Definição
PKCS#12 é o formato de arquivo que empacota um certificado digital, sua chave privada e a cadeia da AC, protegidos por senha. As extensões .pfx e .p12 designam o mesmo formato; é como o certificado A1 é entregue e transportado.
O padrão PKCS#12 (Public-Key Cryptography Standards nº 12, hoje a RFC 7292) define um contêiner criptografado. Dentro de um .pfx de certificado A1 estão:
- o certificado público do titular, com nome, CPF ou CNPJ, validade e emissor;
- a [chave privada](/glossario/chave-privada), protegida pela senha definida pelo titular na emissão;
- em geral, a [cadeia de certificação](/glossario/cadeia-de-certificacao) da AC.
Ao dar dois cliques no arquivo, o Windows ou o macOS pedem a senha e importam o conteúdo para o repositório de certificados do sistema. A partir daí, navegadores e programas usam o certificado sem precisar do arquivo. Emissores de nota em nuvem recebem o próprio arquivo e a senha para assinar as notas no servidor.
A senha do PKCS#12 não é recuperável: nem a AC nem a revenda a conhecem. Quem perde a senha e não tem o certificado instalado em nenhum computador precisa emitir um novo; veja esqueci a senha do certificado. A senha pode ser trocada exportando um novo arquivo a partir de uma instalação com chave exportável; veja trocar a senha.
Outros formatos aparecem no caminho: .cer e .crt contêm só o certificado público (sem chave privada; servem para verificar assinaturas ou instalar a cadeia da AC) e .pem é a codificação em texto desses mesmos objetos. O único que precisa de backup é o .pfx; veja o que é o arquivo .pfx e como fazer backup.
Veja também
- Certificado A1 O certificado A1 é o tipo de certificado digital ICP-Brasil cujo par de chaves é gerado e armazenado em software, entregue em um arquivo .pfx protegido por senha, com validade de 12 meses. Instala-se em quantos computadores for preciso, sem token.
- Chave privada A chave privada é a metade secreta do par de chaves de um certificado digital: é com ela que o titular produz assinaturas, e a chave pública, contida no certificado, permite a qualquer pessoa verificá-las. Quem tem a chave privada assina como o titular.
- Cadeia de certificação Cadeia de certificação é a sequência de certificados que liga o certificado do titular à AC Raiz da ICP-Brasil: titular → AC emissora → AC de primeiro nível → AC Raiz (ITI). Um sistema só confia no seu certificado se conseguir percorrer essa cadeia até uma raiz que ele reconhece.