Где на компьютере хранится база сертификатов электронных подписей

Мария Ж. 18 мин чтения

База сертификатов электронных подписей хранится на компьютере не в одном месте, а сразу в двух независимых: в хранилище сертификатов операционной системы и в хранилище контейнеров закрытых ключей криптопровайдера. В Windows сертификаты лежат в системных хранилищах, которые открываются через certmgr.msc: «Личное», «Доверенные корневые центры сертификации», «Промежуточные центры сертификации». Физически это профиль пользователя (%APPDATA%\Microsoft\SystemCertificates) и ветки реестра HKCU и HKLM в разделе Microsoft\SystemCertificates. Контейнеры закрытых ключей КриптоПро CSP при выборе носителя «Реестр» пишутся в HKLM\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{SID}\Keys, а на съёмном носителе лежат папкой вида xxxxx.000 с шестью файлами .key. Главное различие, от которого зависит всё остальное: сертификат — открытая часть, её можно скопировать всегда, а закрытый ключ переносится только если контейнер извлекаемый и помечен как экспортируемый.

Разберём, чем «Личное» отличается от «Другие пользователи», почему сертификат виден в списке, а подписать им не получается, и где искать ключ, которого на диске нет вообще. Покажем команды certutil, csptest и certmgr, которыми контейнеры и сертификаты перечисляются без графических окон, и пути в Linux и macOS. Отдельно разберём подпись уволенного сотрудника: удаление контейнера из реестра сертификат не отзывает. Сценарная таблица по носителям, стоимость на 2026 год, образцы кадровых документов и ответы на частые вопросы — во второй половине статьи.

Содержание

Почему «база сертификатов» на компьютере всегда состоит из двух частей

Усиленная электронная подпись состоит из трёх компонентов: сертификата, открытого ключа и закрытого ключа. Сертификат содержит сведения о владельце, об удостоверяющем центре и срок действия. Открытый ключ публичен и нужен для проверки подписи и шифрования в адрес владельца. Закрытый ключ — секретная часть, которой подпись формируется. Хранятся эти части раздельно, и именно поэтому поиск «базы» на компьютере обычно заканчивается тем, что администратор находит половину.

Сертификат сам по себе подписать ничего не может. В хранилище «Личное» он попадает вместе со ссылкой на контейнер закрытого ключа, и если контейнер недоступен (флешка вынута, токен не подключён, профиль пользователя другой), то сертификат в списке будет, а операция подписания завершится ошибкой. Обратная ситуация встречается чаще: контейнер на носителе есть, а сертификат в хранилище не установлен, потому что его туда никто не помещал.

Мария Ж, специалист по цифровой подписи и КЭДО: «Разделите для себя две задачи: найти сертификат и найти закрытый ключ. Сертификат — открытая часть, его можно переустановить из контейнера или из файла в любой момент. Закрытый ключ восстановлению не подлежит: если контейнер потерян или помечен как неэкспортируемый, подпись перевыпускается в удостоверяющем центре. Прежде чем чистить рабочее место, снимите копию контейнера и проверьте, что она открывается.»

Проверить, что именно установлено на конкретной машине, быстрее всего через КриптоПро CSP: раздел «Контейнеры» показывает ключевые контейнеры по считывателям, раздел «Сертификаты» — содержимое системных хранилищ, раздел «Списки отзыва» — загруженные CRL.

Хранилище сертификатов Windows: что открывать и где лежат файлы

Системных хранилищ в Windows несколько, и они не равнозначны. Сертификат, положенный не в то хранилище, ломает цепочку доверия: подпись формально создаётся, но при проверке получает статус недействительной. Инструкция удостоверяющего центра ФНС России прямо разводит два корневых файла: корневой сертификат Минцифры России (guc_22.cert) ставится в «Доверенные корневые центры сертификации», а корневой сертификат УЦ ФНС России (CA_FNS_Russia_2022_01.cert) — в «Промежуточные центры сертификации». Оба скачиваются с ресурса удостоверяющего центра ФНС uc.nalog.ru в разделе crt.

