ЭЦП на Linux: работает ли подпись и что проверить в 2026

Мария Ж. 23 мин чтения

Электронная подпись на компьютере с Linux работает, и вопрос давно перешёл из плоскости «поддерживается ли ОС» в плоскость «какой слой стека отвалится». КриптоПро CSP 5.0 R3 сертифицирован по классам КС1, КС2 и КС3, причём КС3 подтверждён не только для Windows, но и для Astra Linux Special Edition и Red Hat Enterprise Linux 8, а разворачивать провайдер можно в Docker Engine, Kubernetes и OpenShift. КриптоАРМ ГОСТ 3 идёт под Windows, Linux, macOS и отечественные дистрибутивы. Ломается обычно не подпись, а периферия: драйвер токена, браузерный плагин, надстройки Microsoft Office, мобильные сервисы. Главное различие, которое определяет исход миграции, — режим ключевого контейнера: пассивный извлекаемый ключ переносится между машинами и старыми версиями провайдера, ФКН с защитой канала — нет.

Разберём стек по слоям: какие версии криптопровайдера сертифицированы и до какой даты, чем ESMART Token ГОСТ отличается от Рутокен ЭЦП 3.0 при работе через PKCS#11, почему файлы .p7s, .sig и .sgn чаще всего содержат одно и то же, что делать с забытым PIN-кодом и как устроена МЧД в XML. Отдельно перечислим то, что на Linux не заработает в принципе, и чем это замещается. Сценарная таблица по типам рабочих мест, чек-лист предмиграционной диагностики, образцы протокола проверки подписи и реестра сертификатов, тарифы на 2026 год — во второй половине статьи.

Проверить конкретный файл можно прямо здесь: сервис читает откреплённые и присоединённые подписи в браузере, без установки криптопровайдера и независимо от операционной системы рабочего места.

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Содержание

Пять слоёв, которые проверяются по отдельности

Фраза «ЭЦП не работает на Linux» почти всегда означает отказ одного конкретного компонента, а не всей схемы. Слоёв пять: криптопровайдер, ключевой носитель с драйвером, приложение для подписи и проверки, браузер с поддержкой ГОСТ TLS и браузерного плагина, целевая информационная система. Каждый слой имеет собственный статус совместимости, собственную лицензию и собственный сертификат соответствия. Проверять их нужно снизу вверх: пока провайдер не видит контейнер, спорить о плагине бессмысленно.

Ниже сведены компоненты, с которыми чаще всего сталкивается администратор при переводе рабочих мест на отечественные дистрибутивы.

Компонент Статус на Linux Ограничение, которое нужно учесть
КриптоПро CSP 5.0 R3 Работает, КС3 подтверждён для Astra Linux Special Edition и Red Hat Enterprise Linux 8 Лицензия линейки 5.0 не совпадает с лицензией 4.0; для веб-сервера на Unix с версии 5.0 R2 нужна отдельная лицензия TLS-сервера по числу одновременных подключений
КриптоПро CSP 4.0 Работает, но умеет только пассивные носители с извлекаемыми ключами Сертификат действует до 15 января 2026 года; Windows 11 и неизвлекаемые ключи не поддерживаются
КриптоАРМ ГОСТ 3 Мультиплатформенный: Windows, Linux, macOS и отечественные ОС Сертифицирован в составе КриптоПро CSP 5.0 R3 по КС1 и КС2, сертификат действует до мая 2027 года; встроенная подпись PDF в сертифицированное исполнение не вошла
Рутокен ЭЦП 3.0 Поддерживается, режимы CSP, PKCS#11 и ФКН Полноценная панель управления под Astra Linux находится в разработке, часть операций с PIN-кодами выполняется из графической утилиты КриптоПро
ESMART Token ГОСТ PKCS#11 доступен для Windows, Linux и macOS, работа через CSP — только Windows Контейнеры, созданные средствами КриптоПро CSP, отображаются в клиенте, но операции с ними через PKCS#11 недоступны
Госключ Не работает: это мобильное приложение для Android и iOS Подписание с рабочего места не предусмотрено ни в одной ОС, включая Windows
Надстройки подписи для Microsoft Word и Excel Не работают вне Microsoft Office Заменяются отдельным приложением подписи, формат файла при этом не меняется

Из таблицы видно, где проходит настоящая граница: она не между Windows и Linux, а между компонентами, встроенными в чужой продукт, и самостоятельными кроссплатформенными приложениями. Всё, что живёт внутри Microsoft Office или внутри смартфона, на Linux-рабочем месте заменяется, а не переносится.

