Início/Tecnologias/O que é PKI: Entenda a Infraestrutura de Chave Pública e Certificados Digitais
Tecnologias

O que é PKI: Entenda a Infraestrutura de Chave Pública e Certificados Digitais

Descubra como a PKI (Infraestrutura de Chave Pública) garante a autenticidade e segurança na web, assinaturas eletrônicas e ambientes corporativos. Saiba como funcionam certificados digitais, autoridades certificadoras e a cadeia de confiança dos certificados.

15/09/2026
9 min
O que é PKI: Entenda a Infraestrutura de Chave Pública e Certificados Digitais

PKI (Infraestrutura de Chave Pública) é um sistema que permite verificar a autenticidade de sites, usuários e dispositivos por meio de certificados digitais. Essa tecnologia é fundamental em conexões HTTPS, assinaturas eletrônicas, sistemas corporativos de acesso e outras áreas onde é essencial garantir que a chave pública realmente pertence ao titular declarado.

O que é PKI e por que a Infraestrutura de Chave Pública é necessária

PKI significa Public Key Infrastructure - infraestrutura de chave pública. Em termos simples, é um conjunto de regras e componentes técnicos que associa uma chave pública criptográfica a uma pessoa, organização, site ou dispositivo específico.

O principal desafio da criptografia assimétrica é que uma chave pública, por si só, não revela a identidade do seu proprietário. Quando um servidor envia uma chave pública para o navegador, este precisa confirmar que a chave pertence realmente ao site pretendido, e não a um invasor tentando interceptar a conexão.

A PKI resolve esse problema utilizando certificados digitais, que incluem a chave pública, informações do titular e são autenticados por uma assinatura digital de uma autoridade certificadora confiável. Assim, o cliente pode verificar tanto a chave quanto a identidade de quem a recebeu.

A infraestrutura de chave pública cumpre várias funções: autentica as partes envolvidas, garante a distribuição segura das chaves públicas e cria um mecanismo unificado de confiança entre sistemas que não confiam um no outro diretamente.

Por exemplo, ao acessar um site via HTTPS, o navegador valida o certificado digital do site e confere sua confiabilidade. O mesmo princípio vale para assinaturas eletrônicas de documentos, autenticação de funcionários em redes corporativas, e-mails seguros e conexão de dispositivos a serviços internos.

Vale destacar que a PKI não é apenas uma tecnologia de criptografia, mas sim um sistema de gestão da confiança em torno das chaves: quem as emitiu, a quem pertencem, se estão válidas e se podem ser usadas para estabelecer conexões seguras.

Componentes da PKI: chaves, certificados e autoridade certificadora

Chave pública e chave privada

A base da PKI é a criptografia assimétrica, que utiliza um par de chaves: uma chave pública e uma chave privada, geradas juntas mas com funções distintas.

  • Chave privada: Deve ser mantida sob posse exclusiva do titular e é usada para criar assinaturas digitais e autenticar operações criptográficas. Se essa chave for comprometida, a confiança é perdida.
  • Chave pública: Pode ser compartilhada livremente e serve para verificar assinaturas digitais e realizar operações de troca segura de dados.

O problema é que uma chave pública, por si só, não prova sua origem. Para resolver isso, a PKI emprega certificados digitais.

O que é um certificado digital

O certificado digital conecta a chave pública a um titular específico, funcionando como um documento eletrônico que comprova a identidade do dono da chave e a autenticidade do certificado.

Ele normalmente inclui a chave pública, dados do titular, autoridade certificadora, número de série, período de validade e outras informações técnicas. O certificado é assinado digitalmente pela autoridade certificadora, tornando impossível alterar o conteúdo sem invalidar a assinatura.

O padrão mais comum é o X.509, base de HTTPS e de muitos sistemas de segurança corporativos.

O certificado não inclui a chave privada, que permanece protegida com o titular. Assim, somente a parte pública da chave é distribuída e autenticada.

O que é uma Autoridade Certificadora (CA)

A Autoridade Certificadora (CA, do inglês Certificate Authority) é a entidade confiável que emite certificados digitais e confirma a ligação entre a chave pública e seu proprietário.

Antes de emitir um certificado, a CA realiza uma verificação, que pode variar do simples controle de domínio até a checagem de identidade da organização ou pessoa física.

Após a verificação, a CA assina o certificado com sua chave privada. Essa assinatura pode ser validada por qualquer cliente ou sistema usando a chave pública da CA.

Em grandes infraestruturas, há várias autoridades certificadoras, incluindo raiz (root) e intermediárias. Essa hierarquia reduz o risco de comprometimento dos componentes mais sensíveis, como a chave raiz.

Assim, a combinação entre par de chaves, certificado digital e assinatura da CA cria o sistema de confiança que caracteriza a PKI.

Como funciona a PKI: da geração da chave à verificação do certificado

Geração do par de chaves

Tudo começa com a criação do par de chaves pública e privada, geralmente gerado no próprio servidor, dispositivo ou módulo criptográfico seguro, evitando expor a chave privada na rede.

Após a geração, a chave privada permanece protegida, enquanto a chave pública é incluída no CSR (Certificate Signing Request), acompanhado dos dados necessários para a emissão do certificado.

A autoridade certificadora recebe o CSR e realiza os processos de validação, como a verificação de controle de domínio em certificados TLS para sites.

Emissão do certificado digital

Se a verificação for aprovada, a CA emite o certificado, incluindo a chave pública e assinando-o digitalmente.

O certificado é então instalado no servidor ou dispositivo, enquanto a chave privada nunca é compartilhada.

O certificado pode ser distribuído abertamente, pois sua segurança depende da assinatura digital e não do sigilo do conteúdo.

