Um certificado S/MIME permite assinar digitalmente os seus e-mails, para que os destinatários possam confirmar que a mensagem realmente veio de si e não foi alterada, e encriptá-los, para que apenas o destinatário pretendido possa lê-los. É um certificado de e-mail, não o certificado SSL/TLS que protege um site, e os dois não são intercambiáveis, mesmo que ambos venham de uma Autoridade de Certificação.
A configuração tem duas partes que os guias tendem a misturar: colocar o certificado no Windows e dizer ao Outlook para o usar. Qual versão do Outlook tem determina a segunda parte, porque agora existem três versões com três ecrãs de configurações diferentes.
O que precisa antes de começar
- O ficheiro do certificado, com a sua chave privada. Este é um ficheiro PKCS#12, com extensão .p12 ou .pfx. Normalmente, transfere-o da conta do seu fornecedor de certificado de e-mail depois de seguir o link de ativação, e define uma palavra-passe durante a transferência.
- Essa palavra-passe. Sem ela, o ficheiro não pode ser importado, e não pode ser recuperada a partir do ficheiro.
- Um certificado emitido para o endereço a partir do qual realmente envia. O Outlook faz corresponder o endereço de e-mail do certificado com a conta que envia a mensagem. Um certificado emitido para um endereço não assinará e-mails de outro, o que é uma surpresa comum para pessoas com aliases ou várias contas num único perfil.
Guarde o ficheiro transferido. Se o perder, juntamente com a chave privada nele contida, perde permanentemente a capacidade de ler qualquer mensagem que tenha sido encriptada para si com esse certificado. Faça uma cópia de segurança num local seguro antes de avançar.
Passo 1: Instalar o certificado no Windows
Todas as variantes do Outlook leem os certificados a partir do repositório de certificados do Windows, pelo que este passo é o mesmo independentemente da versão que utiliza. O novo Outlook, em particular, não faz isso automaticamente por si: a Microsoft afirma claramente que “não importa automaticamente certificados digitais. Deve instalar o certificado manualmente ou pedir ao seu administrador para configurar políticas que instalem automaticamente os certificados.”
- Faça duplo clique no ficheiro .p12 ou .pfx. O Assistente de Importação de Certificados abre-se.
- Escolha Utilizador Atual como localização do repositório. Um certificado de e-mail pertence a si, não à máquina, pelo que esta é a hierarquia correta. Clique em Seguinte.
- Confirme o caminho do ficheiro e clique em Seguinte.
- Introduza a palavra-passe que definiu ao transferir o ficheiro. Marque Marcar esta chave como exportável se precisar de mover este certificado para outro computador ou telemóvel mais tarde, o que, para um certificado de e-mail, é muito provável que aconteça. Clique em Seguinte.
- Escolha Colocar todos os certificados no seguinte repositório e selecione Pessoal. Clique em Seguinte e depois em Concluir.
Verifique se ficou corretamente instalado abrindo o Gestor de Certificados:
certmgr.msc
Em Pessoal, depois Certificados, o seu certificado deve estar listado com o seu endereço de e-mail, e os seus Fins Pretendidos devem incluir Correio Eletrónico Seguro. Se essa coluna indicar outra coisa, instalou um certificado que não é um certificado S/MIME e o Outlook não o irá oferecer.
O Outlook clássico também pode importar o ficheiro diretamente, em Segurança de E-mail, usando o botão Importar/Exportar em Identificações Digitais (Certificados). Isso funciona, mas apenas ajuda o Outlook clássico. Importar para o Windows uma vez cobre as três variantes e qualquer outra coisa na máquina que precise do certificado.
Passo 2: Dizer ao Outlook para o usar
Encontre a sua variante abaixo. Se não tiver a certeza de qual tem, procure um menu Ficheiro no canto superior esquerdo: o Outlook clássico tem um, o novo Outlook não.
Novo Outlook para Windows
- Abra Definições, depois Correio, depois S/MIME.
- Ative Escolher automaticamente o melhor certificado para assinatura digital, que deteta o certificado que importou no passo 1.
- Decida sobre as predefinições. Adicionar uma assinatura digital a todas as mensagens que envio é seguro deixar ativado e é como os destinatários obtêm o seu certificado. Encriptar o conteúdo e o anexo de todas as mensagens que envio não é, porque qualquer mensagem para alguém cujo certificado não possui não será enviada.
