Certificado STIR/SHAKEN expirado: o que fazer agora?
Um certificado STIR SHAKEN expirado interrompe a autenticação das suas chamadas e expõe seu tráfego a bloqueios imediatos na rede das operadoras.
Desde a publicação do Despacho Decisório nº 82/2026, em 17 de agosto de 2026, a Anatel exige autenticação válida para chamadas SIP em interconexão. Sem o certificado ativo, sua operação fica visível como suspeita para o destino.
O impacto prático aparece no seu SBC: chamadas com certificado vencido falham na verificação STIR/SHAKEN e são rejeitadas ou marcadas como spam. A queda de completamento acontece primeiro em rotas mais críticas, como as de contact center e cobrança.
Para responder à pergunta direta: um certificado STIR SHAKEN expirado precisa ser renovado junto ao seu provedor de identidade de chamadas e reconfigurado no SBC antes que a operadora bloqueie seu tráfego. A verificação da validade do certificado é responsabilidade de quem origina a chamada, mas o bloqueio ocorre na operadora de destino.
Se você ainda não conhece os fundamentos da autenticação de chamadas e como ela se relaciona com sua infraestrutura, vale revisar como o SBC na integração do Microsoft Teams com PABX lida com identidade e troncos SIP — o mesmo princípio de validação se aplica à renovação do seu certificado.
Como saber se seu certificado STIR/SHAKEN expirou?
Para engenheiros de voz, integradores e provedores SIP, identificar um certificado STIR/SHAKEN expirado exige verificação ativa em camadas distintas da infraestrutura. A falha de autenticação nem sempre aparece como erro único; ela se manifesta como degradação progressiva do tráfego e risco de inadequação regulatória. Os pontos abaixo resumem onde procurar.

- Validade no SBC: Acesse a configuração do tronco SIP e localize o certificado associado à identidade de origem. Se a data de expiração estiver no passado, o SBC já deixou de assinar corretamente as chamadas. Em ambientes com múltiplos trunks, confira cada identidade individualmente — um único certificado vencido pode contaminar apenas parte do tráfego.
- Logs de autenticação SIP: Procure por erros 403 Forbidden, 506 ou mensagens de falha no parâmetro Identity do cabeçalho SIP. Quando esses erros se concentram em um tronco ou IP de origem específico, a causa provável é credencial vencida, não roteamento.
- Queda de completamento por destino: Compare taxas de chamadas completadas antes e depois da suspeita. Bloqueios concentrados em operadoras com políticas rígidas de STIR/SHAKEN indicam que a assinatura deixou de ser aceita. Chamadas para destinos menos rigorosos podem continuar passando, mascarando o problema.
- Alertas de gerenciamento de certificados: Verifique se o sistema de monitoramento emitiu notificações de expiração. A ausência de alertas não significa certificado válido — pode indicar falha na configuração do monitoramento ou renovação automática não concluída.
- Consulta à operadora ou provedor SIP: Solicite confirmação do status do certificado diretamente com a operadora emissora. Eles conseguem informar se houve renovação processada, falha na reemissão ou pendência de reconfiguração no SBC.
Um certificado expirado deixa rastros claros nos logs, nas taxas de bloqueio e nos alertas. A questão é saber onde procurar antes que a falta de autenticação gere bloqueio total ou exposição regulatória.
Antes de aprofundar a investigação técnica, entenda que a falha de autenticação também pode estar ligada à configuração de rede. Problemas de NAT e firewall para VoIP podem mascarar a troca de certificados e gerar erros que parecem expiração, mas são, na verdade, bloqueio de pacotes no caminho.
Em operações de contact center, a queda de completamento por certificado vencido afeta diretamente a produtividade das equipes. Para mitigar o impacto enquanto você renova o certificado, considere revisar como automatizar cadências de ligações pode redistribuir o tráfego para rotas alternativas e reduzir a dependência de um único tronco autenticado.
