Autenticação de Cliente mTLS¶
Algumas áreas restritas do painel InteSys são protegidas por mTLS (Mutual TLS), exigindo que você apresente um certificado de cliente válido além do login normal. Este é um requisito de segurança obrigatório: sem o certificado instalado, o acesso a essas áreas é bloqueado antes mesmo da tela de login.
Este guia explica o que é mTLS, como funciona a implementação com a Cloudflare e como instalar e usar seu certificado de cliente nos sistemas operacionais e navegadores mais comuns.
Onde solicitar seu certificado
A primeira emissão do seu certificado de cliente mTLS é solicitada pela área de Suporte no painel (dash.intesys.io). Abra um chamado de suporte pedindo seu certificado mTLS; nossa equipe gera o certificado e o disponibiliza com segurança, no formato .p12, junto com a senha de importação.
O que é mTLS?¶
O Mutual TLS (mTLS) é uma extensão do TLS/HTTPS na qual os dois lados autenticam um ao outro:
- O servidor prova sua identidade ao cliente por meio de um certificado de servidor.
- O cliente prova sua identidade ao servidor por meio de um certificado de cliente.
No HTTPS tradicional, apenas o servidor é verificado:
Navegador ──────────────► Servidor
1. Servidor apresenta o certificado
2. Navegador valida o servidor
3. Conexão estabelecida
Com mTLS, há uma verificação adicional do cliente:
Navegador ◄─────────────► Servidor
1. Servidor apresenta o certificado
2. Navegador valida o servidor
3. Servidor solicita o certificado do cliente
4. Navegador apresenta o certificado do cliente
5. Servidor valida o certificado do cliente
6. Conexão estabelecida
A conexão só é permitida se ambos os certificados forem válidos.
Por que a InteSys usa mTLS?¶
O mTLS adiciona um fator de autenticação forte, vinculado ao dispositivo, que complementa as credenciais tradicionais. Operações administrativas sensíveis passam a exigir algo que o atacante não consegue obter apenas com senha vazada ou phishing.
| Modelo de autenticação | Fatores exigidos |
|---|---|
| Básico | Usuário + Senha |
| Moderno | Usuário + Senha + MFA |
| Áreas restritas InteSys | Usuário + Senha + MFA + Certificado de Cliente |
Para acessar uma área protegida por mTLS, um atacante precisaria, simultaneamente, de credenciais válidas, acesso ao MFA e de um certificado de cliente válido instalado no dispositivo — uma barreira significativamente mais difícil de transpor.
Quais áreas exigem mTLS¶
Nem todo o painel exige certificado. Apenas operações de alto impacto são protegidas.
Acessível com usuário + senha + MFA:
- Painel e visão geral dos serviços
- Faturamento e faturas
- Perfil e preferências
- Abertura de chamados de suporte
Exige certificado de cliente além do login padrão:
- Console de acesso a VMs
- Gerenciamento de infraestrutura
- Ações administrativas sensíveis
- Logs de auditoria
- Gerenciamento de chaves de API
- Operações destrutivas ou irreversíveis
As áreas que exigem mTLS são sinalizadas no próprio painel.
Como funciona com a Cloudflare¶
A Cloudflare atua como ponto de terminação TLS e valida o certificado de cliente antes de encaminhar qualquer requisição ao servidor de origem.
Na validação, a Cloudflare verifica:
- Cadeia do certificado — emitido por uma Autoridade Certificadora (CA) confiável da organização.
- Validade — dentro do período
Not Before/Not After. - Status de revogação — o certificado não foi revogado (quando configurado).
Somente após a validação bem-sucedida a requisição chega à aplicação, onde ainda ocorrem o login e as verificações de autorização normais.
Ciclo de vida do certificado¶
Emissão (onboarding)¶
Organização criada
└─ CA da organização criada
└─ Usuário criado
└─ Certificado de cliente gerado
└─ Arquivo PKCS#12 (.p12) gerado
└─ Certificado entregue ao usuário
└─ Usuário importa o certificado
A primeira emissão é sempre solicitada pela área de Suporte do painel (veja o aviso no topo desta página).
Renovação¶
Os certificados têm vida útil curta (por exemplo, 30 dias). Antes da expiração, a InteSys gera um novo certificado, revoga o anterior e notifica você para reimportar o arquivo atualizado.
Revogação¶
Um certificado deve ser revogado imediatamente quando:
- O usuário deixa a organização
- A conta do usuário é desativada
- O certificado é perdido ou exposto
- Ocorre um incidente de segurança
Perdeu seu certificado?
Se o dispositivo com o certificado for perdido, roubado ou comprometido, abra um chamado de suporte imediatamente para revogar o certificado atual e emitir um substituto.