O mesmo ecrã oferece importação e exportação de identificações digitais, caso prefira fazê-lo aqui em vez de através do Windows.
Outlook clássico
- Selecione Ficheiro, depois Opções.
- Selecione Centro de Confiabilidade, depois o botão Definições do Centro de Confiabilidade.
- Selecione Segurança de E-mail no painel esquerdo.
- Em E-mail encriptado, clique em Definições.
- Dê um nome ao perfil em Nome das Definições de Segurança.
- Em Certificados e Algoritmos, clique em Escolher junto a Certificado de Assinatura e selecione o seu certificado. Faça o mesmo junto a Certificado de Encriptação. Na maioria dos casos, é o mesmo certificado para ambos.
- Deixe os algoritmos de hash e encriptação nas predefinições, a menos que uma política indique o contrário. O Outlook moderno já usa SHA-256 e AES por predefinição, e guias mais antigos que dizem para mudar de SHA-1 para SHA-256 estão a descrever uma versão que não está a usar.
- Clique em OK para fechar cada caixa de diálogo.
De volta à página Segurança de E-mail, pode definir predefinições com Adicionar assinatura digital às mensagens enviadas e Encriptar conteúdo e anexos das mensagens enviadas. Aplica-se a mesma precaução: assinar por predefinição é aceitável, mas encriptar por predefinição irá bloquear mensagens para qualquer pessoa cujo certificado não possua.
Outlook na web
A versão do navegador precisa de um componente auxiliar, porque uma página web não consegue aceder ao seu repositório de certificados por si só.
- Vá a Definições, depois Correio, depois S/MIME.
- Selecione o link para instalar o controlo S/MIME e escolha Executar ou Abrir quando solicitado.
- Poderá então ter de permitir o seu domínio de trabalho nas definições da extensão S/MIME do navegador antes de as opções de assinatura e encriptação aparecerem.
Este caminho depende da configuração do Exchange da sua organização, pelo que, se a opção S/MIME estiver totalmente ausente, trata-se de uma definição de administrador, e não algo que possa corrigir a partir do cliente.
Enviar uma mensagem assinada ou encriptada
Componha uma mensagem, abra o separador Opções e ative Assinar ou Encriptar para essa mensagem. No primeiro envio, o Windows pede permissão para o Outlook usar a sua chave privada; aprove-a.
Para confirmar que funcionou, envie uma mensagem assinada para si mesmo. A cópia recebida traz um selo de assinatura em que pode clicar para inspecionar o certificado, o endereço do signatário e o resultado da validação. Esse selo é também a forma mais rápida de diagnosticar um problema mais tarde, porque indica exatamente o que falhou em vez de simplesmente recusar.
Por que ainda não consegue encriptar para alguém
Esta é a parte que trava a maioria das pessoas, e não é um erro de configuração. A encriptação usa o certificado público do destinatário, não o seu. O seu certificado permite-lhe assinar, e permite que outros encriptem para si. Até que tenha uma cópia do certificado de alguém, o Outlook não pode encriptar nada para essa pessoa e recusará o envio.
A forma normal de o obter é pedir-lhes que lhe enviem uma mensagem assinada. Uma assinatura digital transporta consigo o certificado do remetente, pelo que, assim que a receber e guardar, a encriptação para essa pessoa começa a funcionar. Na prática:
- Envie-lhes uma mensagem assinada para que tenham a sua.
- Peça-lhes que respondam com uma mensagem assinada para que tenha a deles.
- No Outlook clássico, adicione o remetente aos seus contactos a partir dessa mensagem assinada, o que armazena o certificado dele junto ao contacto.
- Dentro de uma organização com Exchange, os certificados são normalmente publicados no diretório, pelo que a encriptação para colegas funciona sem a troca de e-mails assinados.
Como ambos os lados precisam de certificados, o S/MIME funciona bem dentro de uma organização ou com um correspondente habitual, e mal para e-mails pontuais a estranhos. Isso é uma propriedade da tecnologia, não algo que uma definição corrija. A ideia subjacente é a criptografia de chave pública padrão: encripta-se com a chave pública deles, e eles desencriptam com a chave privada que só eles possuem.
Nunca elimine um certificado S/MIME expirado
Os certificados S/MIME expiram, e quando o seu expirar, obtém um novo e continua. O instinto é então arrumar o antigo. Não o faça.