Se a sua operação depende de chamadas verificadas para atendimento ao cliente, a renovação do certificado deve ser tratada com a mesma prioridade que a configuração de um PABX Virtual para Operações de Voz com Inteligência Artificial — ambos exigem monitoramento contínuo da validade das credenciais para evitar interrupções.
Qual o impacto de um certificado expirado nas suas chamadas?
Um certificado STIR SHAKEN expirado derruba a taxa de completamento e faz operadoras receptoras marcarem seu tráfego como suspeito. O impacto varia conforme o destino: chamadas intrarrede, inter-rede, para operadoras com filtros ativos ou para números isentos seguem caminhos diferentes. A tabela abaixo mostra o que acontece em cada cenário e qual ação evita o bloqueio.

| Cenário de operação | Impacto observado | Causa raiz | Ação recomendada |
|---|---|---|---|
| Chamadas intrarrede (mesmo provedor SIP) | Completamento normal, sem bloqueio visível | O SBC de origem e destino pertencem ao mesmo domínio e aceitam tráfego interno sem validação externa | Renovar o certificado antes da expiração para não interromper a autenticação em futuras interconexões |
| Chamadas inter-rede (entre provedores SIP distintos) | Queda de completamento parcial ou total; chamadas legítimas caem no vazamento | Operadora destino exige assinatura STIR/SHAKEN válida e rejeita tráfego sem autenticação | Implementar RCD (Rich Call Data) e Origem Verificada no SBC para restaurar a confiança na interconexão |
| Chamadas para operadoras com filtros anti-spam ativos | Bloqueio imediato ou marcação de "suspeita" na tela do destinatário | Filtros da operadora usam a ausência de assinatura válida como critério de risco | Comunicar a operadora receptora sobre a renovação e ajustar o SBC para enviar o novo certificado |
| Chamadas para números isentos (emergência, serviços essenciais) | Nenhum impacto operacional, mas risco regulatório | Números isentos não exigem STIR/SHAKEN, mas a Anatel monitora o volume de chamadas abusivas | Manter o certificado ativo mesmo para tráfego isento, evitando questionamentos em auditorias |
Quando o certificado expirado afeta apenas tráfego intrarrede, a urgência é menor, mas o risco persiste na próxima interconexão. Já para operadoras que adotam filtros ativos, cada dia com o certificado vencido aprofunda a perda de confiança na sua reputação de chamadas.
Como renovar o certificado STIR/SHAKEN sem interromper suas operações?
Renovar um certificado STIR/SHAKEN expirado exige sequência técnica, não improviso. O processo começa antes do vencimento e termina com monitoramento ativo do tráfego pós-atualização. Engenheiros de voz, integradores e provedores SIP devem tratar a renovação como manutenção preventiva, não como resposta a incidentes.

- Identifique o emissor e o prazo — Acesse o painel do seu provedor de certificados ou a autoridade certificadora (CA) que emitiu o par. Verifique a data exata de expiração e o tipo de certificado (SP, PA ou VS). Sem essa informação, qualquer renovação cega pode gerar incompatibilidade no SBC.
- Planeje a janela de baixo tráfego — Renove fora do horário comercial e em dias de menor volume, como madrugadas de terça a quinta. O trade-off é claro: janelas curtas reduzem impacto, mas exigem equipe de plantão para rollback imediato. Alinhe com a operadora de interconexão para evitar rejeição em massa durante a troca.
- Atualize o certificado no SBC e nos sistemas de autenticação — Substitua o par de chaves e o certificado no Session Border Controller (SBC) e em qualquer serviço de assinatura SIP. Exporte o novo certificado no formato correto (PEM ou PKCS#12) e valide a cadeia de confiança antes de aplicar. Erro comum: atualizar apenas um nó e deixar o outro com o certificado antigo, causando falha intermitente de autenticação.
- Teste chamadas autenticadas — Realize chamadas de teste para números móveis e fixos de diferentes operadoras. Verifique se o header Identity está presente e se o passport retorna status PASS na resposta. Sem esse teste, uma renovação mal aplicada pode derrubar silenciosamente sua taxa de completamento.