КриптоПро CSP на Linux: версии, классы и лицензии

Линейка 5.0 сертифицирована целиком: релизы 5.0 R1, 5.0 R2 и 5.0 R3 имеют действующие сертификаты по классам КС1, КС2 и КС3 до 1 мая 2027 года. Практическая разница между релизами для администратора Linux-парка сводится к трём вещам. В 5.0 R2 появились алгоритмы Кузнечик и Магма, класс КС3 стал доступен на Astra Linux Special Edition, а провайдер разрешили встраивать в веб-серверы без отдельного согласования с регулятором. В 5.0 R3 добавили КриптоПро SDK, встроили браузерный плагин в дистрибутив, обеспечили TLS 1.3 с российской криптографией по классу КС1 и разрешили разворачивание в Docker Engine, Kubernetes и OpenShift. Класс КС3 в R3 расширен на Red Hat Enterprise Linux 8.

Факт: сертификаты на всю линейку КриптоПро CSP 5.0 действуют до 1 мая 2027 года, а сертификат на КриптоПро CSP 4.0 — до 15 января 2026 года. Парк, оставшийся на четвёртой версии, придётся обновлять по срокам сертификата, а не по желанию.

Отдельная тема — лицензии. Внутри линейки 5.0 лицензия единая: то, что куплено на 5.0, подходит и для R2, и для R3. Переход с 4.0 на 5.0 закрывается лицензией на обновление, она дешевле новой. А вот серверный сценарий выделен: если на Linux поднимается веб-сервер с российской криптографией, начиная с 5.0 R2 нужна не стандартная серверная лицензия, а лицензия TLS-сервера, которая считается по количеству одновременных подключений.

Читайте также:  Документ с ЭЦП по почте: что вложить в письмо контрагенту

Внимание: лицензия на КриптоПро CSP 4.0 не превращается в лицензию на 5.0 автоматически. Начиная с релиза 5.0 R2 провайдеру требуется именно лицензия пятой линейки, а лицензии от 4.0 подходили только к первой сборке 5.0.

Инструменты КриптоПро (cptools) — графическая утилита, которая на Linux закрывает базовый цикл: просмотр контейнеров и сертификатов, создание подписи, проверка подписи, шифрование файла, работа со списками отзыва. Для рабочего места кадровика или бухгалтера этого хватает, отдельное приложение подписи нужно там, где требуются пакетные операции, штампы визуализации и почта.

Окно Инструменты КриптоПро с разделом создания подписи и списком сертификатов
Инструменты КриптоПро дают на Linux тот же набор операций, что и на Windows: контейнеры, сертификаты, создание и проверка подписи, списки отзыва.

Мария Ж, специалист по цифровой подписи и КЭДО: «Первым делом проверяйте не логотип операционной системы, а связку версия провайдера плюс режим контейнера. Линейка 5.0 сертифицирована до 1 мая 2027 года и умеет работать и с пассивными носителями, и с неизвлекаемыми ключами, а четвёртая версия видит только извлекаемые. Если в компании смешанный парк, начните инвентаризацию с того, какая версия CSP стоит на каждой машине, и только потом закупайте токены.»

Токены и контейнеры: где Linux действительно упирается

Ключи делятся на две категории, и от выбора зависит вся дальнейшая совместимость. Программные ключи генерируются криптопровайдером, токен при этом выступает защищённым PIN-кодом хранилищем: во время операции закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерируются криптоядром внутри микроконтроллера токена, закрытый ключ никогда не покидает устройство, скопировать его невозможно.

Извлекаемые ключи дополнительно бывают экспортируемыми и неэкспортируемыми: флаг ставится провайдером при генерации или копировании контейнера. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, скопировать такой ключ на другую машину не получится. Неизвлекаемые ключи существуют в двух форматах: PKCS#11 и ФКН, где канал между провайдером и токеном дополнительно шифруется.

Практический вывод для смешанного парка звучит неочевидно: самый защищённый режим не всегда самый удобный. Контейнер, созданный как ФКН с защитой канала, работает только с продуктами линейки 5.0 и выше. Пассивный контейнер работает везде, включая машины с КриптоПро CSP 4.0.

