SafeSign, SafeNet Authentication Client ou ePass2003: qual instalar, qual versão serve para o seu Mac e o que conferir antes de atualizar o sistema.
Tempo de leitura: ~8 min · Última verificação: setembro de 2026
Situações comuns:
Este guia mostra como descobrir o middleware do seu token, escolher a versão certa para o seu Mac, liberar o instalador e confirmar que o certificado foi reconhecido.
O macOS tem suporte nativo a um tipo específico de cartão inteligente, o padrão PIV, por meio do CryptoTokenKit. Segundo a própria Apple, outros tipos de cartão dependem de software de terceiros.
Na prática, isso quer dizer que o token ou cartão ICP-Brasil que você recebeu da Autoridade Certificadora (AC) precisa do middleware do fabricante instalado no Mac. É esse programa que entrega a biblioteca PKCS#11 com a qual navegadores e assinadores conversam com o token.
Sem o middleware certo, o token pode até acender a luz quando você conecta, mas nenhum programa enxerga o certificado.
Olhe a etiqueta ou a gravação no corpo do token e compare com a tabela. Se ainda ficar em dúvida, o guia de driver por certificadora ajuda a chegar no modelo a partir da AC que emitiu o certificado, e a Central A3 reúne todos os guias.
| Token ou cartão | Middleware | Guia de instalação |
|---|---|---|
| GD Burti, StarSign Crypto, SafeID | SafeSign (G+D) | Guia do SafeSign |
| eToken 5110 / 5100, Gemalto, Thales | SafeNet Authentication Client (SAC) | Guia do SafeNet |
| Feitian ePass2003 | Driver ePass2003 | Guia Watchdata / Feitian |
Antes de baixar, confira a versão do sistema e o processador no menu Apple > Sobre este Mac. Depois compare com o que cada fabricante ou AC publica. A tabela abaixo resume o que conferimos nas páginas oficiais em setembro de 2026.
| Middleware | O que a fonte oficial informa | Onde baixar |
|---|---|---|
| SafeSign | A G+D indica a versão 4.7.0 para macOS 12.6 ou mais recente e mantém versões antigas (3.8.0, 3.7.1, 3.6.1, 3.5.0) para sistemas anteriores. A página não cita o chip Apple nem o macOS 26 Tahoe: se o seu Mac tem chip Apple, confirme com a AC. Páginas de AC podem listar faixas diferentes: confirme com a sua. | G+D (SafeSign para Mac) ou a página da sua AC |
| SafeNet Authentication Client | A Thales anunciou em janeiro de 2025 o SAC 10.9 para Mac com suporte ao macOS 15 Sequoia; a versão 10.8 R2 cobre o macOS 14 Sonoma e o 13.3.1. A página do produto menciona suporte a processadores Apple M1 e M2. Na página da Soluti, o SafeNet para Mac aparece para macOS 11.0 a 15.7. Suporte oficial ao macOS 26 Tahoe: não encontramos confirmação. | Página de drivers da AC que emitiu o certificado (ex.: Soluti, Safeweb). A Thales não oferece download público. |
| ePass2003 | A Soluti publica pacotes identificados como "Sequoia", "Tahoe", "Big Sur Chip M1" e "Tahoe M4". Escolha o que corresponde ao seu sistema e ao seu processador. | Soluti (suporte A3) ou a página da sua AC |
A central de downloads da Safeweb oferece versões para Mac do Big Sur ao Sequoia. Já a Serasa Experian, que deixou de emitir certificados, informa na própria página que as mídias dela não são compatíveis com macOS. Para um certificado Serasa ainda válido, use um computador com sistema que a Serasa indica como compatível; na renovação, será preciso escolher outra AC.
Use apenas a página do fabricante ou da AC listada acima. Não instale drivers de sites de compartilhamento de arquivos: o middleware tem acesso ao seu certificado.
Mantenha sempre o local de instalação padrão. Programas que usam o token procuram a biblioteca do middleware no lugar onde o instalador a coloca.
Se o macOS avisar que não pode abrir o arquivo, veja a seção sobre o bloqueio logo abaixo antes de tentar de novo.
Se não houve aviso, siga para o próximo passo.
Conecte o token (ou o leitor com o cartão) e aguarde alguns segundos. O macOS pode oferecer parear o cartão com a sua conta de usuário. Segundo a Apple, mesmo sem parear o cartão continua utilizável em sites. Se o guia da sua AC incluir o pareamento no passo a passo (a Valid faz isso no guia do SafeSign para macOS), siga o guia da AC.
O que você deve ver: nenhuma mensagem de erro e, no próximo passo, o certificado listado no utilitário.
Abra o utilitário que veio com o middleware e confirme que o certificado aparece com o seu nome, CPF ou CNPJ e a data de validade. Os detalhes estão na seção de verificação mais abaixo.
O macOS bloqueia a abertura de alguns programas baixados da internet. Quando isso acontecer com um instalador que você baixou da página oficial do fabricante ou da AC, a Apple documenta este caminho para liberar:
Dois detalhes que confundem
O botão fica disponível por cerca de uma hora depois da tentativa bloqueada; se ele não aparecer, tente abrir o arquivo de novo. Em Macs gerenciados pela empresa, a opção pode não aparecer: nesse caso, peça a liberação à equipe de TI. E só libere arquivos que vieram de fonte oficial.
