1 de clientes concentram um risco enorme em um só lugar. Boas práticas nesse cenário:

  • Guarde os arquivos em um cofre de segredos ou armazenamento cifrado com controle de acesso, não em uma pasta de rede aberta.
  • Registre quem tem acesso a qual certificado e por quê; acesso é privilégio, não padrão.
  • Prefira, quando fizer sentido, procuração eletrônica para operar em nome do cliente sem precisar do certificado dele em mãos — delega a autorização sem entregar a chave.
  • Tenha rotina de revogação e reemissão documentada para quando um funcionário sai ou um arquivo é suspeito.
  • Evite copiar certificados para máquinas pessoais ou notebooks que saem do escritório sem cifragem de disco.

Checklist final de segurança do A1#

Antes de considerar seu A1 "guardado com segurança", confira:

  • [ ] O arquivo .pfx/.p12 foi exportado com uma senha forte e exclusiva.
  • [ ] A senha está em um gerenciador de senhas, nunca junto do arquivo.
  • [ ] Existe pelo menos uma cópia de backup cifrada, guardada offline em local físico seguro.
  • [ ] Você sabe exatamente quantas cópias existem e onde estão.
  • [ ] Nenhuma cópia foi enviada por e-mail, WhatsApp ou chat, nem está em nuvem pública sem cifragem.
  • [ ] Cópias intermediárias de transporte foram apagadas com segurança após uso.
  • [ ] O computador onde o certificado está instalado tem login forte, tela que bloqueia e, idealmente, disco cifrado.
  • [ ] Você sabe como e onde revogar o certificado se ele vazar.

O A1 é uma ferramenta excelente justamente por ser um arquivo portátil — mas é essa mesma portabilidade que exige disciplina. Tratar o par arquivo + senha como você trataria a chave de um cofre, e ter sempre um backup cifrado sob controle, resolve as duas dores de uma vez: você nunca perde o acesso por um disco que falhou, e nunca entrega sua assinatura a quem não deveria tê-la.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly