Por Equipe Editorial da certificadodigital.wiki.br · Revisado em 7 de outubro de 2026 · Escopo dos testes descrito abaixo

Antes de instalar

O certificado A1 normalmente é entregue em um arquivo com extensão .pfx ou .p12. Esse arquivo pode conter o certificado e sua chave privada. A senha definida durante a emissão ou exportação protege a importação.

Siga primeiro o instalador e o manual da autoridade que emitiu o certificado. O processo de geração ou download pode ser liberado apenas uma vez, conforme as regras do emissor.

Passo a passo geral no Windows

  1. Localize o arquivo original .pfx ou .p12.
  2. Confirme que ele veio do instalador ou canal oficial da certificadora.
  3. Abra o arquivo para iniciar o assistente de importação.
  4. Escolha o usuário ou repositório indicado pela documentação do emissor.
  5. Digite a senha de importação em ambiente seguro.
  6. Revise as opções de proteção e exportação da chave privada.
  7. Conclua a importação e reinicie o navegador ou aplicativo que usará o certificado.
  8. Faça um teste antes de apagar qualquer arquivo ou trocar de computador.

Os nomes das telas variam entre versões do Windows. No macOS, Linux e aplicações específicas, consulte o manual da certificadora e do sistema de destino.

Importação concluída com identidade fictícia

Teste próprio em 7 de outubro de 2026: Windows 11 Pro 25H2, build 26200.9457; Windows PowerShell 5.1; API .NET X509Certificate2. Importamos um PFX de laboratório no repositório CurrentUser\My (Pessoal do usuário atual), confirmamos a associação da chave privada e removemos essa identidade e sua chave ao encerrar.

O certificado “CDW EXEMPLO SEM VALIDADE ICP-BRASIL” é autoassinado e usa dados fictícios. Não foi instalada raiz confiável, não houve acesso a portal nem assinatura com identidade real. Este ensaio exercitou a importação pela API; não foi um teste do assistente manual, de token, macOS ou Linux.

Verificação executadaResultado registradoPróxima ação em um caso real
PFX + senha corretaImportado; HasPrivateKey = trueConfira titular e período, depois teste no programa de destino.
PFX + senha incorreta“A senha de rede especificada não está correta.”Confirme a senha de exportação/importação. Ela não é necessariamente a senha do portal ou PIN do token.
CER da mesma identidadeHasPrivateKey = falseLocalize o PFX/P12 original com chave; trocar a extensão não acrescenta a chave privada.
Fim do ensaioCertificado fictício e chave removidosNão remova um certificado real antes de verificar backup e acesso no ambiente novo.

A mensagem de senha acima é a exceção efetivamente observada no Windows; o texto pode variar em outro importador. Registro completo do teste de importação.

Ver captura dos resultados do ensaio
Registro editorial de importação PFX, erro de senha, CER sem chave e limpeza do certificado fictício
Captura própria dos resultados publicados deste ensaio, não do assistente de instalação. Não exibe certificados de usuários nem credenciais reais.

A identificação anterior “Windows 10 Pro 25H2, build 26200” estava incorreta: o ambiente é Windows 11. Referências: versões do Windows 11 e importação PFX e repositórios da Microsoft.

Copiar o arquivo não é o mesmo que instalar

Deixar o PFX em Downloads, em um pendrive ou na área de trabalho não torna o certificado disponível para os programas. A instalação importa a identidade para o repositório usado pelo sistema ou aplicativo.

Também existe arquivo .cer que contém apenas a parte pública. Ele pode servir para identificar ou validar o certificado, mas não permite assinar sem a chave privada correspondente.

Como fazer uma cópia de segurança

Exporte com chave privada

No gerenciador de certificados, escolha a opção que inclui a chave privada e gere um novo arquivo PFX ou P12.

Use uma senha exclusiva

Proteja o backup com uma senha forte e diferente das credenciais usadas em outros serviços.

Guarde fora do computador

Mantenha a cópia em mídia externa ou cofre digital controlado, com acesso restrito ao titular responsável.

Teste sem expor

Confirme que o arquivo pode ser localizado e que a senha foi registrada de modo seguro. Não o envie por e-mail comum.

Como transferir para outro computador

Use a cópia PFX ou P12 que inclui a chave privada, leve-a ao novo equipamento por um meio protegido e repita o processo de importação. Teste o certificado no novo ambiente antes de remover a instalação anterior.

Se o certificado foi excluído e não existe backup válido, a chave privada não pode ser reconstruída pela certificadora. Nesse cenário, pode ser necessário emitir um novo certificado.

Boas práticas de segurança

  • Não compartilhe o arquivo e a senha com a mesma pessoa ou pelo mesmo canal.
  • Evite instalar o A1 em computadores públicos ou compartilhados.
  • Restrinja contas administrativas e mantenha o sistema atualizado.
  • Revogue o certificado se houver suspeita de cópia não autorizada.
  • Documente onde estão as instalações e os backups empresariais.

O que cada tela de importação significa

OpçãoRecomendação geralMotivo
Usuário atualUse quando o certificado pertence somente ao perfil conectado.Reduz exposição a outros usuários da máquina.
Marcar chave como exportávelDecida conforme a política e a necessidade de backup.Facilita cópia, mas amplia o impacto de acesso indevido.
Selecionar repositório automaticamenteNormalmente adequado para instalação comum.O sistema direciona a cadeia e o certificado aos locais esperados.
Proteção forteAvalie compatibilidade antes de ativar.Pode solicitar confirmação em cada uso e afetar automações.

Revisão do diagnóstico: após importar, abra o certificado e confirme se o Windows informa que há uma chave privada correspondente. Um arquivo CER contém normalmente apenas a parte pública e não permite assinar.

Faça o primeiro teste no serviço de destino e mantenha o PFX/P12 original em armazenamento protegido. Não use sites aleatórios para converter ou inspecionar o arquivo.

Registro de instalação e teste

Preencha localmente ou imprima. Não anote senha, PIN nem o caminho completo de um cofre.

  • Data da instalação: ____________________
  • Equipamento e usuário autorizados: ____________________
  • Emissor e número de série: ____________________
  • Data de vencimento: ____________________
  • Aplicativos testados e resultado: ____________________
  • Responsável pelo próximo teste/renovação: ____________________
  • Backup confirmado conforme a política: ( ) sim ( ) não ( ) não permitido

Critério de conclusão: o certificado aparece com chave privada, uma operação controlada foi concluída no sistema de destino e o procedimento de recuperação foi registrado sem expor segredos.

Conteúdos relacionados

Perguntas frequentes

Quando a política e o uso permitirem, a transferência depende de um backup exportável que contenha a chave privada. Proteja o arquivo e confirme os controles da empresa.

Não para assinatura. O CER normalmente não contém a chave privada. O backup utilizável costuma ter formato PFX ou P12 e ser protegido por senha.

Não se deve contar com recuperação pela certificadora. O titular é responsável por proteger a chave e o backup do A1.

Fontes

Serpro — emissão, instalação e reinstalação de A1
Serpro — importação do A1 e recomendação de backup
ITI — certificação digital