Хранилище Что в нём лежит Чем открыть
Личное (My) Сертификаты владельца рабочего места, привязанные к контейнеру закрытого ключа certmgr.msc, КриптоПро CSP, команда certutil -user -store My
Доверенные корневые центры сертификации (Root) Корневой сертификат Минцифры России, самоподписанные корни доверенных УЦ certmgr.msc, команда certutil -store Root
Промежуточные центры сертификации (CA) Сертификат УЦ ФНС России и других аккредитованных удостоверяющих центров certmgr.msc, команда certutil -store CA
Другие пользователи (AddressBook) Чужие открытые сертификаты: нужны, чтобы зашифровать файл или письмо в адрес получателя certmgr.msc, КриптоПро CSP, раздел «Сертификаты»
Списки отзыва (CRL) Загруженные списки отозванных сертификатов удостоверяющих центров КриптоПро CSP, раздел «Списки отзыва»

Из таблицы следует практическое правило проверки: если подпись не проходит валидацию, сначала смотрят не «Личное», а Root и CA. Разрыв цепочки в 9 случаях из 10 означает, что корневой или промежуточный сертификат не установлен либо установлен не в то хранилище.

Раздел Сертификаты в КриптоПро CSP с выбором хранилища Личное и колонками субъекта и издателя
Раздел «Сертификаты» криптопровайдера показывает содержимое выбранного системного хранилища: субъект, издатель, срок действия и серийный номер.

Физически пользовательское хранилище живёт в профиле: каталог %APPDATA%\Microsoft\SystemCertificates и соответствующая ветка реестра HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates. Машинное хранилище — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates. Отсюда вытекает частая ошибка при развёртывании: администратор ставит сертификат под своей учётной записью, а работает под ней бухгалтер или кадровик, и в его профиле хранилище пустое.

Факт: у КриптоПро CSP 4.0 сертификат соответствия действует до 15 января 2026 года, а у всех релизов линейки 5.0 (R1, R2, R3) — до 1 мая 2027 года. Все три релиза пятой версии сертифицированы по классам КС1, КС2 и КС3.

Важный нюанс из практики: корневые сертификаты для УКЭП обычно приезжают вместе с ключом и устанавливаются при выпуске автоматически, а для усиленной неквалифицированной подписи цепочка не ставится: система не обязана доверять произвольному удостоверяющему центру. Поэтому при работе с УНЭП корневой сертификат приходится открывать двойным щелчком и устанавливать вручную, осознавая, что после этого Windows будет доверять всему, что выдано этим центром.

Файл подписи p7s и sig: почему его нет в базе сертификатов

Файл подписи и хранилище сертификатов — разные сущности, и это второй источник путаницы. При откреплённой подписи рядом с документом появляется отдельный файл: в нём лежит не ключ, а результат криптографического преобразования плюс копия сертификата подписанта. Расширение зависит от настроек программы: КриптоАРМ ГОСТ предлагает пять вариантов — sig, p7s, sgn, sign и bin. Содержимое при этом одно и то же, контейнер формата CMS (PKCS#7).

Схема содержимого файла откреплённой подписи формата CMS PKCS#7 с блоками сертификатов и SignerInfo
Внутри файла подписи лежат версия контейнера, алгоритм хэширования по ГОСТ, сертификаты подписанта с цепочкой доверия, список отзыва и блок SignerInfo со значением подписи и штампом времени.

Практическое следствие для администратора: сертификат подписанта можно достать прямо из файла подписи, даже если в хранилище его нет. Это штатный способ восстановить открытую часть по архиву подписанных документов. Закрытый ключ таким образом не восстанавливается никогда — в файле подписи его нет по устройству формата.

Проверьте файл подписи, прежде чем искать контейнер

Добыто · Проверка подписи

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Отдельная история — машиночитаемая доверенность. Данные МЧД в хранилище сертификатов не попадают: это самостоятельный XML-файл, который прикладывается к подписи. КриптоАРМ ГОСТ 3 при подписании собирает единый архив, где вместе лежат подписанные файлы и файл МЧД, и умеет проверять статус доверенности. Если сотрудник действует по доверенности от филиала, искать её нужно в рабочем каталоге документооборота, а не среди сертификатов.