Como o cliente valida o certificado

Quando o navegador acessa um site HTTPS, o servidor envia seu certificado e, se necessário, os certificados intermediários. O navegador verifica validade, correspondência de domínio, assinaturas digitais e se a cadeia de certificados leva a uma autoridade raiz confiável.

Caso tudo esteja correto, o navegador pode usar a chave pública para iniciar uma conexão segura.

A PKI é apenas parte do HTTPS; o protocolo TLS é responsável pela negociação de parâmetros de criptografia, geração de chaves de sessão e proteção do tráfego de dados. Saiba mais no artigo TLS 1.3: como funciona a criptografia HTTPS e por que os sites ficaram mais rápidos.

Se o certificado estiver expirado, emitido para outro domínio, com assinatura inválida ou sem uma cadeia que leve a uma autoridade confiável, o navegador alerta o usuário. Assim, o site pode até permanecer acessível, mas a conexão não é considerada segura pela PKI.

A mesma lógica vale para ambientes corporativos, onde a PKI pode emitir certificados para funcionários, laptops, servidores, gateways VPN e outros dispositivos, permitindo autenticação automática e segura.

Cadeia de confiança dos certificados: por que o navegador confia no site

A cadeia de confiança dos certificados é um dos mecanismos centrais da PKI, permitindo ao navegador avaliar se pode confiar em um site mesmo sem contato prévio.

A confiança não é estabelecida diretamente entre usuário e site, mas por uma sequência de certificados, geralmente:

  • Autoridade certificadora raiz
  • Autoridade certificadora intermediária
  • Certificado do site

Cada elemento da cadeia autentica o próximo por meio de assinaturas digitais.

Certificado raiz

Na base da cadeia está o certificado raiz (Root CA), pertencente à autoridade certificadora raiz e pré-instalado nos sistemas operacionais e navegadores.

O certificado raiz é normalmente autossinado, ou seja, assinado com a própria chave. A confiança ocorre porque o desenvolvedor do sistema ou navegador já incluiu esse certificado como confiável.

As chaves privadas das Root CA são altamente protegidas, pois seu comprometimento ameaça toda a infraestrutura.

Certificados intermediários

Para evitar o uso constante da chave raiz, são criadas autoridades certificadoras intermediárias (Intermediate CA), cujos certificados são assinados pela raiz. Essas intermediárias podem emitir certificados para sites e servidores.

Esse modelo segmenta riscos, pois a revogação de um intermediário não obriga a troca do certificado raiz em todos os sistemas. Em grandes infraestruturas, pode haver múltiplos níveis intermediários.

Como a cadeia de confiança é validada

Ao receber o certificado do site, o navegador verifica a assinatura do emissor, depois valida o certificado do emissor, e assim por diante, até chegar a um certificado raiz já confiado localmente.

Se todas as assinaturas são válidas, os certificados estão dentro do prazo e a cadeia termina em uma Root CA confiável, o certificado do site é considerado seguro.

Se algum elo não puder ser validado - por falta de certificado intermediário, emissor não reconhecido, etc. - o navegador exibe um aviso de conexão insegura.

Portanto, o navegador não confia no site por conhecê-lo de antemão, mas sim pela cadeia de confirmações criptográficas que culmina em um certificado raiz confiável no dispositivo.

Validade e revogação de certificados digitais

O certificado digital possui validade limitada, reduzindo riscos e forçando renovações periódicas para manter os dados atualizados.

Todo certificado possui datas de início e término. Após o vencimento, mesmo com assinatura válida e cadeia correta, o certificado é considerado inválido.

Certificados expirados não indicam necessariamente problemas de segurança, mas sim que não foram renovados ou instalados a tempo.

A revogação é diferente: significa que o certificado deve ser considerado não confiável antes do término da validade, normalmente por comprometimento da chave privada, emissão errada, alteração de dados ou descontinuidade de uso.

Como funciona a revogação de certificados

Um dos métodos clássicos é a CRL (Certificate Revocation List), lista publicada pela CA com todos os certificados revogados. O cliente pode baixar e verificar se o certificado está nessa lista - porém, listas grandes exigem atualizações frequentes.

Outro método é o OCSP (Online Certificate Status Protocol), em que o cliente consulta o status de um certificado específico diretamente no servidor da CA. Isso agiliza a verificação, mas depende da disponibilidade do servidor OCSP e pode afetar a velocidade da conexão. Por isso, sistemas modernos usam otimizações como o envio antecipado da resposta OCSP pelo próprio servidor.

Diferença entre certificado revogado e expirado

  • Certificado expirado: apenas ultrapassou o período de validade, sem necessariamente indicar problemas de segurança.
  • Certificado revogado: foi explicitamente marcado como não confiável pela CA, normalmente por questões de segurança como vazamento da chave privada.

Nesses casos, a revogação deve ser rápida para evitar que sistemas continuem aceitando um certificado comprometido.

Assim, a confiança na PKI depende não só da assinatura válida, mas também do período de vigência e do status do certificado.

Conclusão

A PKI integra chaves criptográficas, certificados digitais e autoridades certificadoras em um sistema de confiança. A chave pública possibilita operações criptográficas, o certificado associa a chave ao titular e a assinatura da CA valida essa ligação.

Ao analisar um certificado, o cliente verifica validade, titularidade, assinaturas digitais e a cadeia de confiança até uma autoridade raiz reconhecida. Se o certificado for revogado ou expirar, a confiança é encerrada.

Esse modelo permite que milhões de sites, servidores, usuários e dispositivos se comuniquem com segurança sem troca prévia de segredos, tornando a PKI um pilar essencial do HTTPS, assinatura eletrônica, autenticação corporativa e da segurança da informação moderna.

Tags:

pki
certificados digitais
segurança da informação
criptografia
https
autoridade certificadora
assinatura digital
certificado ssl

Artigos Similares