Pular para conteúdo

Autenticação de Cliente mTLS

Algumas áreas restritas do painel InteSys são protegidas por mTLS (Mutual TLS), exigindo que você apresente um certificado de cliente válido além do login normal. Este é um requisito de segurança obrigatório: sem o certificado instalado, o acesso a essas áreas é bloqueado antes mesmo da tela de login.

Este guia explica o que é mTLS, como funciona a implementação com a Cloudflare e como instalar e usar seu certificado de cliente nos sistemas operacionais e navegadores mais comuns.

Onde solicitar seu certificado

A primeira emissão do seu certificado de cliente mTLS é solicitada pela área de Suporte no painel (dash.intesys.io). Abra um chamado de suporte pedindo seu certificado mTLS; nossa equipe gera o certificado e o disponibiliza com segurança, no formato .p12, junto com a senha de importação.


O que é mTLS?

O Mutual TLS (mTLS) é uma extensão do TLS/HTTPS na qual os dois lados autenticam um ao outro:

  • O servidor prova sua identidade ao cliente por meio de um certificado de servidor.
  • O cliente prova sua identidade ao servidor por meio de um certificado de cliente.

No HTTPS tradicional, apenas o servidor é verificado:

Navegador ──────────────► Servidor
   1. Servidor apresenta o certificado
   2. Navegador valida o servidor
   3. Conexão estabelecida

Com mTLS, há uma verificação adicional do cliente:

Navegador ◄─────────────► Servidor
   1. Servidor apresenta o certificado
   2. Navegador valida o servidor
   3. Servidor solicita o certificado do cliente
   4. Navegador apresenta o certificado do cliente
   5. Servidor valida o certificado do cliente
   6. Conexão estabelecida

A conexão só é permitida se ambos os certificados forem válidos.


Por que a InteSys usa mTLS?

O mTLS adiciona um fator de autenticação forte, vinculado ao dispositivo, que complementa as credenciais tradicionais. Operações administrativas sensíveis passam a exigir algo que o atacante não consegue obter apenas com senha vazada ou phishing.

Modelo de autenticação Fatores exigidos
Básico Usuário + Senha
Moderno Usuário + Senha + MFA
Áreas restritas InteSys Usuário + Senha + MFA + Certificado de Cliente

Para acessar uma área protegida por mTLS, um atacante precisaria, simultaneamente, de credenciais válidas, acesso ao MFA e de um certificado de cliente válido instalado no dispositivo — uma barreira significativamente mais difícil de transpor.


Quais áreas exigem mTLS

Nem todo o painel exige certificado. Apenas operações de alto impacto são protegidas.

Acessível com usuário + senha + MFA:

  • Painel e visão geral dos serviços
  • Faturamento e faturas
  • Perfil e preferências
  • Abertura de chamados de suporte

Exige certificado de cliente além do login padrão:

  • Console de acesso a VMs
  • Gerenciamento de infraestrutura
  • Ações administrativas sensíveis
  • Logs de auditoria
  • Gerenciamento de chaves de API
  • Operações destrutivas ou irreversíveis

As áreas que exigem mTLS são sinalizadas no próprio painel.


Como funciona com a Cloudflare

A Cloudflare atua como ponto de terminação TLS e valida o certificado de cliente antes de encaminhar qualquer requisição ao servidor de origem.

Navegador ──► Cloudflare ──► Servidor de Origem ──► Aplicação
                  └─ valida o certificado de cliente

Na validação, a Cloudflare verifica:

  • Cadeia do certificado — emitido por uma Autoridade Certificadora (CA) confiável da organização.
  • Validade — dentro do período Not Before / Not After.
  • Status de revogação — o certificado não foi revogado (quando configurado).

Somente após a validação bem-sucedida a requisição chega à aplicação, onde ainda ocorrem o login e as verificações de autorização normais.


Ciclo de vida do certificado

Emissão (onboarding)

Organização criada
   └─ CA da organização criada
        └─ Usuário criado
             └─ Certificado de cliente gerado
                  └─ Arquivo PKCS#12 (.p12) gerado
                       └─ Certificado entregue ao usuário
                            └─ Usuário importa o certificado

A primeira emissão é sempre solicitada pela área de Suporte do painel (veja o aviso no topo desta página).

Renovação

Os certificados têm vida útil curta (por exemplo, 30 dias). Antes da expiração, a InteSys gera um novo certificado, revoga o anterior e notifica você para reimportar o arquivo atualizado.

Revogação

Um certificado deve ser revogado imediatamente quando:

  • O usuário deixa a organização
  • A conta do usuário é desativada
  • O certificado é perdido ou exposto
  • Ocorre um incidente de segurança

Perdeu seu certificado?

Se o dispositivo com o certificado for perdido, roubado ou comprometido, abra um chamado de suporte imediatamente para revogar o certificado atual e emitir um substituto.


