O token está conectado, mas o certificado não aparece na lista, no Chrome ou no assinador? Teste camada por camada, do USB ao aplicativo, e descubra onde o problema está.
Tempo de leitura: ~8 min · Última verificação: setembro de 2026
Este guia é para quem está vendo algo assim:
Entre o token e a tela de assinatura existem várias camadas: a porta USB, o Windows, o middleware do token, o repositório de certificados e, por último, o aplicativo. Quando o certificado "some", uma dessas camadas parou de passar a informação adiante. Em vez de reinstalar tudo de uma vez, vale testar camada por camada, de baixo para cima. Assim você descobre mais rápido onde está o problema.
Se o seu caso é um erro de módulo PKCS#11 ou de configuração do Firefox, o guia de erros PKCS#11 é mais direto. Se o token está bloqueado por senha errada, vá para token A3 bloqueado: como desbloquear o PIN com o PUK.
| Camada | Como testar | Se falhar aqui |
|---|---|---|
| 1. USB | LED do token, outra porta | Porta, hub ou token com defeito |
| 2. Dispositivo | Gerenciador de Dispositivos | Driver do token |
| 3. Serviço | sc queryex scardsvr | Serviço Cartão Inteligente parado |
| 4. Middleware | Utilitário do token | Middleware errado, desatualizado ou em conflito |
| 5. Certificados no token | certutil -scinfo | Token sem certificado legível |
| 6. Repositório Pessoal | certmgr.msc | Propagação de certificados |
| 7. Aplicativo | Navegador ou assinador | Configuração do aplicativo |
O que você deve ver: o LED do token aceso.
O que você deve ver: o token ou a leitora listado na categoria, sem ícone de alerta.
Se nada aparece, ou aparece com alerta, o problema está no driver. Baixe o middleware indicado pela AC que emitiu o seu certificado, pelo site oficial dela. O guia de driver do token por certificadora reúne esses endereços.
O Windows controla leitoras e cartões por meio do serviço Cartão Inteligente, de nome técnico SCardSvr. Ele tem início manual e é acionado pelos drivers de leitora. Por isso, pode aparecer parado quando não há token conectado.
O que você deve ver: o estado RUNNING com o token conectado.
O middleware é o programa do fabricante que faz o Windows e os aplicativos conversarem com o token. Cada família de token tem o seu:
O que você deve ver: o token listado no utilitário e, dentro dele, o certificado com seu nome, CPF ou CNPJ e a data de validade.
Um middleware só
Ter vários middlewares instalados ao mesmo tempo pode deixar o token intermitente: às vezes reconhecido, às vezes não. Se você acumulou instalações de tokens antigos, desinstale as que não usa, reinicie o computador e mantenha apenas o middleware do token atual. Antes de trocar de sistema ou navegador, confira a matriz de compatibilidade A3.
O próprio Windows tem um comando que lê os certificados disponíveis no cartão ou token, sem depender de navegador:
O comando não precisa do PIN. Se aparecer uma janela pedindo a senha, pressione ESC e deixe o comando terminar.
O que você deve ver: o seu certificado entre os resultados. Se o utilitário do middleware mostra o certificado, mas o certutil não, reinstale o middleware da sua AC na versão mais recente.
Quando você insere o token, o serviço Propagação de Certificado (CertPropSvc) lê os certificados e os adiciona ao repositório Pessoal do seu usuário. É dali que muitos aplicativos tiram a "lista de certificados". Se esse serviço não estiver rodando, o reconhecimento automático do token não acontece.
O que você deve ver: o certificado com o seu nome em Pessoal > Certificados.
Se o certificado passou por todas as camadas anteriores, o problema está no aplicativo que você está usando.
Usam o repositório de certificados do Windows. Se o certificado está em Pessoal, feche todas as janelas do navegador, inclusive as que ficam em segundo plano, e abra de novo.
Desde a versão 90, oferece automaticamente os certificados do sistema operacional. Se ainda assim o certificado não aparecer, carregue o módulo PKCS#11 manualmente, como mostra o guia de erros PKCS#11.