Важный нюанс из практики: токен — вещь мобильная, и вероятность того, что ключ всю жизнь проживёт на одном рабочем месте, невелика. Если в компании часть станций уже на Linux с провайдером 5.0, а часть осталась на 4.0, ключ в режиме ФКН на старой машине просто не откроется, и сотрудник получит отказ в самый неподходящий момент.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

По моделям носителей картина такая. Рутокен Лайт — пассивный токен без криптоядра, ключи PKCS#11 на нём не создаются в принципе. Рутокен ЭЦП 3.0 — активный токен, который генерирует неизвлекаемые ключи, но может работать и в пассивном режиме, если выбрать его при создании контейнера. ESMART Token ГОСТ поддерживает PKCS#11 в Windows, Linux и macOS, а работу через CSP заявляет только для Windows, при этом контейнеры КриптоПро CSP клиент показывает, но операции с ними через PKCS#11 не выполняет. Для Linux-парка это означает простое правило: связку носителя и провайдера проверяют на тестовой машине до массовой закупки.

Сведения о USB-носителе ключа: тип устройства, объём памяти и поддержка ФКН
В свойствах носителя видны тип устройства, объём свободной памяти и поддержка функционального ключевого носителя — именно эти три параметра решают, заработает ли ключ на конкретной машине.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Самое живучее заблуждение: раз на токене есть встроенная криптография, значит КриптоПро CSP не нужен. Это разные вещи. Если информационная система требует CSP, провайдер придётся установить на компьютер и активировать лицензию. Исключение только одно: ключи удостоверяющего центра ФНС, где лицензия вшита в сертификат и живёт ровно столько же, сколько сам сертификат.»

Лайфхак: не конвертируйте пакеты утилитой alien по старым инструкциям для Debian-подобных систем. Готовые собранные пакеты выкладываются на сайт производителя уже несколько лет, достаточно взять свежую сборку.

Что делать, если забыт PIN-код или пароль контейнера

Восстановить забытый PIN-код нельзя: он не хранится ни в удостоверяющем центре, ни у администратора. При исчерпании попыток носитель форматируется, а вместе с ним исчезают закрытые ключи — они рождаются, живут и умирают внутри токена. Дальше только перевыпуск сертификата в удостоверяющем центре, и на этом этапе Linux уже не влияет ни на что, кроме скорости: заявление на перевыпуск подаётся тем же способом, что и первичное получение. Часть операций с PIN-кодами на Astra Linux доступна из графической утилиты КриптоПро, поэтому смену PIN-кода лучше делать заранее и централизованно, а не в момент, когда сотрудник уже заблокировал носитель.

В сервисе Добыто мы закладываем на кадровый контур запасной сценарий: если у сотрудника отвалился носитель, документ уходит на подписание через ПЭП или УНЭП внутри системы, а не ждёт неделю перевыпуска УКЭП.

Форматы файлов подписи: p7s, sig, sgn и что за ними стоит

Расширение файла подписи не определяет её формат. В настройках приложения подписи расширение выбирается из списка: p7s, sig, sgn, sign, bin — и содержимое при этом остаётся одним и тем же контейнером CMS с подписью формата CAdES. Именно поэтому файл, пришедший от контрагента как договор.pdf.sgn, читается сервисом проверки, который в интерфейсе просит .sig, а массовое переименование расширения не ломает подпись.

Второе различие важнее. Подпись бывает откреплённой и присоединённой. Откреплённая лежит отдельным файлом рядом с документом, и передавать нужно обе части: потеря файла подписи означает, что подтвердить документ нечем. Присоединённая упаковывает документ внутрь себя, поэтому открыть его обычным просмотрщиком уже нельзя, сначала нужно извлечь содержимое. Для многосторонних документов откреплённый вариант удобнее: каждая сторона добавляет свой файл подписи, исходный документ не меняется.

Выбор расширения файла подписи p7s, sig или sgn и формата CAdES-BES в настройках
Расширение подписанного файла выбирается в настройках приложения, а формат подписи задаётся отдельным параметром — смешивать эти два поля не стоит.

Отдельный случай — встроенная подпись PDF по стандарту PAdES со штампом на странице. Эта функциональность в сертифицированное исполнение КриптоАРМ ГОСТ 3 не вошла, она доступна в шестой версии продукта. Если в компании принят регламент, где на документе обязан стоять видимый штамп подписи, проверьте это до перевода рабочих мест: возможно, вам нужна не сертифицированная сборка, а обычная, и это отдельное решение по модели угроз.