Где лежат контейнеры закрытых ключей КриптоПро

Контейнер — это набор из шести файлов: header.key, masks.key, masks2.key, name.key, primary.key и primary2.key. Все шесть лежат в одном каталоге, каталог обычно имеет имя вида xxxxx.000 и на съёмном носителе должен находиться на первом уровне, иначе КриптоПро CSP его не увидит. Это и есть ответ на вопрос, что копировать при переносе подписи на другую машину.

Когда при создании контейнера выбран носитель «Реестр», физически ключ уходит в ветку HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{идентификатор пользователя}\Keys\{имя контейнера} на 64-разрядной системе. На 32-разрядной подраздел Wow6432Node в пути отсутствует. Идентификатор пользователя — это SID учётной записи, поэтому контейнер, созданный под одним пользователем, под другим не виден, хотя формально лежит на том же компьютере.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Лайфхак: на токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате ЦСП. Верхняя оценка объёма одного контейнера со всеми расширениями и цепочкой — около 12 КБ, поэтому «тяжёлых» контейнеров на такой токен войдёт примерно 10.

Панель управления токеном со сведениями об устройстве, свободной памяти и поддержке функционального носителя
Панель управления носителем показывает тип устройства, объём свободной памяти и признак поддержки функционального ключевого носителя — по нему видно, извлекаемый ключ или нет.

Дальше всё зависит от того, каким носителем пользуется владелец подписи. Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, и во время работы закрытый ключ ненадолго попадает в оперативную память компьютера; токен в этом сценарии работает как защищённое ПИН-кодом хранилище. Неизвлекаемые ключи генерируются криптоядром внутри микроконтроллера токена и память устройства не покидают никогда. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми — флаг ставится при генерации или копировании контейнера.

Где хранится ключ Что искать на компьютере Можно ли скопировать
Реестр Windows Ветку Crypto Pro\Settings\Users\{SID}\Keys в HKLM Да, если ключ помечен как экспортируемый
Флешка или каталог на диске Папку вида xxxxx.000 первого уровня с шестью файлами .key Да, если ключ помечен как экспортируемый
Пассивный токен (режим ЦСП) Контейнер в памяти токена, виден в списке считывателей КриптоПро CSP Да, кроме ключей УЦ ФНС: по регламенту они неэкспортируемые
Активный токен: ФКН или PKCS#11 На компьютере ключа нет, есть только ссылка на устройство Нет, ключ не покидает токен
Облачная подпись удостоверяющего центра На компьютере ключа нет, подтверждение операций идёт через приложение Нет, закрытая часть хранится в удостоверяющем центре
Госключ На компьютере ключа нет, закрытая часть на мобильном устройстве Нет, при удалении приложения подпись выпускается заново

Строки таблицы читаются как алгоритм отказа: если носитель попал в нижние три позиции, поиск контейнера на диске можно прекращать. В практике Добыто именно на этом чаще всего теряют время при миграции рабочих мест: администратор ищет файлы ключа для подписи, которая физически живёт в телефоне сотрудника.

Как найти все контейнеры и сертификаты на компьютере: пошаговая инструкция

  1. Шаг 1. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор». Список покажет все контейнеры, доступные текущей учётной записи, с указанием считывателя: реестр, съёмный диск, токен.
  2. Шаг 2. Перечислите контейнеры из командной строки: csptest -keyset -enum_cont -fqcn -verifyc. Вывод даёт полные имена контейнеров и сразу показывает те, к которым нет доступа.
  3. Шаг 3. Проверьте системные хранилища: certmgr.msc для графики, certutil -user -store My для личного хранилища текущего пользователя, certutil -store CA и certutil -store Root для промежуточных и корневых.
  4. Шаг 4. Загляните в реестр: HKLM\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{SID}\Keys на 64-разрядной системе. Сопоставьте SID с учётной записью, чтобы понять, чьи ключи лежат на машине.
  5. Шаг 5. Просканируйте съёмные носители и рабочие каталоги на папки вида xxxxx.000, внутри которых лежат шесть файлов с расширением .key. Каталоги глубже первого уровня криптопровайдер не увидит, но найти их поиском по имени header.key можно.
  6. Шаг 6. Свяжите сертификат с контейнером: в КриптоПро CSP выберите контейнер и нажмите «Далее», при необходимости установите личный сертификат в хранилище. Если сертификат не устанавливается, проверьте корневой и промежуточный из цепочки.
  7. Шаг 7. Зафиксируйте результат: владелец, серийный номер, издатель, срок действия сертификата и место хранения контейнера. Без такой таблицы аудит подписей в компании превращается в обход рабочих мест.

