Um certificado de atributo é um documento eletrônico assinado digitalmente por uma entidade de confiança que comprova uma determinada característica, função ou autorização de uma pessoa ou entidade, sem precisar alterar seu certificado digital principal. Por exemplo, ele pode informar que uma pessoa é médica, advogada, servidora de determinado órgão ou representante autorizado de uma empresa. Assim, enquanto o certificado digital identifica quem é a pessoa, o certificado de atributo informa “o que essa pessoa é ou está autorizada a fazer”, permitindo que sistemas verifiquem esses atributos de forma segura e confiável.
DOC-ICP-16: Visão geral sobre certificado de atributo para a ICP-Brasil
O certificado de atributo (CA) é um documento eletrônico no padrão ITU-T X.509, assinado por certificado digital ICP-Brasil que permite agregar valor ao uso do certificado digital. Um certificado de atributo viabiliza o tratamento eletrônico de informações eletrônicas que requeiram a constatação jurídica de um fato. O uso do certificado de atributo, de forma autônoma ou em conjunto ou diretamente vinculado ao certificado digital pode propiciar um maior fator de segurança para as aplicações, visto que agrega a possibilidade de verificação dos atributos de qualificação do titular do certificado digital.
A responsabilidade para emissão de um certificado de atributos é da Entidade Emissora de Certificado de Atributo (EEA) que de fato possui o direito de qualificar o requerente do certificado. As qualificações são representadas por atributos que estão presentes em um certificado de atributos. A premissa para que uma instituição, empresa ou entidade seja também uma EEA é que essa seja responsável pela gestão do ciclo de vida daqueles atributos e do respectivo certificado gerado a partir dos atributos escolhidos. A relação desta entidade com a ICP-Brasil se faz tão somente quando esta mesma entidade emissora assina o certificado de atributo com um certificado digital pertencente à cadeia de confiança da ICP-Brasil.
A vinculação define como o certificado de atributos se relaciona com o certificado digital do titular e como essa relação será verificada. Na vinculação direta, o certificado de atributos está associado a um certificado digital específico, que deve estar disponível para verificação sempre que o atributo for utilizado. Na vinculação indireta, o certificado de atributos não depende da consulta direta a um certificado digital específico, bastando que esteja assinado por um certificado digital ICP-Brasil válido e dentro do prazo de validade.
Os Certificados de Atributos podem ser de dois tipos. O Certificado de Atributos Autônomo (CAA), que pode ser emitido independentemente de um certificado digital específico e serve, por exemplo, para transformar certidões e declarações eletrônicas em documentos verificáveis e com valor probante. Já o Certificado de Atributos Vinculado ao Certificado Digital (CAV), que está diretamente associado a um certificado digital ICP-Brasil, permitindo não apenas identificar o titular, mas também informar suas qualificações ou autorizações para determinados atos.

Na figura acima, observam-se as principais etapas do processo de emissão do certificado de atributos:
- a EEA, a partir de um banco de dados de sua propriedade, escolhe o conjunto de informações que farão parte do certificado de atributos;
- a EEA organiza os atributos que farão parte do certificado de atributo no formato X.509, conforme orientações contidas em regulamento (DOC-ICP-16.01);
- a EEA define se o certificado de atributo estará ou não associado a um certificado digital. No caso da vinculação direta, algumas das informações específicas do certificado digital (n.série, chave pública da AC, entre outras escolhidas) deverão ser necessariamente inseridas no certificado de atributo. Se a opção for por vinculação indireta ao certificado digital, haverá a necessidade de escolher um dos atributos (Nome, RG entre outros atributos de identificação) que façam alguma referência ao titular do certificado de atributos;
- o certificado de atributos assinado deve ser então armazenado num repositório junto à EEA para futuras consultas via protocolo OCSP (Online Certificate Status Protocol) e/ou ainda ser disponibilizado para armazenamento em mídia pertencente ao titular do certificado de atributos.
Um certificado de atributo pode ser usado para comprovar, por exemplo, profissão, cargo ou função, vínculo com uma empresa ou órgão público, poderes de representação, autorizações de acesso a sistemas e direitos ou qualificações específicas do titular. Também pode ser utilizado para comprovar que o titular atende a requisitos específicos, como uma idade mínima, para acessar determinados serviços ou realizar determinadas atividades.
DOC-ICP-16.01: Perfil de Uso Geral e Requisitos para Geração e Verificação de Certificados de Atributo na ICP-Brasil
Este documento regulamenta os requisitos a serem observados nos processos que tratam da geração e verificação de certificados de atributo quanto a: algoritmos e parâmetros para criação de certificados de atributo; formato e maneira de criar um certificado de atributo; procedimento para verificação e condições para validação de um certificado de atributo. Na ICP-Brasil, o formato e a estrutura a serem usados para a criação do certificado de atributo devem seguir as especificações contidas na RFC 5755.
Os principais campos de dados/informações constantes de um Certificado de Atributo são:
- Emissor (issuer) – nome da EEA e o CNPJ associado;
- Titular do certificado de atributo (holder) – nome precedido de uma identificação única que permita a plena caracterização do titular (CPF, CNPJ, identificação única utilizada pela EEA para gestão da informação sobre o titular do CA);
- Período de validade (attCertValidityPeriod) – data e hora de início e a data e hora de término da validade do CA;
- Número de série (serialNumber) – número único correspondente a sua emissão;
- Tipo de certificado de atributo – CAA ou CAV;
- Atributos (attributes) – Informações de Serviço de Autentificação, Identificação de Acesso, Identificação de Incumbência, Grupo, Função e Nível de Acesso;
- Assinatura digital da EEA (SignatureValue) – informação fundamental que deverá conferir a autenticidade e validade jurídica do Certificado de Atributo emitido;
- Extensões (extensions) – informações necessárias para o qual o CA deve ser verificado, no caso da EEA estabelecer condições de revogação do CA antes do término da validade;
- Algoritmo de Assinatura (signature);
- Versão (version)
Os processos do ciclo de vida dos certificados de atributos devem reconhecer e manipular corretamente os certificados ICP-Brasil, incluindo seus campos, extensões e campos específicos. Além disso, devem garantir a autenticidade e integridade das informações assinadas, impedindo falsificações, alterações indevidas ou modificações causadas pelos componentes de software e hardware utilizados.
