Где на компьютере искать файл сертификата ЭЦП после установки

Мария Ж. 18 мин чтения

Файл сертификата ЭЦП после установки отдельным файлом на диске обычно не появляется. Открытую часть сертификата Windows кладёт в системное хранилище: в ветку реестра HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates\My\Certificates и в каталог %APPDATA%\Microsoft\SystemCertificates\My\Certificates, где имя файла совпадает с отпечатком SHA-1. Закрытый ключ лежит отдельно, в ключевом контейнере КриптоПро: на токене, в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Users\{SID}\Keys либо в каталоге вида 0a1b2c3d.000 с файлами header.key, primary.key, masks.key, name.key. Главное различие, от которого зависит весь поиск: сертификат и закрытый ключ хранятся в разных местах разными программами.

Разберём все места хранения по порядку: оснастки Windows, каталоги профиля, ветки реестра для 32- и 64-разрядных систем, память токена. Покажем, как выгрузить сертификат в файл .cer, как достать копию сертификата из готовой подписи .sig или .p7s и как понять, что искать на диске нечего. Сценарная таблица по типам носителей, семь причин, по которым сертификат не виден в списке, тарифы на подписи для сотрудников и ответы на частые вопросы — во второй половине статьи.

Содержание

Сертификат, ключевой контейнер и файл подписи: три разных объекта

Путаница в терминах даёт больше половины неудачных поисков. Сертификат — это открытая часть: структура X.509 с данными владельца, открытым ключом, издателем, серийным номером и сроком действия. Закрытый ключ никогда не входит в сертификат и хранится в ключевом контейнере криптопровайдера. Файл подписи (.sig, .p7s) — третий объект: это контейнер CMS с результатом подписания, внутрь которого криптопровайдер дополнительно кладёт копию сертификата подписанта.

Схема связи закрытого ключа, открытого ключа, сертификата и носителя электронной подписи
Закрытый ключ и открытый ключ сходятся к сертификату, а носителем выступает токен, облако или Госключ: искать на диске имеет смысл только сертификат.

Отсюда следует практическое правило поиска. Если задача — приложить сертификат к заявке, зарегистрировать его в сервисе или отдать коллеге для проверки подписи, вам нужна только открытая часть, и она выгружается в файл за минуту. Если задача — перенести подпись на другую машину, то файлом сертификата дело не решается: переносить придётся контейнер, и в половине случаев это запрещено регламентом удостоверяющего центра.

Ниже сведены все объекты, которые системный администратор ищет под общим словом «сертификат», с местами хранения и инструментами доступа.

Что ищете Где лежит Расширение Чем открыть
Открытая часть личного сертификата HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates\My\Certificates и %APPDATA%\Microsoft\SystemCertificates\My\Certificates .cer, .crt после выгрузки certmgr.msc, КриптоПро CSP, раздел «Сертификаты»
Сертификаты компьютера, а не пользователя HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates .cer certlm.msc
Корневой и промежуточный сертификаты цепочки Хранилища «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации» .cer, .crt, .p7b certmgr.msc, сайт удостоверяющего центра
Закрытый ключ в контейнере КриптоПро Память токена, ветка Crypto Pro\Settings\Users\{SID}\Keys, каталог вида xxxxxxxx.000 header.key, primary.key, masks.key, name.key КриптоПро CSP, раздел «Контейнеры», утилита csptest
Связка «сертификат плюс закрытый ключ» для переноса Создаётся экспортом, если ключ помечен экспортируемым .pfx, .p12 Мастер экспорта сертификатов Windows
Копия сертификата подписанта внутри подписи Файл подписи рядом с документом или внутри него .sig, .p7s, .sgn Инструменты КриптоПро, КриптоАРМ, онлайн-проверка
Машиночитаемая доверенность Отдельный файл, скачанный из сервиса ФНС, прикладывается к подписанному документу .xml Сервис ФНС, средства подписи с поддержкой МЧД

Из таблицы видно узкое место: четыре из семи объектов не лежат в файловой системе в привычном виде, а хранятся в реестре или в памяти токена. Поэтому поиск по маске *.cer по всему диску почти всегда даёт пустой результат даже на машине, где подпись работает.

