Inventário de Certificados Digitais: o Que a Era Pós-Quântica Já Cobra da TI

Por Equipe Técnica da Diversa TecnologiaPublicado em 09/10/2026

Rack de servidores em sala técnica, cabos organizados e luz fria azulada, com profundidade de campo rasa

Pergunte ao responsável pela TI da sua empresa quantos certificados digitais estão em uso hoje e quando cada um vence. Na maioria das pequenas e médias empresas, a resposta vem em pedaços: alguém lembra do certificado do site, outro lembra do certificado que a contabilidade usa para transmitir obrigações, e o restante só reaparece no dia em que um sistema para de funcionar sem aviso.

Essa pergunta deixou de ser apenas uma questão de organização interna. Em 8 de outubro de 2026, a Microsoft publicou uma orientação pedindo que as organizações comecem a testar seus ecossistemas de certificados por causa da transição para a criptografia pós-quântica. A primeira recomendação do texto é direta: começar agora, inventariando as dependências de certificados.

Para quem contrata uma empresa de suporte de TI, esse é justamente o tipo de trabalho que separa o atendimento reativo da gestão do ambiente. Ninguém abre um chamado para avisar que um certificado vai vencer em noventa dias.

O que a Microsoft anunciou e por que o assunto aparece agora

Em 27 de agosto de 2026, a Microsoft incluiu no seu Trusted Root Program sete raízes-piloto de criptografia pós-quântica, de autoridades certificadoras como DigiCert, Sectigo, HARICA, IdenTrust, SSL.com, ComSign e a Shanghai Electronic Certification Authority. O algoritmo exigido nessas raízes é o ML-DSA-87, padronizado pelo NIST na FIPS 204.

O escopo é explicitamente restrito. Segundo o próprio anúncio do programa, esses certificados não são publicamente confiáveis, não devem ser usados em produção nem em sites voltados ao público, e não entram no CCADB nem nos logs de Transparência de Certificados. Eles existem para teste de interoperabilidade.

Há ainda um detalhe operacional que vale conhecer: depois da entrada dessas raízes na Lista de Confiança de Certificados da Microsoft, sistemas que não suportam ML-DSA podem falhar ao validar a lista, com erros do tipo NTE_BAD_ALGID. O suporte a essas assinaturas existe hoje apenas no Windows 11 com as atualizações de 28 de julho de 2026 — KB5101681 para a versão 26H1 e KB5101684 para a 25H2. Para o Windows Server 2025, a Microsoft informa que o suporte está planejado para uma versão futura.

Fontes: Microsoft Security Blog — Post-quantum authentication e anúncios do Microsoft Trusted Root Program.

Por que uma PME deveria se mexer por algo previsto para 2035

A objeção é razoável: se o problema é um computador quântico que ainda não existe em escala útil, por que gastar atenção com isso agora?

Por dois motivos concretos.

O primeiro é o calendário dos padrões. O NIST, no rascunho público inicial da publicação IR 8547, de novembro de 2024, descreve a transição dos algoritmos de assinatura em uso hoje: RSA, ECDSA e EdDSA aparecem como depreciados depois de 2030 e não permitidos depois de 2035, conforme o nível de segurança. O mesmo documento trata a meta de adoção ampla da criptografia pós-quântica até 2035. Não é uma troca que uma empresa faz em um fim de semana.

O segundo motivo é mais imediato e nada tem de quântico. A Microsoft trata a preparação como um esforço de planejamento de vários anos, e o primeiro passo que ela pede — inventariar o que depende de certificado — é exatamente o controle que falta hoje na maioria dos ambientes. A empresa que não sabe onde estão seus certificados não tem problema com 2035: tem problema com a próxima terça-feira em que um deles vencer.

Em outras palavras, o anúncio é um bom motivo para fazer agora um trabalho que já estava atrasado.

Fonte: NIST IR 8547 (rascunho público inicial) — Transition to Post-Quantum Cryptography Standards e NIST FIPS 204.

O inventário que quase ninguém tem

Na prática, certificado vencido costuma chegar ao suporte disfarçado de outra coisa: o site aparece com aviso de conexão não segura, a VPN deixa de autenticar, um aplicativo interno recusa a conexão, o envio de um arquivo para o órgão público falha sem mensagem clara.

