Pular para o conteúdo

Certificado digital A1 para NFS-e: o que é, para que serve e como ele fica guardado

Para emitir nota de serviço pela prefeitura é preciso um certificado digital A1 da empresa. Esta página explica o que ele é, o que o TexFiscal aceita, o que recusa na hora e o que acontece com o arquivo depois que você o envia.

Antes de tudo: não vendemos certificado

Se você chegou aqui para comprar, esta não é a página. O certificado é comprado numa certificadora credenciada pela ICP-Brasil, e o preço, o prazo e a forma de emissão são de lá.

O que fazemos é o que vem depois: receber o arquivo que você já tem, guardar com cuidado, usar para assinar as suas notas e avisar antes de ele vencer. É esse pedaço que esta página explica.

O que é o certificado digital A1, em uma frase:

É um arquivo com senha, de extensão .pfx ou .p12, que prova que um documento eletrônico foi assinado em nome do CNPJ da empresa. Ele vale por um ano e, ao vencer, é substituído por outro, emitido de novo na certificadora.

A diferença para o A3 é onde ele mora. O A1 é arquivo: pode ser copiado para um servidor e usado por um programa sem ninguém presente. O A3 mora dentro de um cartão ou de um token, e não sai de lá como arquivo. Por isso o A3 não serve para emissão automática: o serviço precisa receber o arquivo.

Repare na consequência prática: emissão automática de nota exige A1. Se o contador da empresa tem um A3 no chaveiro dele, isso resolve o acesso dele ao portal, mas não resolve a emissão pelo seu sistema.

Por que a emissão precisa dele:

Duas razões, e as duas são da prefeitura, não nossas.

A nota é assinada. O documento que chega ao município vai com uma assinatura digital feita com a chave do certificado. Sem ela, o provedor recusa o documento. É essa assinatura que transforma um arquivo qualquer em declaração da empresa.

A conexão também é identificada. Em parte dos ambientes, o canal de comunicação só abre quando o cliente apresenta o mesmo certificado. O TexFiscal faz isso com o A1 do próprio emissor, nunca com um certificado nosso: quem se apresenta à prefeitura é a empresa, não a plataforma.

É por isso que não existe caminho sem certificado para emitir de verdade. Existe, sim, caminho sem certificado para INTEGRAR: a rota que valida o pedido sem emitir não exige certificado nenhum, e serve para a sua equipe terminar a integração enquanto o arquivo do cliente ainda não chegou.

O que aceitamos, e o que é recusado na hora do envio:

O arquivo passa por uma conferência antes de ser aceito, e cada recusa vem com o motivo em português, não com um erro técnico. É melhor recusar no cadastro do que descobrir na primeira nota.

  • Precisa ser e-CNPJ. Certificado de pessoa física é recusado com a explicação: para emitir as notas da empresa é preciso o e-CNPJ da empresa.
  • Precisa ser ICP-Brasil. Arquivo autoassinado ou de origem desconhecida é recusado.
  • O CNPJ precisa estar no campo próprio da ICP-Brasil, e precisa bater com o número que aparece no nome do titular. Divergência entre os dois é sinal de arquivo montado.
  • Precisa permitir assinatura digital. Certificado que não traz esse uso não serve para emitir nota.
  • A cadeia precisa fechar até a raiz brasileira, com o pacote oficial de certificadoras. Se a sua certificadora é nova e ainda não está no pacote, a recusa diz isso e pede contato: a lista é atualizada e você envia de novo.

Conferência de cadeia é o tipo de coisa que costuma ser pulada, e é exatamente a que impede que um arquivo parecido com um certificado passe por um.

Onde o arquivo fica, e quem consegue abri-lo:

O certificado fica cifrado, fora da área pública, e a senha dele também fica cifrada, nunca em texto. O caminho do arquivo é ancorado numa pasta única: mesmo que alguém adulterasse o caminho guardado no banco, ele não conseguiria apontar para outro lugar do disco.

A chave privada é aberta em um único lugar do sistema, e não sai de lá. Nenhuma outra parte do código toca no arquivo. A classe que a guarda tem a exibição de depuração sobrescrita de propósito: nem um despejo de variável em tela de erro mostra a chave. O que sai dali é assinatura pronta e dado público do certificado.

Cada uso é registrado, e o registro é somente de acréscimo: existe um gatilho no banco que recusa remoção de linha. Isso serve a você, não a nós, porque é o que permite provar depois quando e para quê o certificado foi usado.

O relacionamento tem um termo de custódia escrito, com versão e aceite registrado. Ele diz o que podemos fazer com o arquivo, por quanto tempo, e diz também que a responsabilidade tributária pelas notas continua sendo da empresa. A exclusão pode ser pedida a qualquer momento por e-mail: o arquivo e as versões anteriores saem do servidor em até dois dias úteis, com confirmação por escrito, e as cópias de segurança cifradas deixam de existir em até 45 dias.