Полезно знать: проверка подписи в КриптоАРМ ГОСТ не требует установки лицензии. Приложение можно поставить на любое количество машин, чтобы сотрудники проверяли входящие документы, и оплачивать лицензии только там, где подпись создаётся.

Виды ЭЦП и что из них доступно с Linux-машины

Юридически видов подписи три: простая (ПЭП), усиленная неквалифицированная (УНЭП) и усиленная квалифицированная (УКЭП). С точки зрения администратора разница в том, где хранится ключ и что нужно установить на рабочее место. ПЭП и УНЭП в кадровом контуре обычно выпускаются внутри системы КЭДО и работают через браузер, поэтому операционная система сотрудника не имеет значения вовсе. УКЭП требует криптопровайдера, носителя и, для веб-порталов, браузерного плагина — и именно здесь начинается разговор про дистрибутив.

Схема сравнения ПЭП, УНЭП и УКЭП: кто подписывает и где выпускается подпись
Чем выше юридическая сила подписи, тем больше требований к рабочему месту: ПЭП и УНЭП живут в браузере, УКЭП тянет за собой провайдер, носитель и плагин.

Есть и третий вариант хранения — облачная подпись, когда закрытый ключ лежит на сервере удостоверяющего центра, и мобильная, встроенная в приложение на телефоне. Для Linux-парка облачная схема выглядит привлекательно: на рабочем месте не нужен ни токен, ни провайдер. Но у неё два ограничения, которые нужно проговорить до внедрения. Первое: доверие смещается на удостоверяющий центр, потому что закрытый ключ хранится у него. Второе: облачную подпись можно применять только в тех сервисах, куда интегрировано программное обеспечение этого удостоверяющего центра, произвольный портал её не примет.

Госключ в этой схеме стоит особняком. Это мобильное приложение, УКЭП выпускается бесплатно и получается быстро, но подписать документ с ноутбука через него нельзя — ни на Linux, ни на Windows. В кадровом контуре это не проблема: сотрудник подписывает со смартфона, а работодатель получает готовый подписанный пакет в систему. Проблема возникает там, где регламент требует подписания именно с рабочей станции.

Читайте также:  Тензор: как подписать документ электронной подписью в 2026 году

МЧД на Linux: XML, полномочия и филиалы

Машиночитаемая доверенность — это XML-файл, а не картинка и не PDF. Скачать её в виде PDF можно, но юридически работает именно XML, и без компьютера с подходящим программным обеспечением использовать доверенность нельзя. Кроссплатформенность здесь полная: XML одинаково читается на любой ОС, а подписывается МЧД той же откреплённой подписью, что и любой другой файл. В приложении подписи достаточно поставить отметку о создании отсоединённой подписи и выбрать сертификат руководителя.

Схема действует с окончания переходного периода 1 сентября 2023 года. Сертификаты, где владельцем указан сотрудник компании, больше не выпускаются: сотрудник получает сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает приложенной МЧД. Руководитель организации и индивидуальный предприниматель получают УКЭП в удостоверяющем центре ФНС бесплатно.

Данные МЧД проверяются связкой из трёх файлов: сертификат представителя, сам XML доверенности и файл откреплённой подписи доверенности. Загрузить их и получить заключение о действительности можно через проверку электронной подписи и машиночитаемой доверенности на портале Госуслуг — сервис работает в браузере и не зависит от установленного на машине провайдера, что для смешанного парка удобно.

Форма проверки машиночитаемой доверенности с тремя полями загрузки файлов
Для проверки МЧД нужны три файла сразу: сертификат представителя, XML доверенности и её откреплённая подпись.

Полномочия в МЧД задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код попадает в файл: доверенность читает алгоритм, а не человек, и он должен однозначно понять, вправе ли подписант оформлять конкретный документ. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение 3 рабочих дней. Пока наполнение классификатора продолжается, полномочия допускается вписывать текстом.

