Aunque una CA no necesita la clave privada para emitir un certificado, los certificados para S / MIME se utilizará para el cifrado : una vez que tenga un certificado S / MIME, las personas le enviarán correos electrónicos cifrados y los correos electrónicos permanecerán cifrados en su buzón.
Esto implica que perder su clave privada (por ejemplo, el disco duro de su computadora falla o su computadora portátil es robada) implica perder sus valiosos correos electrónicos. Esto es un problema. Para evitar eso, las claves de cifrado deben tener una copia de seguridad ( clave de custodia se puede ver como un tipo de copia de seguridad). En ese sentido, una CA que genera el par de claves y que guarda una copia de la clave privada puede ser un servicio muy útil.
Good CA debería ofrecerle la opción de generar la clave privada de su lado o de su lado. Si usted mismo genera la clave privada, y nunca la envía a la AC (solo la clave pública, como parte de la solicitud de certificado), entonces cualquier tipo de copia de seguridad es, por supuesto, su responsabilidad.
El modo predeterminado de la mayoría de CA es lo que es más fácil de operar y hace que la probabilidad de que un cliente iracundo o angustiado los llame lo más bajo posible. El proceso de generación de certificados se basará principalmente en la Web, pero el certificado y su clave privada deben estar in fine disponibles para la aplicación de correo del usuario, que puede ser bastante diferente de su navegador web. Enviar un archivo PKCS # 12 (PFX) al usuario como archivo es un método que funciona "en todas partes" (si una aplicación de correo es compatible con S / MIME, se puede importar un archivo PKCS # 12). La generación de claves privadas locales, el envío de una solicitud de certificado, la obtención del certificado y la importación, la restauración del enlace lógico entre la clave privada y el certificado, es un proceso que puede funcionar, pero depende del software específico involucrado (Tipo de SO, versión de SO, tipo de navegador, versión de navegador, tipo de aplicación de correo, versión de aplicación de correo). Muchas variantes implican un mayor riesgo de llamadas al servicio de asistencia, que es el mayor costo en la operación de una CA profesional.