ЭЦП для подписания документов на Linux настраивается без единой машины на Windows: криптопровайдер, драйвер ключевого носителя, средство подписи, проверка и браузерный плагин собираются из штатных пакетов вендора. КриптоПро CSP 5.0 R3 работает на Astra Linux, Red Hat Enterprise Linux и Debian-подобных сборках, разворачивается в Docker Engine, Kubernetes и OpenShift, а сертификаты ФСБ на всю линейку 5.0 действуют до 1 мая 2027 года. Класс КС3 подтверждён не только для Windows: с версии 5.0 R2 его обеспечивает Astra Linux Special Edition, с 5.0 R3 добавился Red Hat Enterprise Linux 8 SP. Исход настройки чаще решает формат ключа на токене — пассивный контейнер, ФКН с защитой канала по протоколу SESPAKE или PKCS#11. Формат выбирается один раз при генерации и дальше определяет, на каких машинах ключ вообще откроется.
Разберём пять узлов контура подписания и покажем, какой из них закрывается штатными средствами, а какой упирается в ограничение вендора или в чужую информационную систему. Отдельно рассмотрим расширения файла подписи p7s, sig и sgn, вход по электронной подписи на государственных порталах из браузера под Linux, работу с машиночитаемой доверенностью в формате XML и серверную автоматизацию с журналом операций. Пошаговая инструкция настройки, сценарная таблица, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Подписать файл и получить архив с документами и файлами подписи можно прямо здесь, без установки локального средства подписи.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Пять узлов контура подписания: что из этого закрывается на Linux
Работа с электронной подписью распадается на независимые узлы, и каждый ломается по своей причине. Криптопровайдер отвечает за криптографические операции, ключевой носитель — за хранение закрытого ключа, средство подписи — за формат результата, браузерный плагин — за передачу сертификата в веб-интерфейс, серверный модуль — за автоматизацию. Полностью безнадёжных узлов на Linux нет, но у трёх из них есть оговорки, которые видно только после установки.
| Узел контура | Чем закрывается на Linux | Ограничение |
|---|---|---|
| Криптопровайдер (СКЗИ) | КриптоПро CSP 5.0 R3, сборки под Astra Linux и RHEL, развёртывание в Docker и Kubernetes | КС3 подтверждён для Astra Linux Special Edition и Red Hat Enterprise Linux 8 SP |
| Ключевой носитель | Рутокен, ESMART Token 192K, ESMART Token ГОСТ | Панель управления Рутокен под Astra Linux дорабатывается; часть операций с токеном доступна из графических инструментов КриптоПро CSP |
| Средство подписи файлов | Инструменты КриптоПро, КриптоАРМ ГОСТ 3 | Сертифицированное исполнение КриптоАРМ ГОСТ 3 поставляется в комплекте с КриптоПро CSP 5.0 R3 |
| Проверка подписи | Инструменты КриптоПро, КриптоАРМ ГОСТ 3 | Для проверки подписи лицензия на КриптоАРМ ГОСТ не требуется |
| Браузер и веб-порталы | Браузерный плагин, встроенный в КриптоПро CSP 5.0 R3, и расширение для браузера | Поддержка TLS 1.3 с российской криптографией заявлена по классу КС1 |
| Защищённая переписка | Почтовый клиент КриптоАРМ ГОСТ 3, стандарт S/MIME по ГОСТ, подключение по IMAP, SMTP и POP3 | Получателю нужен почтовый клиент с поддержкой ГОСТ S/MIME, иначе он увидит только зашифрованное вложение |
| Серверная автоматизация | КриптоАРМ Server в виде готовых Docker-образов | Дополнительно нужна серверная лицензия КриптоПро |
Из таблицы следует практический вывод для планирования: узкое место находится в строках про носитель и про переписку, поэтому именно их стоит проверять на пилотной машине до массовой раскатки. В практике Добыто Linux-контур упирается не в криптопровайдер, а в чужую сторону обмена: у контрагента стоит почтовый клиент без ГОСТ S/MIME или его информационная система принимает подпись только с одним конкретным расширением файла.
КриптоПро CSP на Linux: версии, классы защиты и контейнеры
Актуальная линейка криптопровайдера — 5.0, и она лицензируется одинаково для релизов R1, R2 и R3: единая лицензия на 5.0 подходит ко всем трём. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой. Отдельного дистрибутива на 5.0 R3 не существует — релиз устанавливается в составе общего дистрибутива программного обеспечения.
