ЭЦП перестала работать после сбоя или обновления программы почти всегда означает отказ одного из четырёх слоёв: драйвера ключевого носителя, криптопровайдера КриптоПро CSP, хранилища сертификатов с цепочкой доверия или прикладного слоя (браузерный плагин, программа подписи, площадка). Переустанавливать весь стек подряд не нужно: сначала определяется слой, потом чинится только он, иначе вы теряете полдня и получаете ту же ошибку. Главное различие, которое задаёт весь порядок работ, — какой у пользователя ключ. Извлекаемый пассивный контейнер восстанавливается переустановкой провайдера и повторной установкой личного сертификата из контейнера. Неизвлекаемый ключ (ФКН или PKCS#11) требует нужной версии CSP и правильного режима считывателя, иначе он просто не появится в списке.
Дальше идёт диагностика по слоям, чистая переустановка КриптоПро CSP без потери контейнеров, разбор режимов работы токенов Рутокен, JaCarta и eSmart, лицензия, вшитая в сертификат УЦ ФНС, и форматы файлов подписи p7s, sig и sgn. Отдельно показываем, какие сбои закрываются за 15 минут, а какие означают, что восстанавливать нечего: сертификат отозван или срок его действия закончился. Сроки действия сертификатов на версии криптопровайдера, чек-лист диагностики, протокол проверки подписи и тарифы 2026 года — во второй половине статьи.
Где именно ломается ЭЦП: четыре слоя стека
Электронная подпись на рабочем месте — это не одна программа, а цепочка из четырёх независимых слоёв, и каждый ломается по-своему. Нижний слой — ключевой носитель и его драйвер (Рутокен, JaCarta, eSmart). Второй — криптопровайдер, у большинства организаций это КриптоПро CSP с лицензией и сроком действия сертификата соответствия. Третий — хранилище сертификатов операционной системы, где лежат личный сертификат, корневые сертификаты Минцифры России и УЦ ФНС России и списки отзыва. Четвёртый — прикладной слой: КриптоПро ЭЦП Browser Plug-in с расширением браузера, программа подписи (КриптоАРМ ГОСТ, Инструменты КриптоПро) и плагины конкретных информационных систем.
Сбой программы обычно рушит один слой, а симптом выдаёт совсем другой. Классика: после неудачного обновления пропал не ключ, а привязка личного сертификата к контейнеру, и пользователь видит пустой список сертификатов при живом токене. Начинайте с таблицы: она сокращает диагностику до нескольких минут.
| Что видит пользователь | Слой, где искать причину | Что проверять первым |
|---|---|---|
| Токен вставлен, контейнеров в списке нет | Носитель и драйвер, режим контейнера | Установлен ли драйвер носителя, тот ли считыватель выбран: ключи PKCS#11 в версии 5.0 R2 видны только через отдельный считыватель активных токенов |
| Окно с текстом об истёкшем сроке действия версии или о невведённом серийном номере лицензии | Криптопровайдер, лицензия | Вкладка «Общее» в КриптоПро CSP: версия, серийный номер, тип и срок действия лицензии |
| Личное хранилище пустое, хотя ключ на месте | Хранилище сертификатов | Установка личного сертификата из контейнера через вкладку «Сервис», кнопка «Просмотреть сертификаты в контейнере» |
| «Сертификат недействителен, сертификат отозван» | Цепочка доверия и списки отзыва | Корневые сертификаты Минцифры России и УЦ ФНС России в нужных хранилищах, актуальность списка отзыва |
| На площадке подпись не создаётся, локально всё работает | Прикладной слой | Включено ли расширение криптоплагина в браузере и что показывает диагностика на тестовой странице производителя |
| Ошибка 0x80091007, неправильное значение хеша | Данные, а не программы | Совпадает ли файл подписи с документом: откреплённая подпись проверяется только с тем файлом, который подписывали |
Последняя строка таблицы — самая частая ложная тревога. Неправильное значение хеша не чинится переустановкой криптопровайдера: документ изменили после подписания либо к проверке подложили не тот файл. Прежде чем трогать рабочее место, убедитесь, что вы вообще имеете дело со сбоем программы.