Контейнеры и хранилища в Linux и macOS

В Linux и macOS логика та же, но пути другие. Контейнеры закрытых ключей КриптоПро CSP лежат в /var/opt/cprocsp/keys, внутри — каталог по имени пользователя, а в нём те же каталоги контейнеров с файлами .key. Права на эти каталоги критичны: если ключ скопирован из-под root, обычный пользователь его не увидит, и симптом будет ровно такой же, как в Windows с чужим SID.

Утилиты вызываются из /opt/cprocsp/bin с указанием архитектуры, для 64-разрядных систем это подкаталог amd64. Список сертификатов личного хранилища выводится командой certmgr -list -store uMy, установка сертификата — командой certmgr -install. Контейнеры перечисляются тем же csptest -keyset -enum_cont -fqcn. Отдельного графического «менеджера сертификатов» здесь нет, и это стоит учитывать при планировании миграции кадровой службы на отечественную ОС.

Мария Ж, юрист со стажем более 20 лет: «Перед переводом рабочих мест на другую операционную систему сверьте, какие подписи в компании привязаны к конкретной машине, а какие — к носителю. Ключи в реестре Windows при переустановке системы теряются вместе с профилем, и восстановить их нечем. Контейнер на токене переживает переустановку без потерь, если ключ извлекаемый и экспортируемый.»

Когда искать контейнер на компьютере бесполезно

Есть четыре сценария, при которых закрытого ключа на диске нет и не будет. Первый — неизвлекаемые ключи форматов ФКН и PKCS#11: они генерируются криптоядром внутри токена и наружу не выдаются, наружу выдаётся только готовое значение подписи. Второй — подпись УЦ ФНС России: по регламенту такой контейнер выпускается неэкспортируемым, скопировать его нельзя даже при физическом доступе к носителю. Третий — облачная подпись, где закрытая часть хранится в удостоверяющем центре, а операции подтверждаются через мобильное приложение. Четвёртый — Госключ: закрытая часть лежит на мобильном устройстве владельца, и доступа к ней нет ни у Минцифры, ни у работодателя.

Сравнение аппаратного токена и облачного хранения ключа подписи с плюсами и минусами каждого варианта
Аппаратный токен уместен для УКЭП руководителя и работы с госсистемами, облачный сценарий — для массового подписания кадровых документов рядовыми сотрудниками.

В четвёртом сценарии удаление приложения означает потерю подписи: восстановить прежний ключ нельзя, выпускается новая подпись с новым сроком действия. Для кадровой службы это не проблема, а нормальный режим работы: подпись рядового сотрудника не должна зависеть от конкретного компьютера. По этой причине в массовом КЭДО и не используют токены на каждого работника — в сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются без выдачи физических носителей.

Здесь же становится понятной граница применимости самой процедуры поиска. Если задача — перенести подпись руководителя на новый ноутбук, искать контейнер имеет смысл. Если задача — «собрать все подписи компании в одно место», то на компьютерах вы соберёте только ту часть, которая выпущена в извлекаемом формате, а остальное придётся инвентаризировать по реестру выданных сертификатов.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу до раскатки КЭДО на всю компанию, и первое, что она вскрывает, — это разнобой в носителях. У части сотрудников подпись на токене, у части в реестре рабочей станции, у части в мобильном приложении. Сведите носители к одному сценарию до старта, иначе каждый инцидент с подписью будет разбираться вручную.»

