Como instalar o certificado digital A3 no token OAB

Você recebe o token OAB, senta na frente do computador e… nada. O sistema não reconhece o dispositivo, o navegador não mostra nenhum certificado, ou o instalador trava na metade do processo. Muitos advogados relatam essa dificuldade ao tentar configurar o certificado digital A3 sem um guia claro sobre como instalar o certificado digital no token OAB.

O processo tem etapas bem definidas e precisa ser feito na sequência correta: driver do token, middleware, gravação do certificado, cadeia ICP-Brasil e configuração do navegador. Pular qualquer uma dessas etapas, ou fazê-las fora de ordem, é o que gera a maioria dos problemas.

Este guia cobre Windows 10/11 e macOS, do zero até o token funcionando no PJe e nos demais sistemas jurídicos. Se você adquiriu o certificado OAB A3 pela Auxílio Certificação Digital, já conta com orientação desde a emissão, conforme descrito nas condições do serviço contratado; mas este passo a passo serve para qualquer advogado, independentemente de onde o certificado foi contratado.

O que você precisa ter em mãos antes de começar

Identificando o modelo do token e a arquitetura do sistema

Tokens OAB podem vir de diferentes fabricantes: SafeNet (eToken), Bit4id ou Watchdata são os mais comuns. Cada fabricante tem um driver específico, e instalar o driver errado é a causa número um de falha no reconhecimento do dispositivo. Verifique o modelo impresso no token ou na embalagem antes de baixar qualquer coisa.

No Windows, confirme se o sistema é 32 ou 64 bits em Configurações > Sistema > Sobre > Tipo de sistema. No macOS, clique no ícone da Apple e em “Sobre este Mac” para verificar a versão do sistema operacional. Essa informação determina qual versão do instalador você vai baixar.

Documentos e dados que você vai precisar

A certificadora fornece, no momento da emissão, um código de acesso ou senha de relacionamento. Você vai precisar também do CPF e da data de nascimento cadastrados no pedido. Esses dados são solicitados pelo instalador do certificado para autenticar o titular antes de gravar o certificado no chip do token.

Em alguns casos, o PIN inicial do token vem definido como “1234” na primeira utilização, verifique a documentação enviada pela certificadora para confirmar o valor do seu modelo. Guarde essa informação porque ela é pedida nas primeiras etapas da instalação. Antes de começar, feche todos os navegadores e aplicativos de assinatura digital abertos, pois conflitos em segundo plano causam erros que parecem ser de driver, mas são apenas de processo concorrente.

Baixando os drivers e o middleware certo para o seu token

O que é o middleware e onde encontrar o instalador correto

O middleware, como o SafeSign ou o WebSigner, dependendo do fabricante, é a camada de software que faz o sistema operacional conversar com o chip criptográfico dentro do token. Sem ele instalado corretamente, o computador reconhece um dispositivo USB genérico, mas não consegue ler o certificado gravado no chip.

O instalador correto é disponibilizado pela certificadora emissora ou pelo site do fabricante do token, sempre em versões separadas para 32 e 64 bits no Windows. Para 2026, as versões SafeSign 3.5.3.0 e SafeSign IC Minidriver 4.6.0.0 são as mais compatíveis com Windows 10 e 11. A versão 4.6.0.0 é especialmente importante se o seu Windows 11 recebeu a atualização KB5077241, que criou incompatibilidade com versões anteriores do minidriver.

Se você tiver uma versão antiga do SafeSign instalada, desinstale antes de instalar a nova. Misturar versões gera um conflito silencioso: o instalador conclui sem erro, mas o token não é reconhecido porque as bibliotecas antigas ficam em conflito com as novas.

Instalando no Windows 10/11 na sequência certa

  1. Baixe o instalador correto para a arquitetura do seu sistema (32 ou 64 bits).
  2. Clique com o botão direito no arquivo e selecione “Executar como administrador”.
  3. Aceite o Controle de Conta de Usuário quando o Windows solicitar permissão.
  4. Siga o assistente: Avançar, aceite os termos, Instalar e Concluir.
  5. Reinicie o computador antes de conectar o token pela primeira vez.