Диагностика до переустановки: 15 минут по порядку
Переустановка криптопровайдера вслепую — самая дорогая ошибка администратора. На машине с настроенной цепочкой доверия и десятком плагинов информационных систем полный снос стека стоит нескольких часов, а причиной может быть выключённое расширение браузера. Порядок обратный привычному: сначала данные, потом прикладной слой, потом провайдер и только в конце носитель.
Проверьте файл подписи, прежде чем переустанавливать криптопровайдер
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Как локализовать сбой ЭЦП: пошаговая инструкция
- Шаг 1. Проверьте сам файл подписи: действует ли сертификат, которым подписан документ, какая у подписи дата и не отозван ли ключ. Если подпись невалидна у всех получателей, рабочее место здесь ни при чём.
- Шаг 2. Откройте КриптоПро CSP, вкладка «Общее». Зафиксируйте версию продукта, серийный номер, тип и срок действия лицензии. Сообщение о невведённом серийном номере выглядит как поломка подписи, но лечится вводом лицензии.
- Шаг 3. Посмотрите список контейнеров и раздел «Сертификаты», хранилище «Личное». Пустая таблица при работающем токене означает, что личный сертификат не установлен из контейнера, а не что ключ потерян.
- Шаг 4. Проверьте цепочку: корневой сертификат Минцифры России должен лежать в доверенных корневых центрах сертификации, сертификат УЦ ФНС России — в промежуточных. Обновите списки отзыва.
- Шаг 5. Проверьте прикладной слой: включено ли расширение криптоплагина в браузере и проходит ли диагностика на тестовой странице создания подписи. Красный индикатор покажет, какой именно компонент не отвечает — расширение, плагин или криптопровайдер.
- Шаг 6. Если не помогло, переустанавливайте драйвер носителя и криптопровайдер. Только на этом шаге, а не на первом.
В практике Добыто на первых пяти шагах закрывается основная часть обращений «подпись сломалась»: до слоя криптопровайдера дело доходит реже, чем принято думать.
Факт: вся линейка КриптоПро CSP 5.0 — релизы R1, R2 и R3 — сертифицирована по классам КС1, КС2 и КС3, и сертификаты действуют до 1 мая 2027 года. Сертификат на четвёртую версию был установлен до 15 января 2026 года, дальнейшее продление остаётся решением регулятора.
Чистая переустановка криптопровайдера: что снести, а что сохранить
Грязная установка — реальная причина плавающих сбоев. Если инсталлятор один раз оборвался на середине и не доустановил криптодрайвер, дальше система ведёт себя непредсказуемо: ключ виден, вход по сертификату не проходит, повторный запуск помогает через раз. Такое состояние лечится не поверх, а снятием провайдера и установкой заново, вплоть до переустановки операционной системы на запущенных случаях.
Перед сносом фиксируется то, что после установки придётся возвращать руками: перечень контейнеров и их привязка к пользователям, серийный номер лицензии, состав корневых и промежуточных сертификатов, список плагинов информационных систем и адреса надёжных сайтов в браузере. Копия сертификатов в отдельной папке до переустановки экономит потом час на поиск: личный сертификат ставится из контейнера, но корневые придётся скачивать заново.
При выборе сертификата в списке ориентируйтесь на дату, а не на имя. У пользователя, который продлевал ключ, в контейнерах лежат и старый, и новый сертификаты с одинаковым субъектом. Выбранный по ошибке старый сертификат даёт ошибку, которую администратор потом ищет в настройках браузера.

Лайфхак: для массовой переустановки у КриптоПро есть отдельный инструмент — КриптоПро Master. Он позволяет заранее задать параметры установки провайдера и браузерного плагина, поставить браузер с плагином и разложить нужные сертификаты сайтов, то есть свести настройку рабочего места к нескольким шагам.
Мария Ж, специалист по цифровой подписи и КЭДО: «Перед тем как сносить криптопровайдер, я всегда прошу администратора выписать версию и лицензию из вкладки «Общее» и сохранить копии сертификатов. Половина повторных обращений возникает потому, что после чистой установки некому вспомнить, какая лицензия стояла и откуда брались корневые. Одна страница заметок перед сносом экономит рабочий день после него.»