Um token que funciona hoje pode parar depois de uma atualização grande do macOS, se o middleware instalado ainda não tiver versão para o sistema novo. Como a disponibilidade muda conforme o fabricante:
O teste que vale é o utilitário do próprio middleware. Se ele lê o certificado, o token, o driver e a porta USB estão funcionando.
Se o suporte da AC pedir um diagnóstico do próprio macOS, este comando no Terminal lista os cartões inteligentes que o sistema reconhece:
Como os tokens ICP-Brasil dependem do middleware, a leitura no utilitário do fabricante continua sendo a referência. Envie a saída do comando para o suporte em vez de tirar conclusões só a partir dela.
Não chute o PIN
Cada erro de PIN consome uma tentativa, e o limite é definido pela AC na inicialização do token. Se não tiver certeza da senha, confira o contador no utilitário e leia o guia de token bloqueado, PIN e PUK antes de tentar de novo.
Confirme primeiro no utilitário do middleware. Só depois vá para o navegador: assim você sabe se o problema está no token ou na configuração do navegador.
Desde a versão 90, o Firefox oferece automaticamente os certificados de autenticação disponibilizados pelo sistema no macOS e no Windows (preferência security.osclientcerts.autoload). Se o certificado do token não aparecer, carregue o módulo PKCS#11 manualmente:
Para os outros middlewares, use o caminho informado no guia do fabricante ou da AC.
O comportamento depende da versão do middleware e do navegador. Se um portal não mostrar o certificado, confirme primeiro que o utilitário do middleware lê o token e depois consulte o suporte do portal ou da AC. A matriz de compatibilidade A3 ajuda a ter uma visão geral por sistema e navegador.
No SignDocs Brasil, a assinatura com certificado A3 passa pelo SignDocsBrasil Assinador, um programa gratuito para computador. Baixe a versão do seu sistema na página do Assinador.
Se a página de assinatura mostrar "Nenhum token encontrado" com o token conectado, verifique se o middleware está instalado e se o utilitário lê o certificado. Se aparecer "Serviço de assinatura não encontrado", o Assinador não está em execução no computador.
Quando o token funciona no utilitário do fabricante mas a assinatura falha no SignDocs, nosso suporte investiga com você pelo e-mail suporte@signdocs.com.br.
O SignDocs não dá suporte a tokens, middlewares ou sistemas de terceiros. Algumas situações só a Autoridade Certificadora que emitiu o certificado resolve:
Depende do middleware. A Thales menciona suporte a processadores Apple M1 e M2 no SafeNet Authentication Client, e a Soluti publica pacotes do driver ePass2003 identificados como Big Sur Chip M1 e Tahoe M4. A página da G+D para o SafeSign indica a versão 4.7.0 para macOS 12.6 ou mais recente, mas não cita o chip Apple. Antes de comprar ou trocar de Mac, confirme com a AC que emitiu o seu certificado qual versão ela indica para o seu processador.
Nas fontes oficiais que conferimos em setembro de 2026, a Thales anunciou o SAC 10.9 com suporte ao macOS 15 Sequoia, e a Soluti lista o SafeNet para Mac do macOS 11.0 ao 15.7. Não encontramos confirmação oficial para o macOS 26 Tahoe. Se o seu token usa SafeNet, pergunte à AC qual versão atende ao Tahoe antes de atualizar o sistema, para não ficar sem assinar.
Não necessariamente. O macOS bloqueia a abertura de alguns programas baixados da internet. Se o arquivo veio da página oficial do fabricante ou da AC, abra o menu Apple, Ajustes do Sistema, Privacidade e Segurança, e clique em Abrir Mesmo Assim, confirmando com a senha do Mac. O botão aparece por cerca de uma hora depois da tentativa. Se o arquivo veio de outro lugar, apague e baixe de novo da fonte oficial.
A G+D orienta arrastar o aplicativo tokenadmin para a pasta Aplicativos e indica a biblioteca em /Applications/tokenadmin.app/Contents/Frameworks/libaetpkss.dylib. Esse é o caminho que você informa no Firefox, em Dispositivos de Segurança, quando o certificado não aparece sozinho. Para SafeNet e ePass2003, use o caminho indicado no guia da sua AC.
Sim. Além do middleware do token, a assinatura com certificado A3 no SignDocs usa o SignDocsBrasil Assinador, gratuito, que tem versão para macOS. Ele usa a biblioteca do middleware instalada no local padrão, então instale o driver sem mudar a pasta. O Assinador não instala driver nem desbloqueia PIN. Veja a página do Assinador para baixar.
A Serasa Experian, que deixou de emitir novos certificados, informa na página dela que as mídias não são compatíveis com macOS. Certificados já emitidos seguem válidos até o vencimento, então use um computador com sistema que a Serasa indica como compatível. Na renovação, você vai emitir em outra AC e pode escolher uma que ofereça middleware para Mac. O guia de driver por certificadora reúne as páginas de cada AC.
Com o middleware funcionando e o SignDocsBrasil Assinador instalado, assine um documento de teste com o seu certificado A3.