Depende completamente do uso pretendido desse certificado.
Para muitas finalidades, você precisa do par de chaves completo, mas também posso imaginar outros cenários:
-
seu cliente pode ter enviado a chave pública (fi de sua CA interna) para que você possa usá-la para validar as assinaturas SAML em suas mensagens, verificar uma conexão segura TLS ou verificar os certificados do cliente eles usam. Nesse caso, você não precisa nem deve receber a chave privada associada ...
-
Talvez um de seus colegas tenha enviado um CSR e o certificado assinado seja a resposta de seus clientes; então você já deve ter a chave privada e seu cliente certamente não ...
Você pode querer primeiro verificar o certificado com: openssl x509 -in <filename>.crt -noout -text -purpose