Что ломается на практике и сколько это стоит

Самая дорогая ошибка администратора связана не с поиском контейнера, а с уверенностью, что удаление ключа из реестра компьютера прекращает действие подписи. Не прекращает. Сертификат продолжает числиться действующим у удостоверяющего центра, и если ключ где-то ещё скопирован, им можно подписывать документы. Прекратить действие сертификата можно только отзывом: заявление подаётся в тот удостоверяющий центр или в налоговый орган, где подпись выпускалась.

Внимание: удаление контейнера из реестра компьютера не отзывает сертификат. Отзыв оформляется заявлением в удостоверяющий центр или в ФНС — там, где подпись выпускалась. Отдельно проверьте машиночитаемые доверенности: доверенность, выданная физическому лицу без указания должности, после увольнения сама по себе не прекращается.

Окно информации о подписи со статусом сертификат недействителен и сертификат отозван
После отзыва статус сертификата виден при любой проверке подписи, а до отзыва удаление ключа с компьютера никак на статус не влияет.

Кейс из практики: работник крупного банка оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он. Подпись была усиленной неквалифицированной, выпущенной на токен, а токены хранились в сейфе работодателя. Суд проверил комплект документов, вводивших КЭДО, и подтверждение того, что подписанный файл передавался в удостоверяющий центр без изменений, и встал на сторону работника: увольнение признано незаконным, в пользу работника взыскана компенсация.

Кейс из практики: в розничной сети разнорабочий подписал электронной подписью документ, считая, что оформляет оплату больничного, а фактически подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок за время вынужденного прогула и компенсацию морального вреда.

Оба сценария упираются в одно и то же: доказательством в суде служит не штамп подписи на печатной форме, а выгрузка документа вместе с файлами подписи. Визуальный штамп — это отображение для пользователя, юридической силы он не несёт. Поэтому в правильно устроенном архиве хранится документ, файл подписи и, если он применялся, штамп времени от доверенной службы TSP. Статус сертификата и цепочку доверия удобно сверять по реестру аккредитованных удостоверяющих центров на портале электронной подписи Госуслуг, где публикуются и корневые сертификаты головного удостоверяющего центра.

Мария Ж, судебный эксперт по трудовому праву: «При увольнении сотрудника закройте две задачи, а не одну: отозвать сертификат через удостоверяющий центр и прекратить машиночитаемую доверенность. Удалить контейнер с рабочей станции недостаточно, а доверенность, выписанная на физическое лицо без привязки к должности, продолжает действовать до истечения срока. Проверьте формулировку полномочий в МЧД до того, как сотрудник уйдёт.»

Образцы документов для учёта и отзыва электронных подписей

Начните с реестра сертификатов: без него аудит рабочих мест придётся повторять каждый раз заново.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Заявление на аннулирование сертификата ЭП Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Памятка по настройке КЭП для налоговой Скачать

Полезно знать: лицензия на КриптоПро CSP в рамках проекта удостоверяющего центра ФНС России вшивается внутрь сертификата и действует столько же, сколько сам сертификат. Отдельно устанавливать её на рабочем месте не нужно, но для работы с другими ключами на той же машине потребуется полная лицензия.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: интеграции с учётной системой, электронного архива, кастомных шаблонов. Электронные подписи для сотрудников отдельно не покупаются — они входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по мере подключения
Получение УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по регламенту УЦ
Модуль интеграции с 1С:ЗУП, установка и настройка входит в тариф «Бизнес» один день

Итоговая сумма складывается из численности, выбранного тарифа и потребности в интеграции с учётной системой. Действующие условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО; переход между тарифами возможен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Искать на компьютере нужно две вещи и в двух разных местах: сертификаты — в системных хранилищах Windows и в профиле пользователя, контейнеры закрытых ключей — в ветке реестра криптопровайдера, в каталогах вида xxxxx.000 на носителе или в памяти токена. В Linux и macOS роль обеих точек выполняют /var/opt/cprocsp/keys и утилита certmgr. Копировать имеет смысл только извлекаемый и экспортируемый контейнер, а для ключей ФНС, ФКН, облачной подписи и Госключа поиск на диске результата не даст. Отдельно держите в голове, что удаление ключа с рабочей станции не равно отзыву сертификата.

