Por Equipe Editorial da certificadodigital.wiki.br · Revisado em 7 de outubro de 2026 · Escopo dos testes descrito abaixo
Antes de instalar
O certificado A1 normalmente é entregue em um arquivo com extensão .pfx ou .p12. Esse arquivo pode conter o certificado e sua chave privada. A senha definida durante a emissão ou exportação protege a importação.
Siga primeiro o instalador e o manual da autoridade que emitiu o certificado. O processo de geração ou download pode ser liberado apenas uma vez, conforme as regras do emissor.
Passo a passo geral no Windows
- Localize o arquivo original .pfx ou .p12.
- Confirme que ele veio do instalador ou canal oficial da certificadora.
- Abra o arquivo para iniciar o assistente de importação.
- Escolha o usuário ou repositório indicado pela documentação do emissor.
- Digite a senha de importação em ambiente seguro.
- Revise as opções de proteção e exportação da chave privada.
- Conclua a importação e reinicie o navegador ou aplicativo que usará o certificado.
- Faça um teste antes de apagar qualquer arquivo ou trocar de computador.
Os nomes das telas variam entre versões do Windows. No macOS, Linux e aplicações específicas, consulte o manual da certificadora e do sistema de destino.
Importação concluída com identidade fictícia
Teste próprio em 7 de outubro de 2026: Windows 11 Pro 25H2, build 26200.9457; Windows PowerShell 5.1; API .NET X509Certificate2. Importamos um PFX de laboratório no repositório CurrentUser\My (Pessoal do usuário atual), confirmamos a associação da chave privada e removemos essa identidade e sua chave ao encerrar.
O certificado “CDW EXEMPLO SEM VALIDADE ICP-BRASIL” é autoassinado e usa dados fictícios. Não foi instalada raiz confiável, não houve acesso a portal nem assinatura com identidade real. Este ensaio exercitou a importação pela API; não foi um teste do assistente manual, de token, macOS ou Linux.
| Verificação executada | Resultado registrado | Próxima ação em um caso real |
|---|---|---|
| PFX + senha correta | Importado; HasPrivateKey = true | Confira titular e período, depois teste no programa de destino. |
| PFX + senha incorreta | “A senha de rede especificada não está correta.” | Confirme a senha de exportação/importação. Ela não é necessariamente a senha do portal ou PIN do token. |
| CER da mesma identidade | HasPrivateKey = false | Localize o PFX/P12 original com chave; trocar a extensão não acrescenta a chave privada. |
| Fim do ensaio | Certificado fictício e chave removidos | Não remova um certificado real antes de verificar backup e acesso no ambiente novo. |
A mensagem de senha acima é a exceção efetivamente observada no Windows; o texto pode variar em outro importador. Registro completo do teste de importação.
Ver captura dos resultados do ensaio

A identificação anterior “Windows 10 Pro 25H2, build 26200” estava incorreta: o ambiente é Windows 11. Referências: versões do Windows 11 e importação PFX e repositórios da Microsoft.
Copiar o arquivo não é o mesmo que instalar
Deixar o PFX em Downloads, em um pendrive ou na área de trabalho não torna o certificado disponível para os programas. A instalação importa a identidade para o repositório usado pelo sistema ou aplicativo.
Também existe arquivo .cer que contém apenas a parte pública. Ele pode servir para identificar ou validar o certificado, mas não permite assinar sem a chave privada correspondente.
Como fazer uma cópia de segurança
Exporte com chave privada
No gerenciador de certificados, escolha a opção que inclui a chave privada e gere um novo arquivo PFX ou P12.
Use uma senha exclusiva
Proteja o backup com uma senha forte e diferente das credenciais usadas em outros serviços.
Guarde fora do computador
Mantenha a cópia em mídia externa ou cofre digital controlado, com acesso restrito ao titular responsável.
Teste sem expor
Confirme que o arquivo pode ser localizado e que a senha foi registrada de modo seguro. Não o envie por e-mail comum.
Como transferir para outro computador
Use a cópia PFX ou P12 que inclui a chave privada, leve-a ao novo equipamento por um meio protegido e repita o processo de importação. Teste o certificado no novo ambiente antes de remover a instalação anterior.
Se o certificado foi excluído e não existe backup válido, a chave privada não pode ser reconstruída pela certificadora. Nesse cenário, pode ser necessário emitir um novo certificado.
Boas práticas de segurança
- Não compartilhe o arquivo e a senha com a mesma pessoa ou pelo mesmo canal.
- Evite instalar o A1 em computadores públicos ou compartilhados.
- Restrinja contas administrativas e mantenha o sistema atualizado.
- Revogue o certificado se houver suspeita de cópia não autorizada.
- Documente onde estão as instalações e os backups empresariais.
O que cada tela de importação significa
| Opção | Recomendação geral | Motivo |
|---|---|---|
| Usuário atual | Use quando o certificado pertence somente ao perfil conectado. | Reduz exposição a outros usuários da máquina. |
| Marcar chave como exportável | Decida conforme a política e a necessidade de backup. | Facilita cópia, mas amplia o impacto de acesso indevido. |
| Selecionar repositório automaticamente | Normalmente adequado para instalação comum. | O sistema direciona a cadeia e o certificado aos locais esperados. |
| Proteção forte | Avalie compatibilidade antes de ativar. | Pode solicitar confirmação em cada uso e afetar automações. |
Revisão do diagnóstico: após importar, abra o certificado e confirme se o Windows informa que há uma chave privada correspondente. Um arquivo CER contém normalmente apenas a parte pública e não permite assinar.
Faça o primeiro teste no serviço de destino e mantenha o PFX/P12 original em armazenamento protegido. Não use sites aleatórios para converter ou inspecionar o arquivo.
Registro de instalação e teste
Preencha localmente ou imprima. Não anote senha, PIN nem o caminho completo de um cofre.
- Data da instalação: ____________________
- Equipamento e usuário autorizados: ____________________
- Emissor e número de série: ____________________
- Data de vencimento: ____________________
- Aplicativos testados e resultado: ____________________
- Responsável pelo próximo teste/renovação: ____________________
- Backup confirmado conforme a política: ( ) sim ( ) não ( ) não permitido
Critério de conclusão: o certificado aparece com chave privada, uma operação controlada foi concluída no sistema de destino e o procedimento de recuperação foi registrado sem expor segredos.
Conteúdos relacionados
Perguntas frequentes
Quando a política e o uso permitirem, a transferência depende de um backup exportável que contenha a chave privada. Proteja o arquivo e confirme os controles da empresa.
Não para assinatura. O CER normalmente não contém a chave privada. O backup utilizável costuma ter formato PFX ou P12 e ser protegido por senha.
Não se deve contar com recuperação pela certificadora. O titular é responsável por proteger a chave e o backup do A1.
Fontes
Serpro — emissão, instalação e reinstalação de A1
Serpro — importação do A1 e recomendação de backup
ITI — certificação digital