Что проверить до начала поиска

  1. Драйвер носителя. Рутокен, JaCarta и eSmart требуют своего установочного пакета. Без драйвера КриптоПро CSP не увидит ни носитель, ни контейнер на нём, и поиск сертификата закончится ничем.
  2. Версия криптопровайдера. Для работы с сертификатами УЦ ФНС используется КриптоПро CSP версии 5.0 R2 сборки 12000 или выше.
  3. Учётная запись. Личное хранилище привязано к профилю Windows. Проверять нужно ту учётную запись, под которой подпись устанавливали.
  4. Разрядность системы. На 64-разрядной Windows контейнеры КриптоПро в реестре лежат в ветке Wow6432Node, и в «обычной» ветке их не будет.
  5. Корневые сертификаты. Без корневого сертификата Минцифры России и сертификата УЦ ФНС России цепочка не выстроится, и личный сертификат будет отображаться как недействительный.

Факт: удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер. Скопировать такой контейнер на другой носитель штатными средствами нельзя, флаг экспорта устанавливается криптопровайдером в момент генерации ключа и позже не меняется.

Где Windows хранит установленный сертификат

Личное хранилище текущего пользователя открывается оснасткой certmgr.msc, хранилище компьютера — оснасткой certlm.msc. Внутри обеих оснасток нужный раздел называется «Личное», подраздел «Сертификаты». Это тот же набор данных, который КриптоПро CSP показывает в разделе «Сертификаты» при выборе хранилища «Личное»: колонки субъекта, издателя, срока действия и серийного номера, кнопки установки, импорта и экспорта.

Раздел Сертификаты в КриптоПро CSP с выбором хранилища Личное и колонками субъекта и издателя
Раздел «Сертификаты» в КриптоПро CSP показывает то же личное хранилище, что и оснастка certmgr.msc: если список пуст, сертификат в систему не установлен.

Физически данные пользовательского хранилища продублированы в двух местах. В реестре это HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates\My\Certificates: каждый сертификат — отдельный ключ, имя которого совпадает с отпечатком SHA-1, а само тело сертификата лежит в параметре Blob. В файловой системе это каталог %APPDATA%\Microsoft\SystemCertificates\My\Certificates, где файлы названы тем же отпечатком без расширения. Сертификаты компьютера хранятся в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates и в профиль пользователя не попадают.

Отпечаток — главный идентификатор при поиске. Он виден на вкладке «Состав» в свойствах сертификата, по нему сертификат находится и в реестре, и в каталоге профиля, и в журнале выданных подписей. Серийный номер для этого не подходит: он уникален только в рамках одного удостоверяющего центра.

Как выгрузить файл сертификата в .cer: пошаговая инструкция

  1. Шаг 1. Нажмите Win+R и выполните certmgr.msc для хранилища текущего пользователя. Если подпись ставили под учётной записью службы или локального администратора, откройте certlm.msc и работайте с хранилищем компьютера.
  2. Шаг 2. Раскройте «Личное» и «Сертификаты», найдите нужный сертификат по владельцу, издателю и сроку действия. Если сертификатов несколько с одним владельцем, ориентируйтесь на самую позднюю дату выдачи: старые продлённые сертификаты остаются в хранилище и дают ошибку при выборе.
  3. Шаг 3. Откройте свойства сертификата, перейдите на вкладку «Состав» и скопируйте отпечаток. По нему вы найдёте тот же сертификат в реестре и в каталоге %APPDATA%, если понадобится ручная выгрузка.
  4. Шаг 4. Вызовите контекстное меню, выберите «Все задачи» и «Экспорт». В мастере откажитесь от экспорта закрытого ключа и выберите формат: DER для машинной обработки, Base-64 для вставки в текстовые поля веб-сервисов. Укажите имя файла с расширением .cer.
  5. Шаг 5. Проверьте результат. Команда certutil -user -store My выводит список сертификатов пользователя с отпечатками и сроками, а открытие выгруженного .cer двойным щелчком показывает вкладку «Путь сертификации» с полной цепочкой доверия.

Важный нюанс из практики: сертификат внутри контейнера и сертификат в личном хранилище — это две разные копии. Мастер «Просмотреть сертификаты в контейнере» в КриптоПро CSP на вкладке «Сервис» читает копию с носителя и устанавливает её в личное хранилище с привязкой к закрытому ключу. Пока этот шаг не сделан, подпись физически на токене есть, а в списке сертификатов Windows пусто.

Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая причина обращения айтишника с вопросом «куда делся сертификат» — пропущенный шаг установки личного сертификата с ключевого носителя. Порядок такой: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, дальше мастер сам ставит сертификат в личное хранилище. Проверьте это до того, как переустанавливать криптопровайдер.»

Как достать сертификат, если отдельного файла нет

Открытая часть сертификата не секретна и восстанавливается минимум тремя способами, даже если исходный файл от удостоверяющего центра потерян. Первый — выгрузка из личного хранилища по инструкции выше. Второй — чтение сертификата из ключевого контейнера тем же мастером «Просмотреть сертификаты в контейнере». Третий — извлечение копии сертификата из любого файла подписи, который этой подписью уже создавался.