Носитель, драйвер и режим контейнера: почему ключ не виден
Ключи на токене делятся на извлекаемые и неизвлекаемые, и это различие определяет, чинится ли проблема переустановкой вообще. Извлекаемые ключи генерирует программный криптопровайдер, а токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи создаются криптоядром внутри микроконтроллера токена и наружу не выходят никогда, поэтому и скопировать их невозможно.
Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми: флаг ставится провайдером при генерации или копировании контейнера. По регламенту удостоверяющего центра ФНС России выдаётся только неэкспортируемый контейнер, поэтому идея «скопируем ключ бухгалтера на второй компьютер» с такими ключами не работает в принципе.
| Режим контейнера | С какими версиями CSP работает | Когда выбирают |
|---|---|---|
| ЦСП, пассивный извлекаемый контейнер | Работает во всей линейке провайдеров, включая 3.6, 3.9 и 4.0 | Ключ переносят между рабочими станциями, часть из которых осталась на четвёртой версии |
| ФКН с защитой канала по протоколу SESPAKE | КриптоПро CSP 5.0 и выше | Нужен максимальный уровень защиты: ключ не покидает токен, канал между провайдером и токеном шифруется |
| PKCS#11, неизвлекаемый ключ через библиотеку производителя | КриптоПро CSP 5.0 R2 и выше, модели линейки Рутокен ЭЦП 3.0 | Требуется совместимость со сторонним софтом; для производителей и поставщиков алкоголя, отчитывающихся в систему регулирования алкогольного рынка, подходит только этот формат |
Практический вывод из таблицы: если ключ выпускали в режиме ФКН, а на рабочем месте после сбоя откатились на четвёртую версию провайдера, контейнер не появится никогда, сколько ни переустанавливай драйверы. Сначала возвращается версия 5.0, потом ищется ключ.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: в версии 5.0 R2 ключи PKCS#11 выбирались через отдельный считыватель активных токенов, и в сценариях входа в Windows и подключения по RDP с ними возникали проблемы. В 5.0 R3 режимы объединили в один объект считывателя, и такие ключи работают без отдельных настроек. Если сбой воспроизводится только в терминальной сессии, смотрите на версию провайдера, а не на права пользователя.
Драйвер носителя ставится отдельно и до провайдера: для Рутокен, JaCarta и eSmart это разные пакеты с сайтов производителей. Отдельная модель Рутокен ЭЦП 3.0 несёт 128 КБ защищённой памяти, сертифицирована во ФСТЭК и ФСБ, подходит для получения подписи в УЦ ФНС и работает как по USB, так и по NFC. Рутокен Лайт крипто-ядра не содержит и неизвлекаемые ключи сгенерировать не может физически: это только защищённое хранилище.
Мария Ж, юрист со стажем более 20 лет: «Встроенная криптография на токене и установленный криптопровайдер — разные вещи, и на этом спотыкаются даже опытные администраторы. Если информационная система требует КриптоПро CSP, его нужно поставить на компьютер и ввести лицензию, наличие токена с криптоядром эту обязанность не отменяет.»
Лицензия и версия CSP: сбой, который выглядит как поломка подписи
Окно с сообщением об истёкшем сроке действия версии или о том, что серийный номер лицензии не введён, пользователи описывают одинаково: «подпись перестала работать». Это не сбой криптографии, а состояние лицензии, и порядок действий здесь другой.
Лицензия на КриптоПро CSP может быть вшита прямо в сертификат: в рамках пилотного проекта удостоверяющего центра ФНС России она встраивается в сертификат и действует ровно столько же, сколько сам сертификат электронной подписи. Пока пользователь работает с тем ключом, которому соответствует этот сертификат, дополнительная лицензия на машине не нужна, даже если срок лицензии на самом рабочем месте истёк. А вот любой другой ключ на этой же машине потребует полноценной лицензии, и вот тут появляется то самое окно.
Второй источник путаницы — версии. Лицензия на 5.0 покрывает всю линейку, включая R2 и R3. До версии 5.0 R2 подходили лицензии от 4.0, начиная с R2 нужна лицензия именно на 5.0. При переходе с четвёртой версии на пятую покупается лицензия на обновление, она дешевле новой.