Что появилось в линейке применительно к серверным и Linux-сценариям. С версии 5.0 R2 криптопровайдер встраивается в веб-серверы популярных операционных систем без оценки влияния среды функционирования и согласования с ФСБ. Там же добавились алгоритмы симметричного шифрования Кузнечик и Магма, переход на которые рекомендует Банк России при взаимодействии с ним. В 5.0 R3 добавлен КриптоПро SDK: разработчик встраивает электронную подпись, в том числе усовершенствованную, и обращается к службам штампа времени и проверки статусов сертификатов через штатный инструментарий.
Факт: все версии линейки КриптоПро CSP 5.0 сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Реализация КС3 возможна на Windows, Astra Linux Special Edition и Red Hat Enterprise Linux 8 SP.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отдельный сюжет — лицензия на веб-сервер. Если вы поднимаете на базе 5.0 R2 сервер с российской криптографией, нужна не стандартная серверная лицензия, а специальная лицензия TLS-сервера, которая считается по количеству одновременных подключений. Для Unix-систем это правило действует буквально: стандартная серверная лицензия закрывает работу до версии 5.0 R2, дальше вопрос решается отдельно.

Мария Ж, специалист по цифровой подписи и КЭДО: «Отдельно проверяйте не сам факт установки провайдера, а класс защиты, который вам нужен по модели угроз. КС1 закрывается почти любой сборкой, а КС3 на Linux подтверждён для Astra Linux Special Edition и Red Hat Enterprise Linux 8 SP. Если инженер поставил провайдер на произвольный дистрибутив и рассчитывает на КС3, к моменту аттестации это выяснится дороже, чем при проверке на старте.»
Лайфхак: дистрибутивы под Debian-подобные системы вендор выкладывает уже сконвертированными пакетами. Инструкции про конвертацию установщика утилитой alien относятся к старым сборкам, свежие ставятся напрямую.
Токен и формат ключа: точка, где настройка ломается чаще всего
Ключи на токене делятся на две категории. Программные генерируются криптопровайдером, и токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные генерируются криптоядром внутри микроконтроллера токена, закрытый ключ никогда не покидает устройство и не копируется. Извлекаемые дополнительно делятся на экспортируемые и неэкспортируемые: удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер.
Для Linux критичен третий режим — PKCS#11. Это открытый формат: любое программное обеспечение, которое встраивает библиотеку PKCS#11, перечислит ключи на токене и получит данные сертификата. В КриптоПро CSP 5.0 R2 этот режим появился отдельным считывателем и не попадал в общий выпадающий список при генерации контейнера, из-за чего инженеры его просто не находили. В 5.0 R3 интеграция доработана, режим выбирается из общего списка наравне с остальными, а проблемы с использованием таких ключей в Windows-логоне и RDP исправлены.
Полезно знать: формат PKCS#11 обязателен, если организация работает с ЕГАИС как производитель или поставщик алкоголя. Другие форматы ключа для этой системы не подойдут.
Важный нюанс из практики: токен — вещь мобильная, и вероятность, что ключ всю жизнь проживёт на одной машине, невелика. Ключ в формате ФКН с защитой канала работает только с криптопровайдером версии 5.0 и выше. Если в парке остались рабочие места на КриптоПро CSP 4.0, генерируйте пассивный извлекаемый контейнер в режиме обратной совместимости, иначе сотрудник с тем же токеном на соседней машине получит отказ.
Что касается самих устройств. ESMART Token 192K имеет сертификат ФСТЭК России и применяется для хранения подписей, выданных удостоверяющим центром ФНС России и удостоверяющим центром Федерального казначейства; прошивка позволяет работать без установки дополнительных драйверов в Windows и Linux. ESMART Token ГОСТ построен на отечественной микросхеме и несёт криптографию на борту, работает без дополнительных драйверов в Windows, Linux и macOS и корректно отрабатывает в системах «Честный знак» и ЕГАИС на десктопах. Линейка Рутокен ЭЦП 3.0 сертифицирована во ФСТЭК и ФСБ, несёт 128 КБ защищённой памяти и поддерживает алгоритмы Магма и Кузнечик; отдельные модели работают по дуальному интерфейсу — по USB или контактному считывателю и по NFC.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Встроенная криптография на токене — это не установленный криптопровайдер. Если информационная система требует КриптоПро CSP, его всё равно нужно поставить на машину и ввести лицензию. Исключение — сертификаты, в которые лицензия вшита при выдаче: тогда она действует ровно столько же, сколько сам сертификат электронной подписи, и отдельно её ставить не надо.»