O vencimento, que é o que de fato interrompe a emissão:

Certificado vencido não avisa a empresa: ele simplesmente para de assinar. Em emissão automática isso aparece como nota recusada no meio do expediente, e costuma ser descoberto pelo cliente final, que não recebeu a nota.

Por isso existe um vigia diário. A partir de 60 dias do vencimento, a empresa é avisada por e-mail no endereço de contato do emissor, e de novo a 30, 15, 7, 3 e 1 dia. A faixa só é marcada como avisada quando o e-mail saiu de fato, para um aviso que falhou não calar os seguintes.

Quando a renovação chega, o arquivo novo substitui o antigo e o histórico das faixas recomeça pelo certificado novo. E se o vencimento acontecer mesmo assim, a emissão fica bloqueada apenas para aquele emissor: as outras empresas da conta continuam emitindo normalmente, e a consulta, o XML e o PDF das notas já emitidas continuam disponíveis.

Vale o aviso prático: a renovação de um A1 na certificadora leva alguns dias entre o pedido e a emissão. Comece quando o primeiro aviso chegar, não quando faltar uma semana.

O que a API responde quando o certificado do emissor venceu:
HTTP 422
{
  "codigo": "emissor_nao_configurado",
  "mensagem": "O emissor está sem certificado, sem inscrição municipal, com o certificado vencido ou com o cadastro incompleto."
}

Nada foi transmitido à prefeitura e nenhuma numeração foi consumida.
Enquanto o certificado não é trocado, consultar, baixar XML e baixar PDF
das notas já emitidas continuam liberados.

O que não fazemos, para ficar claro:

Não vendemos, não emitimos e não renovamos certificado: isso é com a certificadora. Não aceitamos e-CPF no lugar do e-CNPJ da empresa. Não aceitamos A3, porque ele não sai do cartão como arquivo e a emissão automática precisa do arquivo.

Também não usamos um certificado nosso para assinar nota de cliente. Quem assina é a empresa, com o certificado dela, e cada emissor da conta tem o seu, separado dos outros.

Perguntas frequentes:

O que é um certificado digital A1?
É um arquivo com senha, de extensão .pfx ou .p12, emitido por uma certificadora da ICP-Brasil, que assina documentos em nome do CNPJ da empresa. Vale por um ano e depois precisa ser emitido de novo.
Preciso de A1 ou de A3 para emitir nota de serviço pelo sistema?
De A1. O A3 vive dentro de um cartão ou token e não sai de lá como arquivo, então não serve para emissão automática. O A3 resolve o acesso de uma pessoa ao portal, não a emissão feita pelo seu sistema.
Vocês vendem certificado digital?
Não. A compra é feita numa certificadora credenciada pela ICP-Brasil. O que fazemos é receber o arquivo que a empresa já tem, guardar em cofre, usar para assinar as notas dela e avisar antes do vencimento.
O que acontece quando o certificado vence?
A emissão daquele emissor é bloqueada com mensagem clara, e só a dele. Consultar notas antigas, baixar XML e baixar PDF continuam liberados. O aviso por e-mail começa 60 dias antes e se repete a 30, 15, 7, 3 e 1 dia.
Quem consegue ler o meu certificado no servidor?
O arquivo fica cifrado e a senha também. A chave privada é aberta em um único ponto do sistema, que não a expõe em log, em exceção nem em despejo de variável. Cada uso é registrado num histórico que não aceita remoção de linha.
Posso pedir que apaguem o meu certificado?
Pode, a qualquer momento, por e-mail. O arquivo e as versões anteriores saem do servidor em até dois dias úteis, com confirmação por escrito, e as cópias de segurança cifradas deixam de existir em até 45 dias. A partir do pedido, nenhuma nota é emitida.
Dá para integrar antes de o certificado chegar?
Dá. A rota que valida o pedido sem emitir confere cadastro e regras do documento, devolve os mesmos erros da emissão e não exige certificado. É o caminho para a equipe terminar a integração enquanto o arquivo não chega.

Página atualizada em: 01/10/2026

Próximo passo

Já tem o A1? Comece pela homologação

Envie o arquivo, aceite o termo de custódia e emita no ambiente de teste da prefeitura, sem custo e sem limite. Ainda não tem? Integre pela rota de validação, que não exige certificado.

Prefere falar com uma pessoa antes?

Com DDD. É por onde a gente responde mais rápido.
Opcional. Ajuda a conferir se a sua cidade é atendida.
Opcional. Por exemplo: qual sistema emite hoje, ou qual prefeitura.