Cada mensagem que alguém encriptou para si com o certificado antigo só pode ser desencriptada com essa chave privada antiga. Elimine-a e essas mensagens tornam-se permanentemente ilegíveis, incluindo as que estão neste momento na sua caixa de correio. Um certificado expirado impede-o de assinar novos e-mails, que é o propósito da expiração, mas continua a desencriptar e-mails antigos indefinidamente. Mantenha todos os certificados de e-mail retirados no lugar e, se migrar para um novo computador, exporte-os e importe-os juntamente com o atual. O nosso guia sobre remover certificados do Windows aborda o passo de exportação, que é o que deve executar antes de qualquer limpeza.
Resolução de problemas
- O botão Assinar ou Encriptar não faz nada, ou o Outlook diz que não há certificado disponível. O Outlook não está a encontrar um certificado cujo endereço de e-mail corresponda à conta a partir da qual está a enviar. Verifique o endereço no certificado em
certmgr.msccomparando com a conta no Outlook. - O certificado não é oferecido na caixa de diálogo Escolher. Verifique os Fins Pretendidos em
certmgr.msc. Deve incluir Correio Eletrónico Seguro. Um certificado TLS ou um certificado de assinatura de código não aparecerão aqui, e nenhuma definição os fará aparecer. - Importou o ficheiro mas nada aparece. Provavelmente importou para a hierarquia Computador Local em vez de Utilizador Atual. O Outlook lê o seu repositório de utilizador. Importe novamente, escolhendo Utilizador Atual.
- A encriptação falha para um destinatário. Não tem o certificado dessa pessoa. Peça-lhe uma mensagem assinada.
- Os destinatários veem um aviso no seu e-mail assinado. A cadeia não é confiável na máquina deles, o certificado expirou, ou o endereço no certificado não corresponde ao remetente a partir do qual enviou. O selo de assinatura na mensagem indica qual é o caso.
- Funciona no computador mas não no telemóvel. O certificado tem de ser instalado separadamente em cada dispositivo. Não existe sincronização de chaves privadas entre instalações do Outlook.
Perguntas Frequentes
Sim. A Microsoft documenta a configuração em Definições, depois Correio, depois S/MIME, com opções para assinar e encriptar por predefinição e para escolher automaticamente o certificado de assinatura. A única diferença em relação ao Outlook clássico que vale a pena conhecer é que o novo Outlook “não importa automaticamente certificados digitais”, pelo que deve instalar o certificado no Windows primeiro.
Não. Um certificado SSL/TLS identifica um site e protege a ligação ao mesmo. Um certificado S/MIME identifica uma pessoa ou um endereço de e-mail e protege a própria mensagem. São emitidos sob regras diferentes e não são intercambiáveis, pelo que um certificado comprado para um servidor web não pode assinar o seu e-mail.
Assinar usa a sua própria chave privada, pelo que funciona assim que o seu certificado está instalado. Encriptar usa o certificado público do destinatário, que ainda não possui. Peça-lhe que lhe envie uma mensagem assinada; o certificado dele viaja junto com ela.
Sim, mas tem de o instalar em cada dispositivo a partir do ficheiro PKCS#12. Nada sincroniza a chave privada por si. É por isso que marcar Marcar esta chave como exportável durante a primeira importação é importante: sem isso, não consegue produzir novamente o ficheiro a partir dessa máquina.
Já não pode assinar novas mensagens com ele, e os correspondentes já não podem encriptar novas mensagens para ele. Instale o substituto da mesma forma. Mantenha o expirado instalado, porque é a única coisa que ainda consegue desencriptar mensagens mais antigas encriptadas para ele.
Não, mas precisa de um cliente de e-mail que suporte S/MIME e da chave privada correspondente ao certificado para o qual encriptou. O S/MIME é um padrão, pelo que o Thunderbird, o Apple Mail e a maioria dos clientes empresariais o suportam. O nosso guia complementar aborda a instalação de um certificado S/MIME no Thunderbird.
Não através da CA. A chave privada foi gerada do seu lado e nenhuma Autoridade de Certificação guarda uma cópia. Se o certificado ainda estiver instalado numa máquina e a sua chave tiver sido marcada como exportável, exporte-o a partir daí e terá o ficheiro de volta. Se não era exportável, pode solicitar um novo certificado para assinatura, mas qualquer e-mail encriptado para o antigo permanece ilegível.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