Внимание: Windows 11 поддерживается начиная с пятой версии КриптоПро CSP, в четвёртой поддержки нет. Обратная ситуация с Windows XP: последней версией, которая неофициально с ней работала, была 5.0 R2, начиная с 5.0 R3 поддержка прекращена.
Ещё один аргумент против того, чтобы после сбоя откатываться на старую версию: Банк России рекомендует переходить на алгоритмы шифрования «Кузнечик» и «Магма», а поддержка этих алгоритмов появилась в КриптоПро CSP 5.0 R2. Часть информационных систем уже не умеет работать со старыми версиями провайдера, поэтому откат ради быстрого восстановления одного рабочего места ломает доступ к другой системе.
Сертификаты, цепочка доверия и списки отзыва
Пустое личное хранилище при живом токене — это не потеря ключа. Личный сертификат ставится из контейнера: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор» и выбор контейнера. Операция занимает минуту и восстанавливает связку «сертификат — закрытый ключ», которую снесло обновление.

Цепочка доверия собирается из двух корневых файлов, и раскладываются они в разные хранилища: корневой сертификат Минцифры России — в доверенные корневые центры сертификации, сертификат УЦ ФНС России — в промежуточные центры сертификации. Оба файла публикуются на странице корневых сертификатов удостоверяющего центра ФНС России, там же видно, какая редакция актуальна. Перепутанные хранилища дают ту же картину, что и отсутствующий сертификат: подпись создаётся, но не проверяется.
Отдельно живут списки отзыва. Если сертификат отозван, ни переустановка провайдера, ни новые драйверы ничего не изменят: подпись такой ключ больше не создаёт, а ранее подписанные документы придётся переподписывать действующим сертификатом. Обновление списков отзыва — обязательный шаг после чистой установки, иначе провайдер будет отбраковывать нормальные сертификаты просто потому, что не может подтвердить их статус.

Образцы документов для восстановления работы с электронной подписью
Комплект собран под ситуацию отказа подписи: начните с чек-листа диагностики, остальное понадобится, когда сбой придётся оформлять документально.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Инструкция по установке ЭЦП на компьютер (PDF) | Скачать |
Браузерный плагин и подпись на веб-площадках
Отдельный класс сбоев: локально файл подписывается, а на портале кнопка подписи не срабатывает. В этом случае криптопровайдер исправен, а сломан прикладной слой. Для работы с подписью в браузере нужны три вещи одновременно: установленный КриптоПро ЭЦП Browser Plug-in, включённое расширение в конкретном браузере и, для части площадок, отдельные плагины информационных систем.
Расширение отключается само после обновления браузера, и пользователь этого не замечает. Диагностическая страница производителя показывает состояние всех трёх компонентов по отдельности: расширение, плагин, криптопровайдер. Красный индикатор сразу указывает, что переустанавливать, а сообщение об отмене операции пользователем означает, что связка работает и вопрос в действиях на странице.

Если сбои с плагином повторяются из-за того, что у пользователей нет прав администратора, есть облегчённый вариант провайдера — КриптоПро CSP Lite. Это набор библиотек, который одновременно реализует функции криптопровайдера и браузерного плагина, не требует прав администратора и настраивается под требования конкретного веб-ресурса по набору поддерживаемых токенов и смарт-карт. Для парка машин с жёсткой политикой прав это снимает целый класс обращений.
Если вы отвечаете за инфраструктуру и одновременно за кадровый документооборот, у этой задачи есть обходной путь: в КЭДО подписи сотрудников выпускаются внутри сервиса, и рабочее место перестаёт зависеть от токена, драйвера и версии провайдера. В Добыто ПЭП и УНЭП для сотрудников выпускаются в самом сервисе, поэтому сбой на конкретном компьютере не останавливает подписание кадровых документов.
Форматы файлов подписи: p7s, sig, sgn и МЧД рядом с документом
Часть обращений «подпись не открывается» вообще не про сбой. Откреплённая подпись CAdES-BES сохраняется отдельным файлом рядом с документом, и его расширение задаётся настройками программы: в Инструментах КриптоПро выбирается p7s, sig или sgn. Содержимое при этом одинаковое, а принимающая сторона нередко ждёт строго одно расширение и на остальные отвечает отказом.