O que é STIR/SHAKEN e por que a expiração do certificado importa?
STIR/SHAKEN é o padrão técnico que autentica chamadas VoIP assinando digitalmente a identidade do chamador na rede. Um certificado STIR SHAKEN expirado invalida essa assinatura, fazendo a chamada parecer não verificada para a operadora receptora.
O certificado funciona como uma credencial digital emitida por uma Autoridade de Certificação (CA) autorizada. Ele prova que o seu provedor ou operadora tem o direito de originar chamadas com aquele número. Sem ele, o tráfego perde a assinatura criptográfica e fica sujeito a bloqueio ou marcação de suspeita.
É essencial diferenciar os três conceitos: STIR/SHAKEN autentica a origem técnica da chamada; RCD (Rich Call Data) e Origem Verificada exibem a identidade visual e o motivo da chamada no aparelho do usuário; filtro antispam é uma camada de análise que decide se a chamada será exibida como "spam" ou bloqueada. A autenticação é pré-requisito para os outros dois funcionarem corretamente.
Quando o certificado expira, a operadora receptora não consegue validar a assinatura e aplica políticas de risco. O resultado prático é queda no completamento, perda de chamadas legítimas e possível inadequação às regras da ANATEL. A agência mantém o programa de autenticação e identificação de chamadas como referência regulatória para o setor.
Equipes que confundem autenticação com filtro antispam implementam certificado STIR SHAKEN expirado e ainda esperam que o RCD resolva o bloqueio. A renovação exige monitoramento do prazo de validade e teste de interoperabilidade com o SBC antes do vencimento.
Quais erros evitar ao lidar com certificado STIR/SHAKEN expirado?
CTOs, gestores de telecom, engenheiros de voz e integradores enfrentam riscos distintos quando um certificado expira, mas todos convergem para o mesmo prejuízo: queda de completamento, bloqueio de chamadas legítimas e risco de inadequação regulatória. O erro mais caro é ignorar a validade até o bloqueio efetivo. Quando o tráfego legítimo começa a ser rejeitado, a equipe perde horas em diagnóstico enquanto a reputação junto às operadoras se deteriora.
- Não monitorar logs de autenticação: Acompanhe diariamente os códigos de resposta do STIR/SHAKEN nos cabeçalhos SIP. Quedas silenciosas na taxa de assinatura indicam falha progressiva antes do bloqueio total — sem esse monitoramento, engenheiros de voz descobrem o problema apenas quando o cliente reclama.
- Tentar burlar filtros com rotatividade de DIDs: Trocar números para escapar de bloqueios mascara a causa raiz e destrói a reputação da rota. Operadoras receptoras identificam padrões de rotatividade e penalizam todo o tráfego do provedor SIP.
- Não comunicar a operadora sobre a renovação: Após renovar o certificado, informe a operadora de interconexão para atualizar os registros. Sem esse aviso, o tráfego renovado pode continuar sendo rejeitado por cache desatualizado no lado receptor.
- Subestimar o RCD e a Origem Verificada: O certificado autentica a chamada, mas o RCD entrega o nome e logotipo verificados ao terminal receptor. Sem essa camada, a chamada autenticada ainda pode ser exibida como "spam provável", comprometendo a experiência do contact center.
Integradores devem tratar a expiração como evento de mudança de configuração, não como incidente isolado.
Como a TW Solutions pode ajudar na gestão de certificados STIR/SHAKEN?
A TW Solutions atua como operadora autorizada pela Anatel desde 2007, com experiência prática em SIP, SBC e interconexão entre provedores. Sua equipe técnica conhece os cenários reais onde um certificado expirado derruba a taxa de completamento e ativa filtros de reputação nas operadoras receptoras.
O suporte começa com a configuração correta de STIR/SHAKEN no seu SBC, incluindo a assinatura digital das chamadas e o alinhamento com os requisitos de RCD e Origem Verificada. Operadoras e provedores SIP que centralizam a gestão de certificados com a TW Solutions reduzem o risco de bloqueio de chamadas legítimas por falha de autenticação. A equipe valida o fluxo de assinatura ponta a ponta, desde o tronco SIP até a operadora de destino, antes que o vencimento vire um incidente.