O diagnóstico é quase sempre o mesmo. O certificado existia, estava no nome de alguém que já saiu da empresa, não tinha data de renovação registrada em lugar algum e ninguém era formalmente responsável por ele.

A lista de verificação da Microsoft para líderes de segurança e administradores de PKI tem seis itens: inventariar sistemas que dependem de certificados; mapear as relações de confiança, incluindo hierarquias internas; avaliar a maturidade dos fornecedores de certificado, PKI e HSM; identificar a infraestrutura de ciclo de vida longo; montar uma estratégia de teste fora de produção; e construir um roteiro de transição de vários anos, com responsáveis definidos.

Para uma PME de quinze a cem pessoas, os três primeiros itens já resolvem a maior parte do risco do dia a dia.

Onde os certificados costumam estar escondidos

Ao montar o levantamento, procure em todos estes lugares — não apenas no servidor web:

  • Site e portais públicos: certificado TLS do domínio principal, dos subdomínios e de qualquer sistema publicado na internet.
  • Firewall, VPN e appliances de borda: equipamentos que fazem autenticação de cliente ou inspeção de tráfego e que têm ciclo de atualização longo.
  • Microsoft 365 e identidade: domínios verificados, federação, certificados de aplicativos registrados no Entra ID e segredos de integrações.
  • Certificados internos: autoridade certificadora própria, Wi-Fi corporativo com autenticação por certificado, servidores de arquivos e sistemas de linha de negócio.
  • Automações e integrações: rotinas que trocam dados com bancos, operadoras ou clientes e dependem de certificado para autenticar.
  • Certificados ICP-Brasil: o e-CNPJ e os certificados de representante usados para assinatura e transmissão de obrigações, administrados dentro da ICP-Brasil pelo ITI.
  • Equipamentos de rede e dispositivos de infraestrutura: itens que raramente entram no escopo de atualização e por isso tendem a ser os últimos a suportar algoritmos novos.

Para cada item, registre quatro informações: onde está instalado, qual a data de validade, quem é o responsável interno e por qual fornecedor passa a renovação. Não precisa de ferramenta sofisticada para a primeira versão — precisa existir e ter alguém encarregado de atualizá-la.

Como transformar a lista em rotina

Um inventário que ninguém revisa envelhece em semanas. Para que ele sirva de algo, vale amarrar o levantamento a quatro rotinas simples.

  1. Alerta antes do vencimento. Defina um aviso com antecedência confortável — sessenta a noventa dias dá tempo de providenciar renovação e validação. Esse alerta precisa chegar a uma equipe, não a uma pessoa.
  2. Responsável nomeado por certificado. Para cada entrada do inventário, registre quem aprova a renovação e quem executa. Quando alguém muda de função, a lista mostra o que precisa ser repassado.
  3. Custódia da chave privada. Defina onde a chave fica guardada, quem tem acesso e como o acesso é retirado. Um certificado cuja chave está em uma pasta compartilhada com a equipe inteira não protege muito.
  4. Revisão junto com o restante do ambiente. O certificado entra na mesma reunião de acompanhamento em que se discute atualização de sistemas e gestão de patches de segurança. São trabalhos da mesma natureza: manutenção que evita parada.

Essas quatro rotinas não dependem de nenhuma decisão sobre criptografia pós-quântica. São boa prática desde sempre — e são também a base sem a qual qualquer migração futura fica impossível de planejar.

A conexão com o que já está exposto na internet

Vale observar uma coincidência útil. O inventário de certificados cobre quase o mesmo conjunto de sistemas que o inventário de superfície exposta: servidor de e-mail, portal publicado, appliance de borda, VPN. É o tema que tratamos ao falar do que um escritório tem exposto na internet.

Se a sua empresa vai fazer um dos dois levantamentos, faça os dois na mesma passada. A pergunta "o que está publicado?" e a pergunta "o que depende de certificado?" têm respostas que se sobrepõem, e o esforço de levantar isso duas vezes não se justifica.

O mesmo raciocínio vale para a custódia de certificados de assinatura, assunto que já tratamos no contexto de procuração com assinatura digital: o certificado que assina um documento com validade jurídica merece o mesmo controle de acesso e a mesma cópia de segurança que os dados do sistema.