O token só deve ser conectado à porta USB depois que o driver estiver instalado e o sistema reiniciado. Conectar antes é o erro mais comum e faz o Windows tentar identificar o dispositivo sem o driver adequado, criando entradas incorretas no Gerenciador de Dispositivos que complicam a instalação posterior.

Instalando no macOS

Baixe a versão macOS do SafeSign compatível com sua versão do sistema. Após instalar, o macOS pode exibir um aviso pedindo que você autorize o carregamento da extensão do sistema. Esse aviso aparece em Preferências do Sistema > Segurança e Privacidade, na aba Geral. Clique em “Permitir” e confirme.

Reinicie o Mac antes de conectar o token, pelo mesmo motivo que no Windows: o driver precisa ser carregado completamente antes de o sistema tentar se comunicar com o chip criptográfico do dispositivo.

Como instalar o certificado digital no token OAB: o passo a passo completo

Executando o instalador da certificadora

Com o driver instalado e o computador reiniciado, conecte o token e execute o instalador do certificado fornecido pela autoridade certificadora. O instalador vai pedir os dados de identificação do titular: código de acesso, CPF e data de nascimento. Após validar esses dados, ele vai exibir uma tela de seleção de mídia.

Se o token não aparecer na lista de dispositivos disponíveis, pare imediatamente. Não adianta tentar avançar sem o token reconhecido. O problema está nos drivers: volte à etapa anterior, verifique o Gerenciador de Dispositivos em busca de alertas em “Leitores de cartão inteligente” e reinstale o driver correto.

Selecionando o token e concluindo a gravação

Com o token aparecendo na lista, selecione-o e avance. O sistema vai gravar o certificado no chip criptográfico, processo que leva alguns segundos. Recomenda-se não remover o token durante essa etapa: interromper a gravação antes da confirmação pode comprometer o certificado e exigir reemissão.

Leia o termo de titularidade com atenção e siga o assistente até a tela de confirmação final. Após a instalação ser confirmada, remova o token da porta USB e reconecte-o. Essa reconexão força o sistema a reler o chip e atualizar o certificado recém-gravado no repositório do Windows ou do macOS.

Definindo e gerenciando o PIN do token OAB

Criando o PIN durante a instalação do certificado A3 no token OAB

Durante ou logo após a gravação do certificado, o assistente vai pedir que você defina o PIN do token. Essa senha protege o uso do certificado e será solicitada toda vez que você assinar um documento, peticionar no PJe ou acessar um sistema que use autenticação por certificado digital.

Crie um PIN com o número de dígitos exigido pelo fabricante do seu token, o comprimento mínimo e máximo varia conforme o modelo, portanto consulte a documentação do dispositivo. Evite sequências óbvias como “1234” ou sua data de nascimento, e anote o PIN em um lugar seguro. Se o PIN for digitado errado consecutivamente, o token bloqueia. O número de tentativas varia por fabricante, geralmente entre 3 e 5, e desbloquear exige o PUK fornecido pela certificadora no momento da emissão.

Como alterar o PIN depois da instalação

Abra o software de gerenciamento do token instalado junto com os drivers, como o SafeSign Token Management. Localize a opção “Alterar PIN” ou “Gerenciar segurança do token”, informe o PIN atual, cadastre o novo e confirme. O nome exato da opção varia conforme o fabricante, mas a sequência é sempre essa.

Se você esquecer o PIN e precisar do PUK para desbloqueio, entre em contato com a certificadora. Alguns modelos de token não permitem desbloqueio e exigem a reemissão do certificado em uma nova mídia. Por isso, guarde o PUK com o mesmo cuidado que o PIN.

Importando a cadeia ICP-Brasil para o certificado ser reconhecido como confiável

Por que essa etapa faz diferença

Sem a cadeia ICP-Brasil instalada como autoridade confiável, o sistema operacional e os navegadores exibem o aviso de “certificado não confiável” mesmo com o token conectado e o certificado gravado corretamente. O token funciona, o certificado existe, mas o computador não consegue validar a cadeia de confiança.

A versão atual é a ICP-Brasil v5, e ela precisa ser importada tanto para o repositório do sistema quanto, em alguns casos, para aplicativos como o Adobe Acrobat ou o Firefox, que mantêm repositórios próprios de certificados confiáveis.

