eSign.AIeSign.AI

Glossário

O que é PKI e Por Que Importa para Assinaturas Digitais?

Infraestrutura de Chave Pública é a fundação criptográfica das assinaturas digitais. Aqui está uma explicação em linguagem simples.

Equipa de investigação de confiança digital da eSign.AI6 min de leitura

PKI em 60 segundos

A Infraestrutura de Chaves Públicas (PKI) é um sistema de tecnologias criptográficas, políticas e processos que permitem comunicação digital segura e verificação de assinaturas. É a base que torna as assinaturas digitais confiáveis: a PKI liga a identidade do assinante a um par de chaves criptográficas, verificado por uma Autoridade Certificadora (CA) confiável.

Par de chaves

A chave privada assina, a chave pública verifica

CA

A Autoridade Certificadora emite certificados

X.509

Formato padrão de certificado

CRL/OCSP

Mecanismos de verificação de revogação

Como a PKI funciona para assinaturas digitais

O processo de assinatura PKI envolve um par de chaves, um certificado e um passo de verificação.

01

O assinante (ou sua CA) gera um par matemático de chaves: uma chave privada (mantida em segredo) e uma chave pública (compartilhada abertamente). As chaves estão ligadas matematicamente — o que uma cripta, a outra pode descriptografar.

02

A CA verifica a identidade do assinante (por meio de documentos de identidade, eKYC ou verificação presencial) e emite um certificado digital (formato X.509) que liga a chave pública aos dados de identidade verificados do assinante.

03

Para assinar um documento, o software de assinatura cria um resumo do documento, então cripta o resumo usando a chave privada do assinante. O resumo criptografado é a assinatura digital. Ela é anexada ou incorporada ao documento.

04

Para verificar, o destinatário usa a chave pública do assinante (do certificado) para descriptografar o resumo da assinatura. Eles também calculam o resumo do documento independentemente. Se os dois resumos coincidirem, a assinatura é válida — o documento não foi alterado desde a assinatura.

Os componentes de um sistema PKI

PKI é mais do que apenas pares de chaves. Um ecossistema PKI completo inclui vários componentes interagentes.

Autoridade Certificadora (CA)

A entidade confiável que emite certificados digitais. A CA verifica a identidade dos solicitantes de certificados, emite certificados, mantém um diretório de certificados válidos e revoga certificados quando eles são comprometidos ou expiram.

Autoridade de Registro (RA)

Um componente opcional que lida com a verificação de identidade em nome da CA. A RA coleta e verifica documentos de identidade mas não emite certificados diretamente. Em alguns sistemas, a CA realiza ambas as funções.

Revogação de Certificado (CRL/OCSP)

Quando um certificado é comprometido ou não mais válido, ele deve ser revogável. Listas de Revogação de Certificados (CRLs) são listas periódicas de certificados revogados. OCSP (Protocolo de Status de Certificado Online) fornece status de revogação em tempo real. Ambos são verificados durante a validação da assinatura.

Cadeia de confiança

Um certificado é confiável porque é emitido por uma CA, que é confiável porque é acreditada por uma CA raiz ou framework nacional de confiança. Essa cadeia de confiança — CA raiz → CA intermediária → certificado do usuário final — é o que torna as assinaturas baseadas em PKI verificáveis por qualquer pessoa.

Dados de implementação PKI: custos, gerenciamento de chaves e desempenho

Dados concretos PKI para avaliadores de tecnologia.

Custos HSM (Módulo de Segurança de Hardware)

HSM (Módulo de Segurança de Hardware) FIPS 140-2 Nível 3 ($8.000-25.000 por unidade, 2-4 para produção+DR), HSM em nuvem (AWS KMS, Azure Key Vault): $1-3 por chave/mês + $0,03 por 10K operações. eSign.AI gerencia a infraestrutura HSM internamente, eliminando esse custo para os clientes. Uma implementação típica de PKI para empresas requer 2-4 HSMs (produção + DR + staging).

Desempenho de geração de chaves e assinatura

Assinatura RSA 2048 no HSM: 50-200 ms por operação. Assinatura ECC P-256 no HSM: 5-30 ms. Verificação RSA 2048: 1-3 ms. Validação da cadeia de certificados (3 níveis): 10-50 ms incluindo verificação de CRL. A uma taxa de 100 assinaturas/segundo sustentada, RSA 2048 requer 3-5 instâncias de HSM; ECC P-256 requer 1.

Superfície de ataque PKI

O elo mais fraco em PKI é o gerenciamento de chaves, não a criptografia. Falhas comuns: chave privada armazenada em software (não HSM), contas de serviço compartilhadas com chaves de assinatura, insuficiente rotação de chaves e falta de controle duplo para operações de chaves. eSign.AI aplica armazenamento de chaves exclusivo em HSM e aprovação multipartidária para todas as operações de assinatura acima de $100K de valor.

PKI para assinatura de empresa: construir vs comprar vs gerenciado

Quadro de decisão para organizações avaliando infraestrutura PKI para assinatura.

Construa sua própria PKI

Construir sua própria PKI requer: hardware HSM ($8K-25K por unidade, 2-4 para produção+DR), software CA (OpenSSL é gratuito, CA empresarial como Microsoft ADCS custa $3K-15K de licenciamento), especialização PKI (2-3 engenheiros de segurança FTE), auditoria e custos contínuos de conformidade. Apropriado para grandes empresas com >100K assinaturas/ano e requisitos rigorosos de soberania de dados. Não recomendado para PMEs — o custo total de propriedade excede o preço de serviços gerenciados abaixo de ~50K assinaturas/ano.

Use um serviço de assinatura gerenciado

Serviços gerenciados como eSign.AI lidam com HSM, CA, emissão de certificados, revogação, carimbo de tempo e rastreamento de auditoria como uma oferta embalada. Vantagens: sem despesas de capital, não é necessária especialização PKI, implantação mais rápida, conformidade integrada com eIDAS/ETO/ETA. Desvantagens: menos controle sobre políticas de gerenciamento de chaves, potencial de vínculo de fornecedor, custos por transação em alto volume. A maioria das empresas da APAC escolhe serviços gerenciados porque parcerias CA locais (Singpass, iAM Smart, PSrE) são difíceis de replicar internamente.

Híbrido: assinatura gerenciada com CA local

Alguns empresas operam um modelo híbrido: usam um serviço gerenciado para a maioria das assinaturas, mas mantêm uma CA local para casos de uso específicos (documentos classificados internos, registros governamentais que exigem CA doméstica). eSign.AI suporta esse modelo através de sua API — organizações podem usar sua própria CA para certos tipos de documentos enquanto utilizam parcerias gerenciadas pelo eSign.AI para outros.

Perguntas comuns sobre PKI

Infraestrutura de Chave Pública. É a combinação de tecnologias, políticas e processos que permitem certificados digitais e assinaturas criptográficas.

Como eSign.AI aplica isso na prática

eSign.AI usa infraestrutura de PKI com certificados de CAs acreditadas em várias jurisdições, garantindo que as assinaturas sejam verificáveis criptograficamente e atendam aos requisitos legais locais.

Equipa a discutir a abordagem de assinatura eletrónica certa para uma empresa

Explore a abordagem de assinatura eletrónica certa para o seu negócio

Fale com a nossa equipa sobre requisitos de assinatura eletrónica, considerações de conformidade e fluxos de documentos nos seus mercados-alvo.