Как настроить подписание документов на Linux: пошаговая инструкция
- Шаг 1. Определите класс защиты по своей модели угроз. Под КС3 подходят Astra Linux Special Edition и Red Hat Enterprise Linux 8 SP, под КС1 и КС2 выбор дистрибутивов шире.
- Шаг 2. Установите КриптоПро CSP 5.0 R3 из готового пакета под вашу систему. В этот же дистрибутив входит браузерный плагин, отдельно его ставить не нужно.
- Шаг 3. Введите лицензию. Проверьте, вшита ли лицензия в сертификат: у части сертификатов удостоверяющих центров она входит в состав и действует наравне с сертификатом.
- Шаг 4. Подключите ключевой носитель и убедитесь, что провайдер видит контейнер. Для режима PKCS#11 в 5.0 R3 нужный вариант выбирается из общего списка при генерации, отдельный считыватель искать не надо.
- Шаг 5. Установите личный сертификат и цепочку сертификации удостоверяющего центра, затем проверьте статус сертификата по списку отзыва.
- Шаг 6. Задайте параметры подписи в средстве подписи: расширение файла (p7s, sig или sgn), присоединённый или откреплённый вариант, формат CAdES.
- Шаг 7. Подпишите тестовый файл и проверьте подпись обратно на этой же машине, а затем на машине получателя. Расхождение форматов вскрывается именно на втором шаге проверки.
Виды электронной подписи и форматы файла: что реально ложится на документ
Виды подписи и их допустимость
Юридическую силу документа определяет вид подписи, а не операционная система. Простая электронная подпись подтверждает факт формирования подписи конкретным лицом, усиленная неквалифицированная дополнительно фиксирует неизменность документа после подписания, усиленная квалифицированная выдаётся аккредитованным удостоверяющим центром и приравнивается к собственноручной в наиболее широком круге случаев. Рамки задаёт Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи», а для кадровых документов — статьи 22.1-22.3 ТК РФ.

Практическое следствие для Linux-парка: локальное СКЗИ нужно там, где применяется УКЭП с токеном. ПЭП и УНЭП для сотрудников выпускаются внутри сервиса Добыто и входят в тариф, поэтому рабочее место сотрудника под них не настраивается вовсе — подписание идёт из браузера независимо от операционной системы.
Форматы файла подписи: p7s, sig и sgn
Расширение файла подписи задаётся настройкой средства подписи и на криптографию не влияет, но принимающая система обычно ждёт конкретный вариант. В инструментах КриптоПро расширение выбирается из списка p7s, sig и sgn там же, где задаётся формат CAdES-BES.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

| Параметр или формат | Что даёт | Когда выбирают |
|---|---|---|
| Присоединённая подпись | Документ и подпись лежат в одном контейнере | Передача одним файлом, когда получатель умеет вскрывать контейнер |
| Откреплённая (отсоединённая) подпись | Отдельный файл рядом с документом, оригинал не меняется | Двусторонние документы, машиночитаемая доверенность, загрузка на порталы |
| Расширение p7s, sig или sgn | Имя файла подписи | Принимающая система принимает только одно из расширений |
| CAdES-BES | Базовый формат подписи | Внутренний обмен и короткий срок хранения |
| CAdES-X Long Type 1 | Штамп времени и подтверждение статуса сертификата на момент подписания | Проверка подписи после истечения срока действия сертификата |
| CAdES-A | Архивная метка, которая заверяет штамп времени и ответ службы статусов | Кадровые и финансовые документы с длительным сроком хранения |
| Встроенная подпись в PDF | Штамп внутри документа, подпись проверяется автономно | Документы, которые смотрят и печатают люди, а не только системы |
Отсюда правило для парка машин: расширение и формат CAdES фиксируются регламентом обмена до начала работы, иначе каждый инженер выставит своё, и получатель будет отбивать половину файлов.