Третий способ выручает, когда носитель у пользователя, а вам нужны данные подписанта прямо сейчас. Формат подписи CMS по стандарту PKCS#7 хранит внутри себя не только значение подписи, но и блок сертификатов подписанта X.509 вместе с цепочкой доверия, списком отозванных сертификатов и служебными полями: заявленным временем подписания и штампом времени TSP.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Устройство контейнера подписи CMS PKCS#7 с блоком сертификатов подписанта и SignerInfo
Внутри файла подписи лежит копия сертификата подписанта с цепочкой доверия, поэтому по одному файлу .sig можно восстановить данные сертификата без доступа к токену.

Посмотрите, чей сертификат зашит в ваш файл подписи

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Расширение файла подписи ни на что не влияет: p7s, sig и sgn — одно и то же содержимое CMS, а конкретное расширение задаётся настройкой средства подписи. В «Инструментах КриптоПро» это выпадающий список расширений подписанного файла в настройках, там же выбирается формат CAdES-BES. Если система показывает файл без расширения, включите отображение расширений в Проводнике: контекстное меню, пункт «Показать», галочка «Расширения имён файлов».

Важный нюанс из практики: откреплённая подпись лежит рядом с документом отдельным файлом с тем же именем, присоединённая — хранит документ внутри себя. Если вам передали единственный файл .sig и документа рядом нет, значит подпись присоединённая, и исходный документ извлекается из неё тем же средством подписи. В Добыто мы держим разбор таких файлов в браузере: сотруднику службы поддержки не нужно ставить криптопровайдер на свою машину, чтобы прочитать данные подписанта.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Где физически лежит закрытый ключ

Ключевой контейнер существует в трёх физических формах, и от формы зависит, найдёте вы что-нибудь на диске или нет. На съёмном носителе и на жёстком диске контейнер выглядит как каталог с именем вида 0a1b2c3d.000, внутри которого шесть файлов: header.key, name.key, primary.key, primary2.key, masks.key, masks2.key. В файле primary.key лежат 32 байта ключа в формате ASN.1, в masks.key — 32 байта маски, зашифрованной ключом хранения, в header.key — 12 байт затравки для генерации ключа хранения и 4 байта имитозащиты. Пароль на контейнер участвует в выработке ключа хранения, поэтому копирование каталога без пароля бесполезно.

Вторая форма — реестр. Контейнеры пользователя лежат в HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Users\{SID}\Keys, где {SID} — идентификатор безопасности учётной записи. На 64-разрядной Windows тот же путь читается через ветку HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{SID}\Keys. Контейнеры компьютера хранятся в HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Keys. Ошибка в разрядности ветки — причина, по которой контейнер «есть в реестре», но КриптоПро CSP его не показывает.

Третья форма — память токена. Здесь на диске нет ничего: ни каталога, ни ветки реестра. Полный список контейнеров, доступных провайдеру, выводит утилита csptest из состава КриптоПро CSP командой csptest -keyset -enum_cont -verifycontext -fqcn; для контейнеров компьютера добавляется ключ -machinekeys. Это самый быстрый способ понять, что именно видит криптопровайдер, до того как разбирать реестр вручную.

Свойства USB-носителя ключа подписи: тип устройства, объём свободной памяти и поддержка ФКН
Панель управления носителем показывает тип устройства и объём свободной памяти: по этим полям видно, сколько контейнеров ещё поместится на токен.

Полезно знать: на токене с 128 КБ защищённой памяти помещается до 31 контейнера формата ЦСП с извлекаемыми ключами. Размер контейнера не фиксирован: при установленной цепочке сертификатов на один контейнер уходит порядка 12 КБ, без дополнительных данных — существенно меньше.

Ключи делятся на извлекаемые и неизвлекаемые, и это ключевое различие для поиска. Извлекаемый ключ генерируется программным криптопровайдером, токен для него — защищённое PIN-кодом хранилище, а на время операции подписания закрытый ключ попадает в оперативную память компьютера. Неизвлекаемый ключ генерируется криптоядром внутри микроконтроллера токена и память устройства не покидает: подпись формируется на борту, наружу отдаётся только готовая последовательность. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми — флаг ставится в момент генерации или копирования.

Мария Ж, юрист со стажем более 20 лет: «Перед тем как искать контейнер на диске, выясните, какого он типа. Если ключ неизвлекаемый — формата ФКН или PKCS#11 — файла не существует в принципе, закрытый ключ рождается и умирает внутри токена. Если ключ извлекаемый, но помечен неэкспортируемым, копирование запрещено криптопровайдером, и обход этого запрета — нарушение регламента удостоверяющего центра со всеми последствиями для юридической силы подписи.»

