Assinatura digital gov.br e certificado digital, explicados sem enrolação

CertificadoCerto
instalação de certificado digital no Windows

Como instalar o certificado digital no Windows

Certificado digital pago, ICP-Brasil

Por Equipe PostMills
Atualizado em 11 de agosto de 2026 · 5 min de leitura

instalação de certificado digital no Windows

“Instalar o certificado digital” quer dizer duas coisas diferentes, e a diferença depende do tipo que você comprou. No A1, o certificado é um arquivo — extensão .pfx ou .p12 — e instalar significa importar esse arquivo para o repositório de certificados do Windows. No A3, a chave já vem gravada dentro de um cartão ou token e não sai de lá: não há arquivo para importar, e o que se instala é o driver do dispositivo, fornecido por quem fabricou a mídia. Este guia trata do A1, que é o caso em que a palavra “instalar” se aplica de verdade.

Antes de começar: o que precisa estar em mãos

  • O arquivo do certificado (.pfx ou .p12), entregue pela autoridade certificadora que emitiu — normalmente por e-mail, link de download ou pelo painel do cliente, logo depois da videoconferência de validação.
  • A senha do certificado, definida por você no momento da emissão. Não é a senha da sua conta no site da certificadora, nem a do Windows. O arquivo é criptografado com ela; sem a senha, ninguém abre — nem a certificadora.
  • O computador certo. O certificado fica no perfil do usuário do Windows onde for instalado. Se você usa duas máquinas, vai instalar nas duas, com o mesmo arquivo.

Guarde o .pfx em lugar seguro e faça uma cópia, mas trate essa cópia como trata a chave da sua casa: quem tiver o arquivo e a senha consegue assinar no seu nome.

O passo a passo

  1. Localize o arquivo. Vá até a pasta onde ele foi salvo (normalmente Downloads) e confira que a extensão é .pfx ou .p12. Se o arquivo veio dentro de um .zip, extraia antes.

  2. Dê dois cliques no arquivo. O Windows abre o Assistente para Importação de Certificados, que é nativo do sistema — não é preciso instalar programa nenhum para essa etapa.

  3. Escolha “Usuário Atual” como local de armazenamento. É a primeira tela do assistente. Essa opção grava o certificado no perfil de quem está logado e não pede permissão de administrador. A alternativa, “Máquina Local”, instala para todos os usuários da máquina, exige elevação, e só faz sentido quando um serviço do Windows (um servidor, um emissor automático) precisa usar o certificado sem ninguém logado. Clique em Avançar.

  4. Confirme o arquivo. A tela seguinte já vem com o caminho do arquivo preenchido, porque você chegou aqui pelo duplo clique. Só confira e avance.

  5. Digite a senha do certificado. Nessa tela aparecem também as opções de proteção da chave privada:

    • Habilitar proteção de chave privada forte — o Windows avisa toda vez que a chave for usada. Aumenta a segurança e é recomendável no uso manual, mas atrapalha quando um sistema assina em lote sem interação, porque cada assinatura para esperando confirmação.
    • Marcar esta chave como exportável — permite gerar uma cópia do certificado a partir do Windows mais tarde. Facilita o backup e, pelo mesmo motivo, facilita a cópia por quem não devia. Deixe marcada só se você tem razão concreta para precisar disso.
    • Incluir todas as propriedades estendidas — mantenha marcada; é o padrão e preserva atributos do certificado.
  6. Deixe o Windows escolher o repositório. Na tela seguinte, mantenha “Selecionar automaticamente o repositório de certificados conforme o tipo de certificado”. O sistema vai colocar o certificado em Pessoal e as cadeias de confiança nos repositórios corretos. Avance e clique em Concluir. Uma mensagem de importação bem-sucedida encerra o assistente.

  7. Confira no gerenciador de certificados. Pressione Windows + R, digite certmgr.msc e dê Enter. Abra Pessoal › Certificados: o seu certificado deve estar listado com o seu nome e o CPF ou CNPJ. Vale conferir a coluna de validade — o A1 costuma ter prazo de um ano, e a data que aparece aqui é a que manda.