O monitoramento contínuo é parte do serviço, com alertas de expiração que evitam a interrupção da operação. Em vez de descobrir o problema pelo bloqueio de tráfego, seu time recebe aviso prévio e o processo de renovação é conduzido sem janela de indisponibilidade. Para contact centers e integradores, isso elimina o retrabalho de reconfigurar SBCs e revalidar rotas após uma queda de autenticação.
A consultoria cobre também a conformidade com a Anatel, traduzindo a regulamentação em ações técnicas objetivas. Se sua operação precisa de adequação regulatória ou de um diagnóstico da arquitetura atual, a TW Solutions avalia o ambiente e propõe o ajuste necessário. Essa estrutura é útil tanto para quem enfrenta bloqueios recorrentes quanto para quem quer modernizar a operação de voz sem perder confiabilidade na interconexão.
Fale com um consultor da TW Solutions e avalie a arquitetura ideal para sua operação.
Fontes e referências
Segundo as referências institucionais abaixo, a validação técnica deve considerar a documentação primária de cada padrão e serviço.
- WebRTC: Real-Time Communication in Browsers — World Wide Web Consortium (W3C)
- RFC 3261: SIP — Session Initiation Protocol — RFC Editor
Perguntas frequentes
O que acontece com minhas chamadas SIP se eu operar com um certificado STIR SHAKEN expirado?
Um certificado STIR SHAKEN expirado interrompe a autenticação das chamadas, fazendo com que operadoras receptoras marquem seu tráfego como suspeito. Isso derruba a taxa de completamento e pode levar ao bloqueio progressivo do seu tráfego SIP sem aviso prévio, conforme o Despacho Decisório nº 82/2026 da Anatel.
Quais critérios devo avaliar para decidir entre renovar ou substituir um certificado STIR SHAKEN expirado?
Avalie o tipo de certificado (SP, PA ou VS), a data exata de expiração e a compatibilidade com seu SBC. A renovação é o caminho padrão, mas se o certificado estiver comprometido ou incompatível, a substituição é necessária. Verifique também o emissor e a autoridade certificadora para garantir que a nova credencial seja aceita pelas operadoras.
Qual a diferença prática entre um certificado STIR SHAKEN expirado e um certificado válido para o completamento de chamadas?
Um certificado válido assina digitalmente a identidade do chamador, garantindo que a chamada seja verificada pela operadora receptora. Com um certificado expirado, a assinatura é inválida, o tráfego perde a credencial criptográfica e fica sujeito a bloqueio ou marcação de suspeita, derrubando o completamento.
Qual o custo de não renovar um certificado STIR SHAKEN expirado em termos de bloqueio e reputação?
O custo é alto: bloqueio progressivo do tráfego SIP, queda no completamento e deterioração da reputação junto às operadoras. A equipe perde horas em diagnóstico enquanto o tráfego legítimo é rejeitado. A renovação preventiva é um investimento menor do que o impacto operacional e regulatório de uma falha.
Como renovar um certificado STIR SHAKEN expirado sem interromper as operações do meu SBC?
Identifique o emissor e o prazo no painel do provedor de certificados, planeje a janela de manutenção e atualize o certificado no SBC antes do vencimento. Após a atualização, monitore ativamente o tráfego para garantir que a assinatura digital esteja funcionando e que não haja bloqueios.
Quais requisitos de integração entre SBC, provedor de identidade e operadora são necessários para evitar um certificado STIR SHAKEN expirado?
Verifique a validade do certificado no SBC, alinhe com o provedor de identidade e confirme com a operadora de interconexão. Em ambientes com múltiplos trunks, confira cada identidade individualmente. A configuração correta de STIR/SHAKEN, RCD e Origem Verificada é essencial para evitar falhas.