Вторая частая история — МЧД. Машиночитаемая доверенность изначально представляет собой XML-файл, а не PDF, и без неё подпись сотрудника не подтверждает полномочия: с 1 сентября 2023 года сертификаты с реквизитами организации на сотрудников не выпускаются, сотрудник подписывает подпись физического лица с приложением доверенности. Программы подписи умеют прикреплять файл МЧД к подписи и собирать единый архив с подписанными данными, поэтому «подпись не принимают» иногда означает, что в комплекте не хватает данных МЧД, а не что подпись повреждена.
Полезно знать: проверка электронной подписи в КриптоАРМ ГОСТ не требует установки лицензии — программу можно поставить только ради проверки. Само сертифицированное исполнение работает в составе КриптоПро CSP 5.0 R3, а сертификат на него действует до мая 2027 года.
Полномочия в МЧД задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: доверенность читает не человек, а алгоритм проверяющей системы. Если компания хочет добавить свои полномочия, перечень направляется в Минцифры, на рассмотрение отводится 10 дней, а после положительного решения ещё 3 рабочих дня на присвоение кодов и включение в классификатор. Планируя переход на МЧД, закладывайте эти сроки заранее, а не в день отказа подписи.
Мария Ж, судебный эксперт по трудовому праву: «Когда подпись сотрудника не принимают, я советую сначала проверить не программу, а комплект: приложена ли машиночитаемая доверенность и совпадает ли код полномочия с тем, что требует принимающая система. Переустановка криптопровайдера в такой ситуации не даёт ничего, потому что технически подпись исправна.»
Когда чинить нечего: границы восстановления
Есть четыре ситуации, в которых переустановка стека бесполезна по существу, и распознать их лучше в первые 15 минут.
- Сертификат отозван или истёк. Ключ больше не создаёт подпись. Решение — выпуск нового сертификата и переподписание документов, а при невозможности переподписания оформление акта.
- Утерян пин-код к контейнеру. Это слой носителя, а не программ. Переустановка провайдера пароль не восстанавливает. В моделях Рутокен ЭЦП 3.0 политики пин-кодов хранятся внутри самого токена, а не на конкретном рабочем месте.
- Неверное значение хеша при проверке. Документ изменён после подписания либо к откреплённой подписи подложен другой файл. Чинить надо комплект файлов.
- Ключ выпущен в режиме, который эта версия провайдера не поддерживает. Ключи с невыводимым закрытым ключом работают с пятой версии и выше; на четвёртой они не появятся ни при каких настройках.
Во что обходится ошибка диагностики
Цена неправильного диагноза считается не стоимостью лицензии. Полный снос стека на рабочем месте бухгалтера или кадровика останавливает отправку отчётности и подписание документов на всё время восстановления цепочки доверия, плагинов и настроек площадок, а исходная причина при этом остаётся на месте: расширение браузера как было выключено, так и осталось.
Вторая статья расходов — переподписание. Если во время сбоя документы ушли контрагенту с подписью, которую он не смог проверить, восстанавливать придётся не программу, а документооборот: письмо о переподписании, повторное подписание действующим сертификатом, при отказе второй стороны — акт. Поэтому реестр сертификатов сотрудников со сроками действия окупается первым же случаем: он показывает, кто из пользователей подойдёт к дате окончания сертификата в ближайший месяц, и снимает половину внезапных отказов подписи.
Кейс из практики: при переносе кадровых процессов в КЭДО мы закладываем пилотную группу перед раскаткой на всю компанию именно потому, что рабочие места сотрудников различаются по версиям провайдера и моделям токенов. Пилот выявляет несовместимые конфигурации до того, как в них упрётся вся компания.
Стоимость КЭДО и электронных подписей для сотрудников: тарифы 2026
Стоимость зависит от численности сотрудников и набора функций: подписи для сотрудников входят в тариф, отдельной статьёй идут интеграция с 1С и расширенные требования к инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | Подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | Подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | По запросу | Рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | Бесплатно на всех тарифах | Рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | По запросу | Рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | Входит в тариф «Бизнес» | Установка и настройка за 1 день |
Итоговая сумма складывается из численности и тарифа, а не из количества документов: подробные условия по каждому тарифу приведены на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Для администратора здесь важен один пункт: электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, а УКЭП получают через партнёров-удостоверяющих центров. То есть часть пользователей можно вывести из зависимости от локального криптопровайдера, оставив токены только тем, кому УКЭП действительно нужна по задачам.