Вопрос про МЧД для филиала решается на уровне гражданского права, а не техники. Филиал не является юридическим лицом, поэтому доверителем в МЧД выступает сама организация, а руководитель филиала получает доверенность от юридического лица в объёме тех полномочий, которые ему передали. Отдельная тонкость — передоверие: чтобы передать полномочия дальше, нужен нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Мария Ж, юрист со стажем более 20 лет: «МЧД — это про полномочия, а не про технику. Ошибка, которую я вижу чаще всего: сертификат физического лица выпустили, доверенность сделали, а код полномочия взяли наугад. Алгоритм на приёмной стороне сверяет именно код, и документ отклоняется, хотя подпись математически верна. Сверяйте полномочие по классификатору до первой отправки, а не после отказа.»

Подписанное письмо и защищённая переписка без Windows

Электронная почта с подписью и шифрованием на Linux закрывается стандартом S/MIME. КриптоАРМ ГОСТ 3 включает собственный почтовый клиент, который подключается к серверам по IMAP, SMTP и POP3 через защищённое соединение по ГОСТ, импортирует адресные книги и работает по S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования. Зашифрованные письма помечаются в списке замком, при отсутствии ключа расшифрования содержимое приходит вложением S/MIME.

Практическая ценность этого слоя не в почте как таковой. Субъектам критической информационной инфраструктуры запрещено приобретать и использовать иностранное программное обеспечение, а значит почтовый клиент тоже подлежит замене. Отечественных почтовых клиентов на рынке достаточно, и типовое решение выглядит так: основной клиент один, а отдельный сертифицированный ставится на рабочие места сотрудников, у которых есть доступ к документам ограниченного доступа, и используется только для такой переписки.

Важный нюанс из практики: при настройке почтового аккаунта в качестве пароля почти всегда используется не обычный пароль от почты, а специально сгенерированный на почтовом сервисе пароль приложения. Отдельно проверьте настройку удаления оригиналов писем с сервера: по умолчанию она отключена, но при её включении письма после синхронизации остаются только локально на устройстве, и резервное копирование этой машины становится обязательным.

Для конфиденциальных вложений, которые уходят через мессенджеры, работает то же приложение: файл шифруется открытым ключом получателя до отправки, и канал перестаёт иметь значение.

Журнал ЭЦП: учёт сертификатов, носителей и сроков

Как только в компании появляется больше десятка подписей, начинается вторая по частоте проблема после совместимости — никто не знает, у кого какой сертификат и когда он истекает. Журнал ЭЦП решает это на уровне таблицы, и вести его нужно с первого дня миграции, а не после первого срыва сделки.

Минимальный набор полей выводится из того, что реально влияет на работоспособность: владелец сертификата и его роль, удостоверяющий центр-издатель, серийный номер и отпечаток, срок действия сертификата и отдельно срок действия закрытого ключа, тип носителя и режим контейнера, наличие и срок МЧД. Режим контейнера в журнале нужен именно из-за смешанного парка: по этому полю видно, на каких машинах ключ откроется, а на каких нет.

Ёмкость носителя тоже стоит учитывать. При объёме защищённой памяти 128 килобайт на токен помещается до 31 контейнера в формате CSP, но реальное число меньше: один контейнер с дополнительными расширениями и цепочкой сертификатов занимает до 12 килобайт. Держать на одном носителе подписи десяти юридических лиц не получится, и это тоже строка в журнале.

В практике Добыто журнал ведётся не в отдельном файле, а как часть кадрового контура: сведения о подписи привязаны к сотруднику, и при увольнении система показывает, какие сертификаты и доверенности нужно отозвать.

Образцы документов для учёта подписей и разбора инцидентов

Комплект собран под администратора, который сопровождает подписи в компании; начинать удобнее с чек-листа диагностики.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Регламент двустороннего обмена документами Скачать

Когда Linux на рабочем месте не подходит для работы с подписью

Честный ответ: таких сценариев осталось немного, но они есть, и упираться в них дешевле заранее.

  • Регламент требует видимого штампа подписи внутри PDF. Встроенная подпись PAdES со штампом не вошла в сертифицированное исполнение КриптоАРМ ГОСТ 3, она есть в шестой версии продукта. Если нужна одновременно и сертифицированная сборка, и штамп, решение придётся выбирать отдельно.
  • Подписание идёт из надстройки Microsoft Word или Excel. Кнопка добавления электронной подписи живёт внутри Microsoft Office, и вне его не существует. Формат подписи при переходе на отдельное приложение не меняется, меняется привычка сотрудника.
  • Информационная система требует ключ формата PKCS#11, а закуплен пассивный носитель. Классический пример — системы учёта алкогольной продукции, где подходит только этот формат. Рутокен Лайт такой ключ не создаст: в нём нет криптоядра.
  • Внутренний процесс завязан на подписание с рабочей станции, а сотрудникам выдан Госключ. Мобильная подпись работает только со смартфона, и переносить её на десктоп бессмысленно в любой ОС.
  • Токен ESMART Token ГОСТ планируется использовать через CSP. Режим CSP заявлен для Windows, на Linux остаётся PKCS#11, и операции с уже созданными контейнерами КриптоПро через него недоступны.