Инвентаризация подписей окупается ровно в тот момент, когда компания переходит на кадровый электронный документооборот и число сертификатов начинает измеряться сотнями. В сервисе Добыто подписи для сотрудников выпускаются без физических носителей и учитываются на стороне платформы, поэтому вопрос «где на компьютере лежит контейнер» перестаёт возникать для всех, кроме руководителя с УКЭП на токене.

Частые вопросы

Можно ли скопировать контейнер из реестра на флешку и работать с двух компьютеров сразу

Технически да, если ключ помечен как экспортируемый: копирование выполняется в КриптоПро CSP на вкладке «Сервис» кнопкой «Скопировать», после чего контейнер записывается на выбранный носитель. Ключи, выпущенные удостоверяющим центром ФНС России, скопировать нельзя — по регламенту они неэкспортируемые. Важный нюанс совместимости: контейнер, созданный в режиме ФКН с защитой канала, работает только с КриптоПро CSP версии 5.0 и выше, а контейнер в режиме ЦСП открывается и на версии 4.0.

Почему КриптоПро видит контейнер, а сертификата в хранилище «Личное» нет

Сертификат в хранилище нужно установить отдельно: контейнер и хранилище связаны ссылкой, но не синхронизируются автоматически. Откройте КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере», выберите контейнер и установите личный сертификат. Если установка не проходит, проверьте корневой и промежуточный сертификаты цепочки: без них система не считает сертификат доверенным.

Где посмотреть журнал операций с электронной подписью

Единого системного журнала подписаний операционная система не ведёт: события криптопровайдера попадают в журналы приложений Windows, а факт и время подписания фиксируются другими средствами. Юридически значимую хронологию дают две вещи: штамп времени от доверенной службы TSP, который прикладывается к подписи, и логирование действий пользователя в системе документооборота — вход, открытие документа, подписание. При спорах в суде запрашивают именно выгрузку документов с файлами подписи и логи системы, а не скриншоты штампов.

Отличается ли расположение контейнера для eSmart Token ГОСТ

Логика та же, что и у других токенов: контейнер лежит в памяти устройства, а не в реестре и не на диске. Чтобы токен появился в списке считывателей КриптоПро CSP, сначала ставится драйвер производителя — дистрибутивы для eSmart, Rutoken и JaCarta скачиваются с сайтов соответствующих вендоров. До установки драйвера криптопровайдер устройство не увидит вовсе, и контейнер выглядит потерянным.

Что делать, если забыл пароль от контейнера закрытого ключа

Пароль на контейнер восстановлению не подлежит: если он не был сохранён в системе при первом вводе, подпись перевыпускается в удостоверяющем центре. Для токенов ситуация чуть мягче: ПИН-код пользователя разблокируется ПИН-кодом администратора устройства. В моделях линейки Рутокен ЭЦП 3.0 политики ПИН-кодов хранятся внутри самого токена, а не в настройках конкретного рабочего места, поэтому разблокировка выполняется с любой машины.

Хранятся ли данные машиночитаемой доверенности вместе с сертификатом

Нет. МЧД — это отдельный XML-файл, который прикладывается к подписи, а не запись в хранилище сертификатов. При подписании программа может собрать единый архив, где рядом лежат подписанный документ и файл доверенности; такой сценарий поддерживает, например, КриптоАРМ ГОСТ 3, он же умеет проверять статус доверенности. Искать МЧД сотрудника филиала нужно в каталогах документооборота или в системе, через которую доверенность регистрировалась.

Как защитить письма с вложениями, если подпись уже настроена на рабочем месте

Для этого используется стандарт S/MIME: письмо подписывается и шифруется тем же сертификатом, что и файлы. КриптоАРМ ГОСТ 3 содержит собственный почтовый клиент с поддержкой IMAP, SMTP и POP3, работает по S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования и умеет хранить письма локально, удаляя оригиналы с почтового сервера. Такой клиент обычно ставят вторым, рядом с основным, только для переписки с документами ограниченного доступа.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.