Formatos de arquivo¶
| Formato | Conteúdo | Uso típico |
|---|---|---|
PEM (.crt + .key) | Certificado e chave privada em arquivos separados | Servidores Linux, automação |
PFX / P12 (.p12) | Certificado + chave privada + cadeia, em um único arquivo protegido por senha | Recomendado para usuários finais |
A InteSys entrega o certificado de cliente como um arquivo .p12 — portátil e simples de importar em qualquer sistema operacional.
Instalando seu certificado¶
Selecione seu sistema operacional. Em todos os casos você precisará do arquivo .p12 e da senha de importação fornecida pelo suporte.
No Windows, Chrome e Edge usam o Repositório de Certificados do Windows. O Firefox pode usar o repositório do sistema ou o seu próprio.
Chrome / Edge (Repositório do Windows)
- Dê um duplo clique no arquivo
.p12. - No Assistente de Importação de Certificados, selecione Usuário Atual e clique em Avançar.
- Confirme o arquivo e clique em Avançar.
- Digite a senha do certificado.
- Mantenha Incluir todas as propriedades estendidas marcado e conclua o assistente.
Para verificar: Painel de Controle → Opções da Internet → Conteúdo → Certificados → Pessoal — o certificado deve aparecer.
Firefox
- Recomendado: em Configurações → Privacidade e Segurança → Certificados, habilite Consultar o repositório de certificados do sistema (quando disponível).
- Alternativa: Ver Certificados → Seus Certificados → Importar e selecione o arquivo
.p12.
No macOS, Chrome, Edge e Safari usam o Acesso às Chaves (Keychain).
Chrome / Safari / Edge (Keychain)
- Abra o Acesso às Chaves.
- Arraste o arquivo
.p12para o chaveiro Login. - Digite a senha do certificado e confirme a importação.
Para verificar: em Acesso às Chaves → Meus Certificados, o certificado deve estar visível.
Firefox
O Firefox usa seu próprio repositório interno. Importe manualmente em Configurações → Privacidade e Segurança → Certificados → Ver Certificados → Seus Certificados → Importar e selecione o .p12.
No Linux, o Chrome usa o banco de dados NSS; o Firefox usa seu próprio repositório.
Chrome (via interface)
Acesse Configurações → Privacidade e segurança → Segurança → Gerenciar certificados e importe o arquivo .p12.
Chrome (via NSS, alternativa)
# Instale as ferramentas NSS
sudo apt install libnss3-tools
# Importe o certificado no banco NSS do usuário
pk12util -i user-certificate.p12 -d sql:$HOME/.pki/nssdb
Firefox
Em Configurações → Privacidade e Segurança → Certificados → Ver Certificados → Seus Certificados → Importar, selecione o arquivo .p12 e digite a senha.
Fluxo de autenticação no navegador¶
Ao acessar um endpoint protegido por mTLS:
- A Cloudflare envia um
CertificateRequestao navegador. - O navegador exibe "Selecionar um certificado".
- Você escolhe o certificado correto.
- O navegador envia o certificado para validação.
- Se o certificado for válido, a requisição é permitida e você chega à tela de login da aplicação.
- Se for inválido ou ausente, o acesso é negado com 403 Forbidden ou falha no handshake TLS.
Selecione sempre o mesmo certificado
Marque a opção para lembrar a escolha (quando o navegador oferecer) para evitar o prompt a cada acesso na mesma sessão.
Solução de problemas¶
| Sintoma | Causa provável | Solução |
|---|---|---|
| Certificado não aparece para seleção | Certificado não foi importado, ou foi para o repositório errado | Reimporte o arquivo .p12 no repositório correto do navegador/SO |
| O navegador não exibe o prompt | Certificado sem chave privada, ou repositório incorreto | Verifique a instalação e reimporte o .p12 completo |
403 Forbidden após selecionar | Certificado expirado ou revogado | Solicite um novo certificado pelo suporte |
| Falha no handshake TLS | Certificado não emitido pela CA confiável | Confirme que está usando o certificado fornecido pela InteSys |
Recomendações de segurança¶
- Certificados de vida curta — prefira validade de 7, 30 ou 90 dias. Evite certificados de vários anos.
- Um certificado por usuário — nunca compartilhe certificados entre pessoas ou dispositivos.
- Capacidade de revogação — o certificado pode ser revogado imediatamente em caso de perda ou incidente; reporte qualquer suspeita ao suporte.
- mTLS não substitui o login — o certificado é um fator adicional. Você ainda precisa de usuário, senha e MFA para acessar as áreas restritas.
Resumo¶
O mTLS adiciona uma camada de verificação de identidade exigindo um certificado de cliente confiável antes do acesso a áreas restritas do painel InteSys.
dash.intesys.io
├─ Área pública → Usuário + Senha + MFA
└─ Área restrita → Usuário + Senha + MFA + Certificado de Cliente (mTLS)
Esse modelo entrega segurança forte para operações administrativas sensíveis, mantendo simples a experiência do dia a dia. Para começar, solicite seu certificado pela área de Suporte e siga as instruções de instalação acima.