Após renovar seu certificado digital, o Outlook pode se recusar a abrir e-mails criptografados recebidos antes da renovação. Você vê um erro como “Outlook não pode abrir este item” ou “A assinatura digital é inválida.” Isso acontece porque o certificado antigo usado para criptografar a mensagem não está mais disponível no repositório de certificados. Este artigo explica por que o problema ocorre e fornece uma correção passo a passo para restaurar o acesso às suas mensagens criptografadas.
Principais conclusões: Restaurando o acesso a e-mails criptografados antigos após renovação de certificado
- certmgr.msc > Pessoal > Certificados > Exportar com chave privada: Faça backup do certificado antigo antes de expirar para poder descriptografar mensagens antigas.
- Importar certificado antigo para o repositório atual: Readicione o certificado antigo ao repositório Pessoal para que o Outlook encontre a chave privada necessária para descriptografar mensagens antigas.
- Arquivo > Opções > Central de Confiabilidade > Configurações da Central de Confiabilidade > Segurança de Email: Verifique se o Outlook está configurado para usar o certificado correto para descriptografia.
Por que o Outlook não consegue abrir e-mails criptografados após a renovação do certificado
Quando você renova um certificado digital, o certificado antigo é substituído por um novo com um par de chaves diferente. E-mails criptografados são bloqueados com a chave pública do certificado que estava ativo quando a mensagem foi enviada. Se o certificado antigo for removido do repositório de certificados durante a renovação, o Outlook não consegue encontrar a chave privada correspondente para descriptografar essas mensagens. O erro aparece porque a chave privada do certificado antigo está faltando no repositório de certificados do Windows.
O processo de renovação pode excluir o certificado antigo automaticamente, especialmente se você usa uma autoridade certificadora de terceiros ou a ferramenta de gerenciamento de certificados da sua organização. Em alguns casos, o certificado antigo permanece, mas é marcado como expirado. O Outlook ainda precisa da chave privada do certificado antigo para descriptografar mensagens enviadas enquanto esse certificado era válido. Sem ela, a descriptografia falha.
Armazenamento de certificados no Windows
O Windows armazena certificados digitais no Gerenciador de Certificados, acessível via certmgr.msc. Os certificados são colocados no repositório Pessoal sob Usuário Atual. Quando um certificado é renovado, o novo certificado é adicionado, mas o antigo pode ser removido ou deixado expirado. Para que o Outlook descriptografe um e-mail, ele deve localizar o certificado exato com a chave privada que corresponde à chave pública usada para criptografar a mensagem.
Como o Outlook lida com a renovação de certificados
O Outlook usa o Gerenciador de Certificados para recuperar a chave privada para descriptografia. Se o certificado antigo estiver faltando, o Outlook não consegue descriptografar o e-mail e exibe um erro. A solução é reimportar o certificado antigo com sua chave privada para o repositório Pessoal. Isso restaura a capacidade do Outlook de descriptografar mensagens antigas enquanto ainda usa o novo certificado para criptografia futura.
Etapas para restaurar o acesso de descriptografia a e-mails criptografados antigos
Você precisa do arquivo de certificado antigo com sua chave privada. Se você tiver um backup, importe-o. Se não tiver um backup, talvez seja necessário obtê-lo da sua autoridade certificadora ou do departamento de TI. As etapas a seguir pressupõem que você tenha o arquivo de certificado antigo no formato PFX ou P12.
