Gerenciamento de Certificados Digitais
O gerenciamento completo do ciclo de vida dos certificados X.509 — da emissão por uma Autoridade Certificadora (CA) à renovação, revogação e substituição — para habilitar TLS confiável, assinatura de código e criptografia de e-mail.
O CA/Browser Forum está reduzindo a validade máxima dos certificados (atualmente 398 dias, com proposta para 47 dias), tornando a automação via ACME essencial.
graph LR
Center["Gerenciamento de Certificados Digitais"]:::main
Rel_digital_signatures["digital-signatures"]:::related -.-> Center
click Rel_digital_signatures "/terms/digital-signatures"
Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
click Rel_digital_asset_security "/terms/digital-asset-security"
Rel_digital_forensics["digital-forensics"]:::related -.-> Center
click Rel_digital_forensics "/terms/digital-forensics"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Explique como se eu tivesse 5 anos
Um certificado digital é como a identidade de um site. Quando seu navegador visita o site de um banco, ele verifica o documento de identidade do banco para ter certeza de que é o banco real e não um golpista. Esse documento é emitido por uma organização confiável (Autoridade Certificadora) e tem prazo de validade. Se for roubado, deve ser cancelado imediatamente. Gerenciar todos esses documentos — emitir, renovar e revogar — é o Gerenciamento de Certificados Digitais.
🤓 Expert Deep Dive
Estrutura X.509 v3: Subject, Issuer, chave pública, validade, SANs e assinatura da CA. ACME (RFC 8555): automatiza validação de domínio com desafios HTTP-01 e DNS-01. Certificate Transparency (RFC 9162): navegadores exigem SCTs comprovando a inclusão em pelo menos 2 logs CT. PKI pós-quântica: RSA e ECDSA são vulneráveis ao algoritmo de Shor; o NIST padronizou ML-KEM e ML-DSA. A revogação OCSP não é instantânea; o OCSP stapling melhora desempenho e privacidade.
❓ Perguntas frequentes
What is the difference between DV, OV, and EV certificates?
DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.
Why do Let's Encrypt certificates expire after 90 days?
Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.
Does revoking a certificate instantly make it invalid?
Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.