Во что обходится ошибка выбора

Цена ошибки редко равна стоимости лицензии. Неверно выбранный режим контейнера означает не переустановку провайдера, а перевыпуск сертификата: закрытый ключ из ФКН достать нельзя, конвертировать его в пассивный — тоже. Пока идёт перевыпуск, сотрудник не подписывает ничего. Вторая типовая потеря — лицензионная: закупили серверную лицензию, а под веб-сервер с ГОСТ TLS на Unix с версии 5.0 R2 нужна отдельная лицензия TLS-сервера по числу одновременных подключений, и её приходится докупать поверх. Третья — организационная: парк на КриптоПро CSP 4.0 нужно обновить в границах срока действия сертификата до 15 января 2026 года, и растянуть это на весь год спокойно можно, а сделать за неделю в декабре — уже нет.

Читайте также:  Директор в отпуске: может ли подписывать документы в 2026

Разные рабочие места ломаются по-разному, поэтому проверять стек имеет смысл по сценариям, а не по одному эталонному образу.

Сценарий рабочего места Что критично Что вторично
Кадровик подписывает документы внутри системы КЭДО Работа ПЭП и УНЭП через браузер, маршрут согласования Версия провайдера и модель токена: подпись выпускается в системе
Бухгалтер сдаёт отчётность на государственные порталы Браузерный плагин, ГОСТ TLS, режим контейнера, срок сертификата Почтовый клиент и визуализация штампа
Юрист подписывает договоры с контрагентами Откреплённая подпись, формат файла, порядок передачи обеих частей Класс защиты провайдера
Сервер автоматической подписи и проверки Тип лицензии, контейнеризация, SDK и режим встраивания Графический интерфейс приложения подписи
Смешанный парк Windows и Linux Режим контейнера и версия CSP на самой старой машине Единообразие дистрибутивов

Правый столбец в этой таблице ценнее левого: он показывает, где не нужно тратить бюджет и время, а такого разбора в типовых инструкциях по миграции обычно нет.

Диагностика перед миграцией: что проверить до массового развёртывания

Пилот на одной машине снимает большую часть будущих обращений в поддержку. Порядок проверки идёт снизу вверх, от провайдера к целевой системе, потому что ошибка нижнего слоя маскирует всё, что выше.

Как проверить совместимость электронной подписи с Linux: пошаговая инструкция

  1. Шаг 1. Зафиксируйте исходные данные: версия и релиз КриптоПро CSP на каждой группе машин, тип лицензии, модели носителей, режим контейнера в уже выпущенных сертификатах.
  2. Шаг 2. Поставьте на тестовую машину с целевым дистрибутивом свежую сборку провайдера из готовых пакетов и проверьте, что контейнер с токена читается, а сертификат виден в списке личных.
  3. Шаг 3. Создайте тестовую подпись в графической утилите: откреплённую и присоединённую, с двумя разными расширениями файла. Убедитесь, что обе проверяются локально и в браузерном сервисе проверки.
  4. Шаг 4. Проверьте браузерный слой: установите расширение плагина, откройте целевой портал и убедитесь, что диагностика показывает провайдер, плагин и расширение в рабочем состоянии, а сертификат выбирается в списке.
  5. Шаг 5. Прогоните боевой сценарий целиком: отправьте один реальный документ в ту информационную систему, ради которой всё затевалось. Отказ на этом шаге почти всегда связан с полномочиями МЧД или сроком сертификата, а не с операционной системой.
  6. Шаг 6. Проверьте обратную совместимость: откройте тот же контейнер на самой старой машине парка. Если ключ создан как ФКН, а там стоит провайдер четвёртой версии, он не откроется, и это нужно узнать на пилоте.
  7. Шаг 7. Внесите результат в журнал ЭЦП и зафиксируйте типовой образ рабочего места: версия провайдера, приложение подписи, браузер, расширение, модель носителя, режим контейнера.