Выводы
Отказ электронной подписи после сбоя программы диагностируется по слоям, и порядок обратный привычному: сначала файл и данные, затем лицензия и версия провайдера, потом хранилище сертификатов с цепочкой доверия, и только в конце драйвер носителя. Такой порядок отсекает ситуации, где чинить нечего: отозванный сертификат, утерянный пин-код, ключ в режиме, который старая версия провайдера не поддерживает. Различие между извлекаемым и неизвлекаемым ключом определяет, восстановится ли работа переустановкой вообще.
В практике Добыто большинство таких инцидентов приходится на рабочие места, где кадровые документы подписывают через локальный криптопровайдер и токен. Мы переносим кадровое подписание в сервис, где ПЭП и УНЭП сотрудников выпускаются внутри платформы, и отказ одного компьютера перестаёт останавливать оформление документов по всей компании.
Частые вопросы
Можно ли скопировать контейнер на второй компьютер, чтобы не переустанавливать всё заново?
Зависит от типа ключа. Извлекаемый контейнер копируется только при установленном флаге экспортируемости, который задаётся провайдером при генерации или копировании. Удостоверяющий центр ФНС России по своему регламенту выдаёт неэкспортируемый контейнер, копирование запрещено. Неизвлекаемые ключи ФКН и PKCS#11 не копируются в принципе: закрытый ключ никогда не покидает память токена.
Что делать, если пользователь забыл пин-код от контейнера?
Это проблема слоя носителя, и переустановка криптопровайдера её не решает. В моделях Рутокен ЭЦП 3.0 политики пин-кодов и настройки хранятся внутри токена, а не привязаны к конкретному рабочему месту, поэтому перенос ключа на другой компьютер тоже не поможет. Дальше вопрос решается по регламенту удостоверяющего центра, выдавшего сертификат.
Сколько сертификатов помещается на один токен?
У моделей линейки Рутокен ЭЦП 3.0 — 128 КБ защищённой памяти. По тестам производителя в формате ЦСП на токен помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много дополнительных расширений: верхняя оценка одного такого контейнера доходит до 12 КБ.
Нужна ли лицензия криптопровайдера, чтобы просто проверить чужую подпись?
Для проверки подписи в КриптоАРМ ГОСТ лицензия не требуется, программа ставится и работает в режиме проверки. Если лицензия КриптоПро вшита в сертификат, полученный в удостоверяющем центре ФНС России, она действует столько же, сколько сам сертификат, и на других машинах отдельная установка лицензии для этого ключа не нужна.
Почему ключ PKCS#11 не работает при входе в Windows и по RDP?
В версии 5.0 R2 режим PKCS#11 был архитектурно отделён и выбирался через отдельный считыватель активных токенов, из-за чего в сценариях Windows Logon и RDP возникали проблемы. В версии 5.0 R3 режимы объединены в один объект считывателя, и такие ключи работают без дополнительных настроек.
Действует ли сертификат, выпущенный на сотрудника с реквизитами организации?
С 1 сентября 2023 года такие сертификаты не выпускаются: сотрудник подписывает документы сертификатом физического лица с приложением машиночитаемой доверенности. Подписи, выданные до 31 августа 2023 года аккредитованным удостоверяющим центром, могли действовать до конца своего срока, но не позднее 31 августа 2024 года.
Стоит ли ставить отдельную программу подписи, если КриптоПро CSP уже установлен?
Смотрите по задаче. КриптоАРМ ГОСТ 3 добавляет почтовый клиент с шифрованием по S/MIME, форматы CAdES с метками времени и прикрепление МЧД к подписи. Встроенная подпись внутри PDF с графическим штампом в сертифицированное исполнение третьей версии не вошла и есть только в шестой версии. Программы других производителей закрывают свои сценарии: доверенное отображение документа перед подписанием, трансграничный документооборот, работа с МЧД и проверка статусов доверенности.