  8. Faça um teste antes de precisar. Assine um documento qualquer no programa em que você realmente vai trabalhar — o emissor de nota fiscal, o sistema de peticionamento, o leitor de PDF. Descobrir que algo não funciona num documento de teste é muito diferente de descobrir na véspera do prazo.

Quem enxerga o certificado depois de instalado

O Chrome e o Edge usam o próprio repositório do Windows. Terminada a importação, eles passam a oferecer o certificado sozinhos quando um site pede autenticação — não há configuração adicional. O Firefox mantém repositório próprio: mesmo com o certificado instalado no Windows, ele não aparece até ser importado separadamente, pelas configurações de certificados do navegador.

Programas de desktop variam. O Adobe Acrobat Reader consegue assinar com certificados do repositório do Windows, mas em algumas versões isso depende de uma opção habilitada nas preferências de assinatura digital. Sistemas contábeis e fiscais em geral leem o repositório do Windows direto. Se o programa não listar o certificado, o primeiro lugar a olhar é se ele procura em “Usuário Atual” ou em “Máquina Local” — instalar no lugar errado é a causa mais frequente de um certificado que existe no certmgr.msc e mesmo assim “não aparece”.

O caso do A3

Se o seu certificado é A3, o roteiro é outro: instala-se o driver ou o gerenciador do cartão/token indicado pelo fabricante da mídia, conecta-se o dispositivo, e o Windows passa a enxergar o certificado enquanto ele estiver plugado. Não existe arquivo .pfx para importar, e a chave privada nunca sai do hardware — é justamente isso que torna o A3 mais resistente a cópia, e mais chato de usar em mais de um computador.

Resumindo: no A1, instalar é importar o arquivo pelo assistente nativo do Windows, escolhendo “Usuário Atual” para evitar exigência de administrador e digitando a senha definida na emissão. A conferência se faz no certmgr.msc, em Pessoal › Certificados, e o teste real se faz no programa em que você vai assinar. Se o certificado não aparecer onde deveria, quase sempre a resposta está no repositório escolhido — usuário contra máquina, ou repositório do Windows contra repositório próprio do navegador.

Perguntas frequentes

A senha do certificado digital não é aceita, o que fazer?

A senha pedida pelo assistente é a que foi definida no momento da emissão do certificado, não a senha da sua conta no site da certificadora nem a do Windows. São senhas diferentes e é comum trocá-las. Sem a senha correta o arquivo .pfx não abre — ele é criptografado, e nenhum programa contorna isso. Se ela se perdeu, o caminho é falar com a autoridade certificadora que emitiu.

Instalei o certificado mas o sistema não encontra. O que pode ser?

As causas mais comuns são três: o certificado foi instalado em 'Máquina Local' e o sistema procura no repositório do usuário (ou o contrário); o certificado foi instalado em outro usuário do Windows, e não no que está logado agora; ou o programa usa repositório próprio, como o Firefox, e não enxerga o repositório do Windows. Confira primeiro no certmgr.msc se o certificado aparece em Pessoal › Certificados.

Posso instalar o mesmo certificado A1 em mais de um computador?

Sim, desde que você tenha o arquivo .pfx e a senha — o mesmo procedimento vale em cada máquina. É por isso que o arquivo precisa ser guardado com cuidado: quem tiver o arquivo e a senha consegue assinar como você. O A3 não funciona assim, porque a chave fica dentro do cartão ou token e não sai de lá.

Preciso ser administrador do computador para instalar o certificado?

Não, se você escolher 'Usuário Atual' como local de armazenamento — essa opção grava o certificado no perfil de quem está logado e não pede elevação. A opção 'Máquina Local' exige permissão de administrador, e só faz sentido quando o certificado precisa ser usado por um serviço do Windows ou por todos os usuários da máquina.