Мы закладываем пилотную группу перед раскаткой на всю компанию именно по этой причине: массовая миграция без шага 6 даёт волну обращений через неделю после запуска, когда сотрудники начинают ездить между офисами.

Стоимость подключения КЭДО и электронных подписей: тарифы 2026

Стоимость складывается из численности сотрудников, набора нужных видов подписи и требований к интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
УКЭП для сотрудников через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за 1 день

Итоговая сумма зависит от численности и выбранного набора функций: до 25 человек закрывается тарифом «Старт», а интеграция с 1С, электронный архив и УКЭП относятся к тарифу «Бизнес». Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано ограничение по минимальной оплате.

Переход между тарифами возможен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду. Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, отдельная закупка носителей под них не требуется.

Выводы

Совместимость электронной подписи с Linux определяется не дистрибутивом, а комбинацией версии криптопровайдера, режима ключевого контейнера и модели носителя. Линейка КриптоПро CSP 5.0 закрывает всё, включая классы КС3 на Astra Linux Special Edition и Red Hat Enterprise Linux 8, разворачивание в контейнерах и встроенный браузерный плагин, а кроссплатформенные приложения подписи снимают вопрос с форматами p7s, sig и sgn. Из реальных ограничений остаются надстройки Microsoft Office, мобильный Госключ, встроенная подпись PDF со штампом в сертифицированном исполнении и режим CSP у части носителей. Всё остальное решается пилотом на одной машине и аккуратно заполненным журналом сертификатов.

В практике Добыто большая часть кадрового документооборота вообще не зависит от рабочего места сотрудника: ПЭП и УНЭП выпускаются внутри сервиса и работают через браузер, а УКЭП подключается там, где её требует закон или регламент. Для смешанного парка это самый дешёвый способ не разбираться с провайдером на каждой машине.

Частые вопросы

Нужно ли срочно уходить с КриптоПро CSP 4.0, если всё работает?

Сертификат на четвёртую версию действует до 15 января 2026 года, и планировать обновление стоит по этому сроку. Дополнительные причины перейти: четвёртая версия не поддерживает Windows 11 и не умеет работать с неизвлекаемыми ключами, а часть информационных систем принимает только пятую линейку. Переход закрывается лицензией на обновление, она дешевле новой лицензии.

Можно ли подписать документ через Госключ с ноутбука на Linux?

Нет. Госключ существует как мобильное приложение для Android и iOS, десктопной версии нет ни под одну операционную систему. Если процесс требует подписания именно с рабочей станции, нужна УКЭП на носителе и установленный криптопровайдер.

Нужна ли отдельная лицензия КриптоПро, если ключ получен в удостоверяющем центре ФНС?

В рамках проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат. Полная лицензия понадобится, если на этой же машине планируется работать с другими ключами или самостоятельно формировать запросы на сертификат.

Сколько сертификатов помещается на один токен?

При объёме защищённой памяти 128 килобайт на носитель помещается до 31 контейнера в формате CSP. Реальное число меньше: контейнер с дополнительными расширениями и цепочкой сертификатов занимает до 12 килобайт, поэтому контейнеров максимального размера помещается около десяти.

Контрагент прислал подпись с расширением .sgn, а система принимает только .sig. Что делать?

Расширение выбирается в настройках приложения подписи из списка p7s, sig, sgn, sign и bin, а содержимое файла при этом не меняется. Переименование расширения подпись не портит, и на партии файлов эта операция выполняется одной командой оболочки. Если система всё равно отклоняет файл, причина в формате подписи или в сертификате, а не в имени файла.

Нужны ли дополнительные исследования, если встраивать приложение подписи в свою систему?

Если приложение используется только через графический интерфейс, никаких дополнительных исследований не требуется. При интеграции через опубликованный в эксплуатационной документации перечень функций нужна оценка влияния среды функционирования. Если задействуются функции вне этого перечня, потребуются тематические исследования.

Можно ли развернуть криптопровайдер в контейнере?

Да, начиная с релиза 5.0 R3 поддерживается работа в Docker Engine, Kubernetes, OpenShift и других платформах, там же реализован TLS 1.3 с российской криптографией по классу КС1. Для серверного сценария нужно отдельно проверить тип лицензии: для веб-сервера с ГОСТ TLS на Unix требуется лицензия TLS-сервера, которая считается по числу одновременных подключений.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.