Вход по электронной подписи на порталах из браузера под Linux
Веб-сценарий держится на двух компонентах: браузерном плагине и расширении браузера. В КриптоПро CSP 5.0 R3 плагин встроен в дистрибутив, расширение ставится в Chrome, Firefox или Яндекс Браузер отдельно и передаёт сертификаты в веб-интерфейс. Для государственных порталов порядок и требования к компонентам описаны в справке по установке плагина электронной подписи на Госуслугах, там же указаны поддерживаемые версии криптопровайдера.
Отдельно про облегчённый вариант. КриптоПро CSP Lite поставляется набором библиотек, одновременно реализует функции провайдера и браузерного плагина и не требует прав администратора при установке. Для парка, где пользователи работают без root, это снимает основную часть заявок в поддержку. Набор поддерживаемых токенов и смарт-карт в нём настраивается под требования конкретного веб-ресурса.
Мобильные браузеры с российской криптографией пока экспериментальные и разведены по функциям: один поддерживает одностороннее ГОСТ TLS и позволяет подключаться к порталу госуслуг, но не работает с браузерным плагином; второй наоборот умеет работать с электронной подписью через плагин, но не поддерживает ГОСТ TLS. Планировать на них рабочий процесс рано.
МЧД на Linux: XML, отсоединённая подпись и полномочия филиала
Машиночитаемая доверенность — это XML-файл, а не картинка доверенности. Её можно выгрузить в PDF для чтения человеком, но использовать без компьютера и специального программного обеспечения невозможно. Подписывается МЧД отсоединённой подписью, и на Linux это ровно тот же флажок в средстве подписи, что и для любого другого файла.

Данные МЧД строятся вокруг классификатора полномочий. Каждое полномочие в нём имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность, потому что читать её должны алгоритмы, а не человек: система автоматически проверяет, есть ли у подписанта нужное полномочие. Классификатор размещён в Единой системе нормативной и справочной информации и продолжает наполняться, пока в нём преобладают полномочия государственных органов. Организация может направить перечень своих полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.
Для филиалов и обособленных подразделений вопрос упирается в передоверие. Передоверить машиночитаемую доверенность можно через нотариуса: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Практическое ограничение здесь техническое: нотариусу нужны определённые технические средства, и в небольших городах это создаёт задержки. Готовый маршрут в такой ситуации — выпустить сотруднику филиала отдельную МЧД от руководителя напрямую.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Проверяйте не только сам факт наличия МЧД, но и код полномочия внутри неё. Доверенность с полномочием, которого нет в классификаторе для нужного ведомства, формально существует, но принимающая система её не пропустит. Если полномочия специфические, запускайте включение кодов в классификатор заранее: на рассмотрение заявки отводится 10 дней, ещё три рабочих дня уходит на присвоение кодов.»
Шаблоны и чек-листы для настройки контура подписания
Комплект закрывает диагностику и учёт: начните с чек-листа по невалидной подписи, он отсекает большинство ошибок настройки до обращения в поддержку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
Серверная автоматизация и журнал операций с электронной подписью
Когда поток документов вырастает, ручное подписание с рабочих мест перестаёт масштабироваться. Серверный контур решает четыре задачи: массовая проверка входящих подписей, формирование подписи обезличенным сертификатом, усовершенствование подписи до долгосрочных форматов и шифрование исходящих документов. Примерно 80 процентов запросов на автоматизацию касаются подписи и её проверки, оставшиеся 20 — защиты документов и шифрования.
Обезличенный сертификат заслуживает отдельного внимания. Оператор информационной системы обращается в удостоверяющий центр ФНС и получает сертификат, выданный на юридическое лицо или предпринимателя и привязанный к информационной системе. Им подписывают то, что система формирует автоматически: запросы в государственные органы, счета, квитанции. Сотрудники таким сертификатом не пользуются, и подписать им можно не любые документы.
Важный нюанс из практики: сертификат электронной подписи сейчас может выдаваться на срок до 12 лет, но кадровые документы хранятся десятилетиями. Поэтому в электронном архиве подпись переводят в усовершенствованный формат: добавляют штамп времени, метку о действительности сертификата на момент подписания и архивную метку поверх них. Без этого через несколько лет проверка покажет истёкший сертификат вместо подтверждения подлинности.