- Abra o Gerenciador de Certificados
Pressione Win + R, digite certmgr.msc e pressione Enter. A janela do Gerenciador de Certificados é aberta. - Navegue até o repositório Pessoal
No painel esquerdo, expanda Pessoal e clique em Certificados. Isso mostra todos os certificados disponíveis para sua conta de usuário. - Localize o certificado antigo
Procure o certificado que estava em uso antes da renovação. Ele pode ter uma data de expiração anterior ou um número de série diferente. Se você o vir, pule para a etapa 5. Se estiver faltando, prossiga para importá-lo. - Importe o certificado antigo
Clique com o botão direito em Pessoal e selecione Todas as Tarefas > Importar. O Assistente para Importação de Certificados é aberto. Clique em Avançar. Navegue até o local do seu arquivo PFX ou P12 antigo e selecione-o. Clique em Avançar. Digite a senha da chave privada, se solicitado. Marque Marcar esta chave como exportável para permitir backups futuros. Clique em Avançar. Escolha Colocar todos os certificados no seguinte repositório e certifique-se de que Pessoal esteja selecionado. Clique em Avançar e depois em Concluir. - Verifique se o certificado está presente
Após a importação, o certificado antigo aparece no repositório Pessoal. Clique duas vezes nele para confirmar que possui uma chave privada. A observação “Você tem uma chave privada que corresponde a este certificado” deve aparecer na guia Geral. - Configure o Outlook para usar o certificado correto
Abra o Outlook e vá para Arquivo > Opções > Central de Confiabilidade > Configurações da Central de Confiabilidade. Selecione Segurança de Email. Em Email criptografado, clique em Configurações. Na caixa de diálogo, verifique se a seção Certificados e Algoritmos mostra o certificado correto. Para assinatura, selecione o novo certificado. Para descriptografia, o Outlook usará automaticamente o certificado antigo agora que ele está no repositório. Clique em OK duas vezes. - Teste a abertura de um e-mail criptografado antigo
Abra um e-mail criptografado que foi enviado antes da renovação. Agora ele deve descriptografar e exibir a mensagem. Se o erro persistir, feche e reinicie o Outlook e tente novamente.
Se o Outlook ainda não conseguir abrir e-mails criptografados após a correção
O certificado antigo não possui uma chave privada
Se o certificado importado não incluir uma chave privada, a descriptografia falha. Obtenha um backup que inclua a chave privada. Se você não tiver um, entre em contato com sua autoridade certificadora ou departamento de TI. Eles podem reemitir o certificado antigo com o mesmo par de chaves.
O certificado está marcado como não exportável
Alguns certificados são emitidos com a chave privada marcada como não exportável. Nesse caso, você não pode criar um arquivo PFX de backup. Você deve exportar o certificado do computador original antes que ele expire. Se o computador original não estiver disponível, você pode perder o acesso a e-mails criptografados antigos.
Vários certificados com nomes semelhantes
Se você tiver vários certificados com o mesmo nome de assunto, o Outlook pode selecionar o errado. No Outlook, vá para Arquivo > Opções > Central de Confiabilidade > Configurações da Central de Confiabilidade > Segurança de Email > Configurações. Em Certificados e Algoritmos, clique em Escolher e selecione manualmente o certificado antigo para descriptografia. Em seguida, clique em OK.
O Outlook usa a configuração de segurança errada
Em casos raros, o Outlook está configurado para usar S/MIME, mas a mensagem foi criptografada com um formato diferente. Verifique as propriedades da mensagem: clique com o botão direito no e-mail, selecione Propriedades e observe a seção de segurança. Se disser “Criptografado com S/MIME,” a correção do certificado se aplica. Se disser “Criptografado com um método diferente,” entre em contato com seu departamento de TI para obter a ferramenta de descriptografia correta.
Certificado antigo vs novo certificado: principais diferenças para descriptografia
| Item | Certificado Antigo | Novo Certificado |
|---|---|---|
| Finalidade | Descriptografa e-mails enviados antes da renovação | Criptografa e assina novos e-mails |
| Localização no repositório | Pessoal > Certificados (pode estar expirado) | Pessoal > Certificados (atual) |
| Chave privada necessária | Necessária para descriptografia | Necessária para assinatura e descriptografia de novos e-mails |
| Exportável | Deve ser marcado como exportável durante a importação | Pode ser marcado como exportável durante a renovação |
| Período de validade | Expirado ou próximo da expiração | Válido para o novo período |
Após importar o certificado antigo, o Outlook pode descriptografar todas as mensagens enviadas enquanto esse certificado estava ativo. O novo certificado lida com toda a criptografia e assinatura futuras. Mantenha ambos os certificados em seu repositório Pessoal para evitar perda de dados. Faça backup do certificado antigo antes que ele expire para evitar problemas futuros de acesso.