Formatos de arquivo

Formato Conteúdo Uso típico
PEM (.crt + .key) Certificado e chave privada em arquivos separados Servidores Linux, automação
PFX / P12 (.p12) Certificado + chave privada + cadeia, em um único arquivo protegido por senha Recomendado para usuários finais

A InteSys entrega o certificado de cliente como um arquivo .p12 — portátil e simples de importar em qualquer sistema operacional.


Instalando seu certificado

Selecione seu sistema operacional. Em todos os casos você precisará do arquivo .p12 e da senha de importação fornecida pelo suporte.

No Windows, Chrome e Edge usam o Repositório de Certificados do Windows. O Firefox pode usar o repositório do sistema ou o seu próprio.

Chrome / Edge (Repositório do Windows)

  1. Dê um duplo clique no arquivo .p12.
  2. No Assistente de Importação de Certificados, selecione Usuário Atual e clique em Avançar.
  3. Confirme o arquivo e clique em Avançar.
  4. Digite a senha do certificado.
  5. Mantenha Incluir todas as propriedades estendidas marcado e conclua o assistente.

Para verificar: Painel de Controle → Opções da Internet → Conteúdo → Certificados → Pessoal — o certificado deve aparecer.

Firefox

  • Recomendado: em Configurações → Privacidade e Segurança → Certificados, habilite Consultar o repositório de certificados do sistema (quando disponível).
  • Alternativa: Ver Certificados → Seus Certificados → Importar e selecione o arquivo .p12.

No macOS, Chrome, Edge e Safari usam o Acesso às Chaves (Keychain).

Chrome / Safari / Edge (Keychain)

  1. Abra o Acesso às Chaves.
  2. Arraste o arquivo .p12 para o chaveiro Login.
  3. Digite a senha do certificado e confirme a importação.

Para verificar: em Acesso às Chaves → Meus Certificados, o certificado deve estar visível.

Firefox

O Firefox usa seu próprio repositório interno. Importe manualmente em Configurações → Privacidade e Segurança → Certificados → Ver Certificados → Seus Certificados → Importar e selecione o .p12.

No Linux, o Chrome usa o banco de dados NSS; o Firefox usa seu próprio repositório.

Chrome (via interface)

Acesse Configurações → Privacidade e segurança → Segurança → Gerenciar certificados e importe o arquivo .p12.

Chrome (via NSS, alternativa)

# Instale as ferramentas NSS
sudo apt install libnss3-tools

# Importe o certificado no banco NSS do usuário
pk12util -i user-certificate.p12 -d sql:$HOME/.pki/nssdb

Firefox

Em Configurações → Privacidade e Segurança → Certificados → Ver Certificados → Seus Certificados → Importar, selecione o arquivo .p12 e digite a senha.


Fluxo de autenticação no navegador

Ao acessar um endpoint protegido por mTLS:

  1. A Cloudflare envia um CertificateRequest ao navegador.
  2. O navegador exibe "Selecionar um certificado".
  3. Você escolhe o certificado correto.
  4. O navegador envia o certificado para validação.
  5. Se o certificado for válido, a requisição é permitida e você chega à tela de login da aplicação.
  6. Se for inválido ou ausente, o acesso é negado com 403 Forbidden ou falha no handshake TLS.

Selecione sempre o mesmo certificado

Marque a opção para lembrar a escolha (quando o navegador oferecer) para evitar o prompt a cada acesso na mesma sessão.


Solução de problemas

Sintoma Causa provável Solução
Certificado não aparece para seleção Certificado não foi importado, ou foi para o repositório errado Reimporte o arquivo .p12 no repositório correto do navegador/SO
O navegador não exibe o prompt Certificado sem chave privada, ou repositório incorreto Verifique a instalação e reimporte o .p12 completo
403 Forbidden após selecionar Certificado expirado ou revogado Solicite um novo certificado pelo suporte
Falha no handshake TLS Certificado não emitido pela CA confiável Confirme que está usando o certificado fornecido pela InteSys

Recomendações de segurança

  • Certificados de vida curta — prefira validade de 7, 30 ou 90 dias. Evite certificados de vários anos.
  • Um certificado por usuário — nunca compartilhe certificados entre pessoas ou dispositivos.
  • Capacidade de revogação — o certificado pode ser revogado imediatamente em caso de perda ou incidente; reporte qualquer suspeita ao suporte.
  • mTLS não substitui o login — o certificado é um fator adicional. Você ainda precisa de usuário, senha e MFA para acessar as áreas restritas.

Resumo

O mTLS adiciona uma camada de verificação de identidade exigindo um certificado de cliente confiável antes do acesso a áreas restritas do painel InteSys.

dash.intesys.io
   ├─ Área pública   → Usuário + Senha + MFA
   └─ Área restrita  → Usuário + Senha + MFA + Certificado de Cliente (mTLS)

Esse modelo entrega segurança forte para operações administrativas sensíveis, mantendo simples a experiência do dia a dia. Para começar, solicite seu certificado pela área de Suporte e siga as instruções de instalação acima.