A identidade do detentor do certificado: nome, organização, país e outras informações de identificação. Para certificados de assinatura, isso inclui o nome legal verificado do assinante.
O que é um certificado digital?
Um certificado digital é um documento eletrônico que liga a identidade verificada de uma pessoa ou organização à sua chave criptográfica pública. É emitido por uma Autoridade Certificadora (CA) e formatado conforme o padrão X.509. Quando você vê um ícone de cadeado no seu navegador ou verifica uma assinatura digital, é um certificado digital que está trabalhando por trás das cenas.
Anatomia de um certificado X.509
Um certificado digital contém campos específicos que estabelecem a identidade e permitem a verificação.
A metade pública do par de chaves do assinante. Qualquer pessoa pode usar essa chave para verificar assinaturas criadas com a chave privada correspondente.
A Autoridade Certificadora que emitiu o certificado. Isso cria o vínculo na cadeia de confiança — você confia no certificado porque confia na CA.
Certificados têm uma data de início e de expiração. Assinaturas criadas fora desse período não são válidas. Para validação a longo prazo, timestamps confiáveis provam que a assinatura foi criada durante a validade.
Explicação das cadeias de certificados
Um certificado não está sozinho — é parte de uma cadeia que leva até uma raiz confiável.
Certificado de CA raiz
O topo da cadeia de confiança. Certificados de CA raiz são autoassinados e pré-instalados em sistemas operacionais e navegadores. Eles são a fonte final de confiança — se você confia na raiz, confia em tudo emitido sob ela.
Certificado de CA intermediária
As CA raiz raramente emitem certificados diretos para usuários finais. Em vez disso, elas emitem certificados de CA intermediária, que por sua vez emitem certificados de usuários finais. Isso adiciona uma camada de segurança — se uma intermediária for comprometida, apenas ela precisa ser revogada, não a raiz.
Certificado de usuário final
O certificado emitido a uma pessoa ou organização para assinatura ou autenticação. Quando se valida uma assinatura, o verificador segue a cadeia: usuário final → intermediária → raiz. Se todos os links forem válidos e a raiz for confiável, a assinatura é confiável.
Pontos de dados do certificado: tamanhos, períodos de validade e profundidade da cadeia
Dados concretos para avaliação da infraestrutura de certificados digitais.
Tamanhos de chave de certificados por nível
RSA 2048-bit é o mínimo aceito pelo NIST SP 800-131A para assinaturas além de 2030. ECC P-256 oferece segurança equivalente com tamanhos de chave menores (256-bit) e assinatura mais rápida — 3x mais rápida que RSA 2048. eSign.AI usa ECC P-256 por padrão e RSA 3072 para ambientes regulatórios que exigem RSA.
Períodos de validade de certificados
Base de referência do CA/Browser Forum: 398 dias máximos para certificados TLS. Para certificados de assinatura eletrônica: certificados EU QTSP são tipicamente válidos por 2-5 anos. Certificados de CA da China: 3 anos. Netrust de Singapura: 2-3 anos. Após o vencimento, a assinatura continua válida, mas os dados LTV devem ser incorporados para verificação independente.
Profundidade da cadeia por tipo de CA
CA raiz → CA intermediária → certificado de assinatura é a cadeia padrão de 3 níveis. Alguns QTSPs usam 4 níveis (Raiz → País → CA → Assinatura). A verificação requer que todos os certificados intermediários estejam disponíveis — se um certificado da cadeia estiver faltando, a assinatura é exibida como "não verificada" no Adobe Reader.
OCSP vs CRL: verificação de revogação
OCSP (Protocolo de Status de Certificado Online) verifica a revogação em tempo real, tipicamente com latência de 50-200 ms. CRL (Lista de Revogação de Certificados) baixa a lista completa (50 KB - 5 MB) e armazena em cache. PAdES B-LT incorpora respostas OCSP e CRLs no momento da assinatura, garantindo que a verificação funcione mesmo se a CA desligar.
Ciclo de vida do certificado: desde a emissão até a revogação e renovação
Orientações práticas para gerenciar ciclos de vida de certificados digitais em fluxos de assinatura.
Fluxo de emissão de certificados
A emissão de certificados segue um fluxo padrão: o assinante submete uma solicitação com documentos de identidade, a CA verifica a identidade (presencialmente, via eKYC ou por meio de um agente confiável), a CA emite o certificado com um período de validade definido e o assinante recebe uma chave privada armazenada em um meio seguro (HSM, token ou cofre de chaves em nuvem). De acordo com o Artigo 15 da Lei de Assinatura Eletrônica da China, os provedores de CA devem obter uma licença da SCA. Sob eIDAS, os QTSPs devem estar na Lista de Confiança da UE e ser auditados contra padrões ETSI.
Escenarios de revogação e CRL/OCSP
Certificados podem ser revogados antes do vencimento devido a comprometimento de chave, comprometimento de CA, fraude de identidade do assinante ou mudança organizacional (fusão, dissolução). As informações de revogação são publicadas via CRL (Lista de Revogação de Certificados) e/ou OCSP (Protocolo de Status de Certificado Online). Assinaturas PAdES B-LT e B-LTA incorporam dados de revogação no momento da assinatura, garantindo que a verificação funcione mesmo anos depois quando a CA pode não mais operar. Sem dados de revogação incorporados, a assinatura torna-se inválida após o vencimento do certificado — um problema comum em implementações legadas de assinatura eletrônica.
Planejamento de renovação para PKI de empresa
Programas de assinatura de empresas devem planejar a renovação de certificados 60-90 dias antes do vencimento. Para documentos selados (arquivos regulatórios, certificados de conformidade), a renovação deve ocorrer antes do vencimento para manter uma cadeia contínua de confiança. As CAs licenciadas pela SCA da China geralmente emitem certificados de 3 anos; os QTSPs da UE emitem certificados de 2-5 anos. eSign.AI gerencia a renovação automaticamente para certificados baseados em nuvem e envia lembretes para certificados gerenciados pelo assinante.
Perguntas comuns
Uma cadeia de certificados (ou caminho de certificação) é a sequência de certificados de um certificado de usuário final por meio de um ou mais CAs intermediários até uma CA raiz confiável. A validação da assinatura segue essa cadeia para verificar se o certificado de assinatura é ultimate-mente apoiado por uma autoridade confiável.
Como eSign.AI aplica isso na prática
eSign.AI incorpora a cadeia completa de certificados em cada assinatura, permitindo a verificação independente por qualquer terceiro usando ferramentas padrão como o Adobe Reader.