Комплект документов для работы с сертификатами сотрудников

Начните с инструкции по установке: она закрывает большую часть вопросов о том, куда попадает сертификат после установки.

Документ Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Памятка по настройке КЭП для налоговой Скачать
Ответы на вопросы об установке ЭЦП Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Протокол проверки электронной подписи (образец) Скачать

Семь причин, по которым сертификат не виден в списке

Пустой список в оснастке ещё не означает, что подписи нет. Ниже сценарии в порядке частоты, с местом, где искать в первую очередь.

Сценарий Где искать в первую очередь Что мешает найти
Подпись выдана УЦ ФНС на токене Контейнер на носителе, сертификат читается мастером «Просмотреть сертификаты в контейнере» Не установлен драйвер Рутокен, JaCarta или eSmart
Контейнер скопирован в реестр рабочей станции Crypto Pro\Settings\Users\{SID}\Keys, на 64-разрядной системе через Wow6432Node Проверяют ветку неверной разрядности или чужой SID
Сертификат установлен в хранилище компьютера certlm.msc, раздел «Личное» Смотрят только certmgr.msc текущего пользователя
Подпись ставили под другой учётной записью Профиль того пользователя, каталог %APPDATA%\Microsoft\SystemCertificates Поиск идёт из-под учётной записи администратора
Сертификат в контейнере есть, в хранилище не установлен КриптоПро CSP, вкладка «Сервис» Пропущен шаг установки личного сертификата
Не установлены корневой и промежуточный сертификаты Хранилища доверенных корневых и промежуточных центров Сертификат виден, но помечен недействительным
Сертификат отозван или истёк Свойства сертификата, список отзыва удостоверяющего центра Файл на месте, но подписывать им уже нельзя

Шестой сценарий закрывается загрузкой цепочки. Корневой сертификат Минцифры России и сертификат УЦ ФНС России публикуются на странице корневых сертификатов удостоверяющего центра ФНС России: корневой сертификат Минцифры устанавливается в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Порядок хранилищ здесь принципиален: при установке обоих в один раздел цепочка не выстроится.

Окно информации о сертификате со статусом сертификат недействителен и данными издателя
Статус «сертификат отозван» означает, что файл найден верно, а проблема лежит в области действия сертификата, а не поиска.

Во что обходится ошибка при поиске

Цена ошибки складывается не из потраченного времени администратора. Удалённый или перезаписанный каталог контейнера с неэкспортируемым ключом восстановлению не подлежит: подпись перевыпускается заново, а до перевыпуска сотрудник не подписывает ни один документ. Копирование контейнера на общий сетевой ресурс или в почту создаёт компрометацию ключа, после которой сертификат аннулируется по заявлению владельца, и вся цепочка получения проходится с нуля.

Отдельная статья расходов — подписи, о существовании которых в компании никто не знает. В практике Добыто мы ведём реестр сертификатов сотрудников с отпечатком, издателем, сроком действия и носителем: это снимает ситуацию, когда сертификат ищут по всем машинам отдела, а он лежит на токене у уволившегося сотрудника.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Реестр сертификатов закрывает три задачи сразу: вы заранее видите, у кого подпись истекает в ближайший месяц, знаете, на каком носителе она лежит, и при увольнении понимаете, что нужно изъять. Заводите его в первый же день, когда подписей в компании становится больше пяти: восстанавливать эти данные задним числом дороже, чем вести их сразу.»

Лайфхак: в рамках эксперимента УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Отдельно вводить серийный номер лицензии на рабочем месте в этом случае не нужно.

Чего вы не найдёте на диске ни при каком поиске

Часть подписей устроена так, что искать локальный файл бессмысленно. Это свойство самой схемы хранения ключа, а не следствие неверной настройки рабочего места.

  • Неизвлекаемые ключи формата ФКН. Ключ генерируется криптоядром токена и наружу не выдаётся, канал между криптопровайдером и токеном дополнительно шифруется по протоколу SESPAKE. На компьютер попадает только готовое значение подписи.
  • Ключи формата PKCS#11. Тоже неизвлекаемые, работают через библиотеку производителя носителя. Обязательны для участников алкогольного рынка, которые отчитываются через государственную систему учёта алкоголя.
  • Облачная подпись. Закрытый ключ лежит на сервере удостоверяющего центра. Локально нет ни контейнера, ни носителя, а работать такая подпись будет только в сервисах с интеграцией программного обеспечения этого центра.
  • Мобильная подпись и Госключ. Ключ живёт в приложении или в SIM-карте, подтверждение идёт с телефона. Рабочая станция в схеме не участвует.
  • ПЭП и УНЭП внутри системы КЭДО. Ключ и сертификат находятся на стороне платформы, сотрудник подтверждает подписание в интерфейсе. Файлов у него на компьютере не появляется.