Журнал операций строится из результатов проверки. Серверное решение складывает их в базу данных и параллельно формирует читаемые протоколы проверки в PDF, к которым можно вернуться в любой момент. Поставляется такой модуль готовыми Docker-образами, документация и описание REST-запросов лежат в открытом доступе, а для работы дополнительно нужна серверная лицензия криптопровайдера. Отдельная задача — визуализация: копия документа со штампом подписи делается именно для просмотра и печати, целостность оригинала при этом не трогают.
Мария Ж, юрист со стажем более 20 лет: «Журнал операций с подписью нужен не для отчётности, а для спора. Когда через три года выясняется, что документ подписан отозванным сертификатом, доказательством служит запись о статусе сертификата на момент подписания. Заведите протокол проверки и реестр сертификатов сотрудников с самого начала: восстановить эти данные задним числом не получится.»
В практике Добыто серверная часть подключается после пилотной группы: сначала на одном подразделении обкатываются маршруты согласования и виды подписи, и только потом автоматизация раскатывается на всю компанию. Такой порядок снимает основную часть ошибок настройки.
Когда Linux-контур не нужен и во что обходится ошибка
Не каждой компании нужно собирать полный локальный контур. Ниже сценарии, где приоритеты расходятся.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Один сотрудник сдаёт отчётность с токена | Формат ключа и поддержка токена в системе | Серверная автоматизация и архивные форматы подписи |
| Отдел подписывает файлы вручную | Единое расширение файла подписи и общий формат CAdES | Класс защиты КС3 |
| Вход на государственные порталы | Браузерное расширение и плагин, ГОСТ TLS | Почтовый клиент с ГОСТ S/MIME |
| Массовое подписание из информационной системы | Обезличенный сертификат и REST-интеграция | Графический интерфейс на рабочих местах |
| Кадровый документооборот на всю компанию | Вид подписи под каждый тип документа и электронный архив | Локальное СКЗИ на машинах сотрудников |
Когда локальное СКЗИ ставить не нужно
Последняя строка таблицы объясняет частую переплату. Если задача — кадровые документы для сотрудников, а не отчётность в государственные системы, локальный криптопровайдер на рабочих местах не требуется: работник подписывает ПЭП или УНЭП из браузера, а платформа берёт на себя хранение и проверку. Настраивать Astra Linux с токеном на каждом рабочем месте в этом сценарии избыточно. Локальный контур нужен там, где обязательна УКЭП с ключом на физическом носителе: подача в государственные информационные системы, участие в торгах, подписание от имени руководителя.
Если забыли пароль от контейнера или потеряли доступ
Пароль на контейнер и пин-код токена восстановлению не подлежат. Администраторский пин-код позволяет разблокировать пользовательский, но сам ключ при исчерпании попыток теряется вместе с контейнером, а неэкспортируемый контейнер от удостоверяющего центра ФНС невозможно скопировать заранее по регламенту. Дальше остаётся перевыпуск сертификата, а документы, подписанные старым ключом, придётся либо переподписывать, либо фиксировать актом о невозможности переподписания. Именно поэтому реестр сертификатов сотрудников со сроками действия ведётся с первого дня, а не после первой потери.
Внимание: сертификат ФСБ на КриптоПро CSP 4.0 был выдан со сроком действия до 15 января 2026 года. Новые Linux-развёртывания планируйте сразу на линейке 5.0: при переходе с четвёртой версии покупается лицензия на обновление, она дешевле новой.
Цена ошибки считается не стоимостью лицензии. Ключ, сгенерированный в неподходящем формате, означает повторный выпуск сертификата и простой сотрудника на время перевыпуска. Подпись без штампа времени в архиве кадровых документов через несколько лет перестанет проверяться, и восстановить доказательство подлинности задним числом уже нельзя. Незакрытое требование по классу защиты вскрывается на аттестации и переносит сроки проекта целиком.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности и набора функций: тарифы считаются за сотрудника в месяц, интеграция с 1С и электронный архив входят в старший массовый тариф, а выделенный сервер и API считаются отдельно.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| Получение УКЭП для сотрудников | через партнёров-удостоверяющих центров | по запросу |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма складывается из численности, выбранного тарифа и потребности в интеграции с учётной системой. Разбивка по составу функций и условия перехода между тарифами приведены на странице тарифов ДОБЫТО КЭДО: при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Для инженера здесь важен один пункт: электронные подписи ПЭП и УНЭП для сотрудников выпускаются на всех тарифах и отдельной закупки не требуют. Это снимает с ИТ-отдела задачу разворачивать локальное СКЗИ на каждом рабочем месте под кадровые документы.