O que perguntar ao fornecedor de TI

Se o ambiente da sua empresa é gerenciado por terceiros, essas perguntas ajudam a entender o que está contratado e o que não está. Vale levá-las à conversa com qualquer empresa de suporte de TI que atenda o seu ambiente:

  • Existe um inventário atualizado dos certificados do nosso ambiente? Podemos ver?
  • Quem é avisado quando um certificado está perto de vencer, e com quanto tempo de antecedência?
  • Onde ficam guardadas as chaves privadas e quem tem acesso a elas?
  • A renovação está incluída no contrato ou é cobrada como serviço adicional?
  • Os fornecedores de certificado, PKI e HSM que usamos têm plano para algoritmos pós-quânticos?
  • Quais sistemas do nosso parque não devem suportar algoritmos novos e vão precisar de substituição?

A última pergunta tende a ser a mais incômoda, e é a mais útil. Equipamento de ciclo de vida longo é o que define o prazo real de qualquer transição. Uma consultoria em segurança da informação pode conduzir esse levantamento junto com a revisão de acessos e de backup corporativo, em vez de tratá-lo como projeto isolado.

Por onde começar nesta semana

Não é necessário decidir nada sobre criptografia pós-quântica para dar o primeiro passo. O trabalho útil nos próximos dias é mais simples:

liste os certificados que você conhece, anote validade e responsável de cada um, verifique quais vencem nos próximos seis meses e identifique quem na empresa tem acesso às chaves privadas.

Esse documento, por mais simples que seja, é o que vai permitir responder com calma quando a conversa sobre algoritmos novos chegar ao seu ambiente — e é o que evita a parada não planejada muito antes disso.

Converse com a Diversa Tecnologia sobre o levantamento de certificados, a gestão do ambiente e a segurança da informação da sua empresa.

Perguntas frequentes sobre inventário de certificados digitais

Não. As raízes-piloto anunciadas pela Microsoft em 27 de agosto de 2026 não são publicamente confiáveis e, segundo o próprio programa, não devem ser usadas em produção nem em sites voltados ao público. O que a Microsoft pede agora é outra coisa: inventariar o que depende de certificado e testar fora de produção, tratando a preparação como um planejamento de vários anos.

O rascunho público inicial da publicação NIST IR 8547, de novembro de 2024, descreve RSA, ECDSA e EdDSA como depreciados depois de 2030 e não permitidos depois de 2035, conforme o nível de segurança, e trata a adoção ampla da criptografia pós-quântica como meta para 2035. São prazos de padrão, não de produto: cada fabricante tem o seu próprio calendário.

Liste onde cada certificado está instalado, a data de validade, o responsável interno e o fornecedor por onde passa a renovação. Cubra site e portais publicados, firewall e VPN, Microsoft 365 e identidade, autoridade certificadora interna, automações e os certificados ICP-Brasil usados para assinatura e transmissão de obrigações. A primeira versão pode ser uma planilha, desde que alguém seja responsável por mantê-la.

O efeito costuma chegar ao suporte disfarçado de outro problema: aviso de conexão não segura no site, VPN que deixa de autenticar, aplicativo interno que recusa a conexão ou envio de arquivo que falha sem mensagem clara. O diagnóstico é quase sempre o mesmo — o certificado existia, mas não tinha data de renovação registrada nem responsável definido.

Os de ciclo de vida longo: appliances de borda, firewall, VPN, equipamentos de rede e dispositivos de infraestrutura que raramente entram no escopo de atualização. A própria Microsoft pede que essa infraestrutura seja identificada com prioridade, porque é ela que define o prazo real de qualquer migração. No Windows, o suporte às assinaturas do piloto existe hoje apenas no Windows 11 com as atualizações de 28 de julho de 2026; para o Windows Server 2025 o suporte está planejado para uma versão futura.

Levante os certificados do seu ambiente com a Diversa

Mapeamos onde estão os certificados da sua empresa, quando vencem, quem é responsável por cada um e onde ficam guardadas as chaves privadas. Fale com a nossa equipe e solicite um diagnóstico gratuito do ambiente.

Falar com a Diversa sobre certificados e segurança

Sobre o autor

Equipe Técnica da Diversa Tecnologia

Time de engenharia, suporte e segurança da informação

Time multidisciplinar da Diversa Tecnologia responsável por infraestrutura, suporte, cloud, backup e segurança da informação em ambientes corporativos. Todo conteúdo publicado passa por revisão técnica interna antes da publicação.