Importando no Windows

  1. Baixe o arquivo ICP-Brasilv5.crt no site do ITI (Instituto Nacional de Tecnologia da Informação).
  2. Clique com o botão direito no arquivo e selecione “Instalar Certificado”.
  3. No assistente de importação, selecione “Colocar todos os certificados no repositório a seguir”.
  4. Clique em “Procurar” e escolha “Autoridades de Certificação Raiz Confiáveis”.
  5. Avance e conclua o assistente. Confirme o aviso de segurança clicando em “Sim”.

Importando no macOS via Acesso às Chaves

Abra o aplicativo Acesso às Chaves, vá em Arquivo e importe os arquivos da cadeia (raiz e intermediários). Após a importação, localize o certificado importado, clique duas vezes, expanda a seção “Confiança” e altere para “Sempre Confiar”. Feche a janela e confirme com sua senha do macOS.

Se você usa o Adobe Acrobat no Mac para assinar documentos, a confiança precisa ser configurada também dentro do próprio Acrobat, em Preferências > Assinaturas > Identidades e certificados confiáveis. O sistema operacional e o Acrobat têm repositórios separados.

Configurando o navegador para reconhecer e usar o token

Chrome e Edge: extensão e componente local

Chrome e Edge não acessam o token diretamente. Eles dependem de uma extensão combinada com um aplicativo local instalado no computador. As extensões mais usadas nos sistemas jurídicos brasileiros são Web PKI e CertiPlugin, e cada serviço indica qual extensão usar.

Instale a extensão indicada pelo serviço que você vai acessar, seja o PJe, o e-CAC ou outro portal jurídico. Se a extensão pedir a instalação de um componente local, instale também esse componente. Após instalar os dois, reinicie o navegador e teste o acesso ao serviço para confirmar que o certificado é reconhecido.

Firefox: cadastrando o módulo PKCS#11 manualmente

O Firefox gerencia o token por módulos PKCS#11 e, na maioria dos casos, exige cadastro manual. Vá em Configurações > Privacidade e Segurança > Certificados > Dispositivos de Segurança. Clique em “Carregar” e informe um nome para o módulo.

No campo de caminho, aponte para a biblioteca do token instalada no seu computador. Para tokens SafeNet eToken no Windows, o caminho usual é C:\Windows\System32\eTPKCS11.dll. Para outros fabricantes, o caminho varia: consulte a documentação do driver instalado ou verifique a pasta C:\Windows\System32 em busca de arquivos com nomes como aetpkss1.dll ou etpkcs11.dll. No macOS, a biblioteca fica em /usr/local/lib/ com extensão .dylib.

Safari no macOS

No Safari, o token é reconhecido pelo sistema operacional via driver SafeSign já instalado, sem necessidade de extensão adicional na maioria dos casos. Se o certificado não aparecer ao tentar autenticar, verifique se o módulo do token está registrado no sistema abrindo o Acesso às Chaves e confirmando que o certificado aparece na aba “Meus certificados”; depois reinicie o Mac e tente novamente.

Erros mais comuns e como resolver cada um

Token não reconhecido na porta USB

As causas mais prováveis são: driver ausente ou desatualizado, conflito entre versões de driver, porta USB com problema, ou o serviço Cartão Inteligente do Windows desativado. Teste seguindo esta sequência antes de concluir que é um problema de hardware.

  • Tente outra porta USB, preferencialmente uma porta traseira do computador (mais estável eletricamente).
  • Abra o Gerenciador de Dispositivos e verifique se há alertas em “Leitores de cartão inteligente” ou “Outros dispositivos”.
  • Pressione Win + R, digite services.msc, localize o serviço “Cartão Inteligente” e confirme que está em execução. Se estiver parado, clique com o botão direito, acesse Propriedades, altere o tipo de inicialização para Manual ou Automático e inicie o serviço.
  • Desinstale o driver atual e reinstale a versão correta para o modelo do seu token.

Se o token não for reconhecido em nenhum computador após todas essas etapas, o problema é provavelmente físico no dispositivo. Nesse caso, entre em contato com a certificadora para avaliar a substituição.