A assinatura com A3 no SignDocs Brasil passa pelo SignDocsBrasil Assinador, um programa gratuito que roda no seu computador e usa a biblioteca PKCS#11 do middleware instalado. Ele procura essa biblioteca nas pastas de instalação padrão. As mensagens da página de assinatura indicam a camada com problema:
| Mensagem | O que significa |
|---|---|
| "Serviço de assinatura não encontrado" | O Assinador não está instalado ou não está em execução neste computador. Instale ou abra o programa e tente de novo. |
| "Nenhum token encontrado" | O Assinador está rodando, mas não encontrou o token ou a biblioteca do middleware. Refaça os passos 1 a 4 e, se preciso, reinstale o middleware da AC na pasta padrão. |
| "Nenhum certificado válido encontrado no token." | O token foi lido, mas não há certificado utilizável. Veja a seção sobre certificado vencido abaixo. |
A Microsoft documenta um problema causado pela atualização de segurança KB5066835, de outubro de 2025 (CVE-2024-30098). A partir dela, certificados RSA de cartão inteligente passaram a exigir o provedor de armazenamento de chaves (KSP) em vez do antigo provedor de serviços criptográficos (CSP).
Os sintomas descritos pela Microsoft são:
São afetados o Windows 10 22H2 e o Windows 11 nas versões 22H2 a 25H2.
O que fazer
Atualize o middleware do token para a versão mais recente indicada pela sua AC, compatível com KSP. Se o erro continuar, procure a AC. A Microsoft descreve o problema na página de problemas resolvidos do Windows 11 24H2.
Às vezes o token é reconhecido e o problema é o certificado que está nele:
Se a senha está sendo recusada, não insista: cada tentativa errada consome o contador do token. Veja como desbloquear o PIN com o PUK.
O SignDocs Brasil não dá suporte a drivers de terceiros nem a sistemas de outras empresas, mas ajuda a investigar tudo o que acontece da página de assinatura em diante.
O Chrome e o Edge usam o repositório de certificados do Windows. Se o certificado não está em Pessoal > Certificados no certmgr.msc, o navegador não tem o que mostrar. Confira se o serviço Propagação de Certificado (CertPropSvc) está rodando, remova e conecte o token de novo e feche todas as janelas do navegador antes de reabrir.
Abra o Gerenciador de Dispositivos e veja se o token aparece em Leitores de cartão inteligente. Depois confirme que o serviço Cartão Inteligente (SCardSvr) está em execução com sc queryex scardsvr. Se o dispositivo não aparecer ou tiver alerta, instale o middleware indicado pela AC que emitiu o certificado, baixado do site oficial dela.
Pode ser a atualização de segurança KB5066835, de outubro de 2025. Segundo a Microsoft, ela passou a exigir KSP em vez de CSP para certificados RSA de cartão inteligente, o que pode impedir a assinatura de documentos. Atualize o middleware do token para a versão mais recente indicada pela sua AC e, se o erro continuar, procure a AC.
Não. O comando certutil -scinfo lista os certificados disponíveis no token sem pedir o PIN. Se aparecer uma janela de senha, pressione ESC e deixe o comando terminar. O utilitário do middleware (SafeSign, SafeNet ou ePass2003) também mostra o certificado, com nome, CPF ou CNPJ e validade. Se nenhum dos dois encontra o certificado, o problema está antes do navegador.
Vários middlewares no mesmo computador podem entrar em conflito e deixar o token intermitente. O mais seguro é manter só o middleware do token que você usa hoje. Se você realmente precisa dos dois, o guia do SafeNet recomenda instalar o SafeNet Authentication Client por último. Depois de qualquer desinstalação, reinicie o computador antes de testar o token de novo.
O SignDocsBrasil Assinador procura a biblioteca do middleware nas pastas de instalação padrão. Se o middleware foi instalado em outra pasta, ele não encontra o token. Reinstale o middleware da AC com as opções padrão, reinicie o computador e tente de novo. Se continuar, escreva para suporte@signdocs.com.br contando a mensagem exibida.
Com o certificado aparecendo no Windows, faça uma assinatura de teste no SignDocs Brasil com o seu token A3.