Выводы
Полный контур подписания собирается на Linux без Windows: криптопровайдер линейки 5.0 закрывает классы вплоть до КС3 на Astra Linux Special Edition и Red Hat Enterprise Linux 8 SP, браузерный плагин входит в дистрибутив, средство подписи и проверка работают в графическом режиме, а серверная автоматизация поставляется Docker-образами. Основные риски лежат не в самой операционной системе, а в формате ключа на токене, расширении файла подписи и в готовности принимающей стороны работать с выбранным форматом. Машиночитаемая доверенность добавляет к техническим требованиям управленческие: коды полномочий и порядок передоверия для филиалов.
Часть задач вообще не требует локального криптографического контура. Кадровые документы сотрудников подписываются из браузера, и в Добыто мы выпускаем ПЭП и УНЭП внутри платформы, храним подписанные комплекты в электронном архиве и настраиваем обмен с учётной системой, оставляя локальное СКЗИ только там, где обязательна УКЭП с физическим носителем.
Частые вопросы
Нужна ли отдельная лицензия для Linux-версии криптопровайдера?
Вся линейка КриптоПро CSP 5.0 лицензируется одинаково: единая лицензия подходит для релизов R1, R2 и R3 независимо от операционной системы. Отдельная позиция появляется в другом случае: если на базе 5.0 R2 поднимается веб-сервер с российской криптографией, нужна специальная лицензия TLS-сервера, которая считается по количеству одновременных подключений. Для Unix-систем стандартная серверная лицензия закрывает работу до версии 5.0 R2.
Что делать, если лицензия вшита в сертификат?
Такая лицензия действует ровно столько же, сколько сам сертификат электронной подписи, и устанавливать её отдельно не нужно: ключ, которому соответствует этот сертификат, будет работать даже на машине с истёкшей лицензией провайдера. Ограничение появляется, когда на той же машине нужно использовать другие ключи или самостоятельно формировать запросы на сертификат — тогда требуется полная лицензия.
Сколько контейнеров помещается на токен с памятью 128 КБ?
В программном формате на токене такого объёма помещается до 31 контейнера. Точное число зависит от того, что удостоверяющий центр записал в сертификат: контейнер без дополнительных цепочек занимает порядка 200 байт, а с полным набором расширений доходит примерно до 12 КБ. Соответственно, для тяжёлых контейнеров реалистичная оценка — около десяти на устройство.
Можно ли обойтись вообще без компьютера и подписывать с телефона?
Криптопровайдер выпускается для Android, iOS и отечественной Авроры, а подписывать можно бесконтактно, приложив смарт-карту или токен с интерфейсом NFC к телефону. Ограничение мобильной версии средства подписи: в ней нет почтового клиента, доступны только подпись и шифрование файлов. Для Авроры сертифицированное исполнение доступно не для всех версий приложения.
Чем серверная лицензия средства подписи отличается от серверного продукта?
Серверная лицензия — это то же графическое приложение для подписания и шифрования, только для серверных операционных систем, и назначение у него остаётся клиентским. Серверный продукт решает другую задачу: автоматическую проверку и формирование подписи без графического интерфейса, работу через REST-запросы, шифрование и отправку документов по расписанию. Поставляется он Docker-образами и требует серверной лицензии криптопровайдера.
Нужны ли исследования ФСБ при встраивании средства подписи в свою систему?
Если средство подписи используется через штатный графический интерфейс, никаких дополнительных исследований не требуется. При интеграции через предоставляемый API в пределах перечня разрешённых функций из эксплуатационной документации нужна оценка влияния среды функционирования. Если задействуются функции за пределами этого перечня, потребуются тематические исследования.
Почему контрагент не может открыть зашифрованное письмо?
Он получит письмо с вложением в виде зашифрованного контейнера S/MIME и без подходящего программного обеспечения содержимое не увидит. Решений два: установить средство подписи с поддержкой ГОСТ S/MIME либо использовать почтовый клиент, который умеет расшифровывать такие сообщения по российским алгоритмам. Подключение к почтовым серверам при этом идёт по IMAP, SMTP и POP3 с защищённым соединением по ГОСТ.