Erro de PIN incorreto ou token bloqueado

O bloqueio acontece após 3 a 5 tentativas incorretas, dependendo do fabricante. Para desbloquear, você precisa do PUK, que é fornecido no momento da emissão do certificado ou disponibilizado pela certificadora mediante verificação de identidade. Não tente adivinhar o PIN: cada tentativa errada aproxima do bloqueio definitivo.

Alguns modelos de token não permitem desbloqueio e exigem a reemissão do certificado em uma nova mídia. Antes de tentar qualquer ação de desbloqueio, entre em contato com a certificadora e confirme qual é o procedimento para o modelo específico do seu token.

Certificado não confiável ou cadeia inválida

Esse erro quase sempre indica que a cadeia ICP-Brasil não foi importada ou foi importada no repositório errado. Revise o procedimento de importação e confirme que o certificado raiz foi colocado em “Autoridades de Certificação Raiz Confiáveis”, não em “Pessoal” ou “Outros”.

Para Firefox e Adobe Acrobat, lembre que esses aplicativos têm seus próprios repositórios de confiança, separados do repositório do sistema operacional. Importar a cadeia apenas no Windows ou no macOS não é suficiente se você usa esses aplicativos para assinar documentos ou validar assinaturas.

Validando a instalação e o que fazer se travar no processo

Como confirmar que o certificado está funcionando

Com o token conectado, acesse o PJe ou o e-CAC e tente autenticar por certificado digital. Se o certificado aparecer na lista de opções para seleção, a instalação foi concluída com sucesso. Se o nome do advogado aparecer corretamente ao selecionar o certificado, o PIN for aceito e a autenticação for concluída, o token está pronto para uso.

Para confirmar no próprio Windows, pressione Win + R e execute certmgr.msc. Na pasta “Pessoal”, verifique se o certificado OAB A3 aparece com o ícone de chave. Esse ícone indica que a chave privada está associada ao token. Se o certificado aparecer sem o ícone de chave, a associação com o token não foi estabelecida corretamente e pode ser necessário reinstalar.

Se o certificado aparecer e a autenticação funcionar, mas a assinatura falhar em um sistema específico, verifique se os usos do certificado incluem assinatura digital e autenticação de cliente. Essas informações estão na aba “Detalhes” do certificado no gerenciador de certificados.

Suporte especializado para quando o guia não é suficiente

Alguns casos fogem ao padrão: uma combinação específica de modelo de token, versão do sistema operacional e atualização do Windows pode criar um cenário que um guia escrito não consegue cobrir por completo. Isso não é falha do advogado, é simplesmente a realidade de um ecossistema com muitas variáveis.

A Auxílio Certificação Digital oferece suporte via WhatsApp para acompanhar o advogado passo a passo até a conclusão da instalação do certificado digital no token OAB. O atendimento é conduzido por especialistas em certificação digital. Quando o problema envolve um driver incompatível com uma atualização recente do Windows 11 ou uma porta USB que não fornece tensão suficiente para o chip, contar com esse tipo de orientação faz diferença prática.

Conclusão

Saber como instalar o certificado digital no token OAB exige seguir uma sequência definida: driver do token, middleware, gravação do certificado, importação da cadeia ICP-Brasil e configuração do navegador. A maioria dos problemas surge quando uma dessas etapas é pulada ou feita na ordem errada, não por falha do equipamento.

Seguindo este guia na ordem apresentada, o token estará funcionando no PJe, no e-CAC e nos demais sistemas jurídicos que exigem autenticação por certificado digital. A instalação do certificado A3 no token OAB, quando feita corretamente do início ao fim, costuma ser concluída em uma única sessão sem necessidade de repetir etapas.

Se travar em algum ponto, a Auxílio Certificação Digital está disponível via WhatsApp para acompanhar a instalação do início ao fim, sem necessidade de abrir chamado ou aguardar fila de atendimento. Acesse o site e entre em contato para instalar o certificado digital no token OAB com o suporte de quem conhece cada etapa do processo.

Facebook
Twitter
LinkedIn
WhatsApp

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Pesquisar

Entre em contato

Preencha o formulário que entraremos em contato o mais breve!

Última postagem

Nesse artigo você vai ver:

Se Livre Do Processo Burocrático

Estamos aqui para te ajudar a simplificar todas as etapas para abrir sua empresa

Preencha com seus dados para iniciar a compra.

1