Если вы работодатель и читаете этот раздел с мыслью, что раздавать токены двум сотням сотрудников не хочется, ставить рабочие места под КриптоПро для массового кадрового документооборота не обязательно: в Добыто ПЭП и УНЭП для работников выпускаются на стороне сервиса, и поиск сертификатов на пользовательских машинах из задач администратора уходит совсем.

Внимание: сертификаты на сотрудника с указанием организации и должности больше не выпускаются. Сотрудник подписывает документ сертификатом физического лица, а полномочия подтверждает машиночитаемая доверенность — отдельный XML-файл, который прикладывается к подписанному документу и хранится вместе с ним.

Важный нюанс из практики: МЧД ищут не там же, где сертификат. Это самостоятельный электронный документ, подписанный подписью руководителя или индивидуального предпринимателя, он скачивается из сервиса и хранится файлом. В личном хранилище Windows его нет и быть не может, а без приложенной доверенности подпись сотрудника принимающая сторона не примет.

Мария Ж, судебный эксперт по трудовому праву: «Доверенность выдаётся от имени юридического лица и подписывается квалифицированной подписью руководителя или предпринимателя, а полномочия указываются кодом из классификатора, который ведётся в единой системе нормативной и справочной информации. Если полномочия нужно передать дальше, по цепочке передоверия, потребуется нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.»

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников, набора допустимых видов подписи и потребности в интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» — 50 сотрудников 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в подключение
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за один день

Итоговая сумма считается от числа сотрудников и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и персональный менеджер — в «Корпорацию». Действующие условия и состав каждого пакета опубликованы на странице тарифов Добыто КЭДО, там же указан порядок пересчёта при смене тарифа.

Для администратора здесь важно другое: подписи ПЭП и УНЭП выпускаются бесплатно на всех тарифах. Закупать токены, ставить драйверы и искать контейнеры на пользовательских машинах ради кадрового документооборота не требуется.

Выводы

Поиск сертификата на рабочей станции сводится к трём точкам: личное хранилище Windows с дублированием в реестре и каталоге профиля, ключевой контейнер криптопровайдера на носителе или в реестре и копия сертификата внутри готового файла подписи. Открытая часть восстанавливается всегда, закрытый ключ — только если он извлекаемый и экспортируемый. Прежде чем разбирать реестр вручную, проверьте драйвер носителя, учётную запись, разрядность ветки и наличие корневых сертификатов: на эти четыре причины приходится большая часть обращений.

Мы в Добыто разбираем такие задачи ежедневно: сопровождаем выпуск подписей для сотрудников, ведём реестр сертификатов с отпечатками и сроками и настраиваем кадровый документооборот так, чтобы подписание не зависело от того, что установлено на компьютере конкретного работника.

Частые вопросы

В хранилище несколько сертификатов одного владельца — какой рабочий?

Рабочим будет сертификат с самой поздней датой выдачи и действующим сроком: при продлении старые сертификаты остаются в хранилище и никуда не исчезают. Отсортируйте список по сроку действия и сверьте отпечаток с тем, который указан в документах удостоверяющего центра. Выбор устаревшего сертификата при входе в информационную систему даёт ошибку авторизации без внятного описания причины, поэтому проверять стоит именно отпечаток, а не имя владельца.

Можно ли скопировать контейнер с токена УЦ ФНС на флешку?

Нет. Регламент удостоверяющего центра ФНС предусматривает выдачу только неэкспортируемых контейнеров, флаг экспорта выставляется криптопровайдером в момент генерации ключа и после этого не изменяется. Штатное копирование средствами КриптоПро CSP такой контейнер не отдаст. Если подпись нужна на второй машине, туда подключается сам токен, а на рабочем месте устанавливаются драйвер носителя и криптопровайдер.

Сколько подписей помещается на один токен?

На носителе со 128 КБ защищённой памяти помещается до 31 контейнера формата ЦСП с извлекаемыми ключами. Размер контейнера плавающий: если в него установлена цепочка сертификатов и дополнительные расширения, на один контейнер уходит порядка 12 КБ, при минимальном наполнении — заметно меньше. Поэтому реальное число подписей на конкретном токене зависит от того, что удостоверяющий центр вписал в сертификаты.

Чем оснастка certmgr.msc отличается от утилиты certmgr КриптоПро?

Это разные программы с похожим именем. certmgr.msc — штатная оснастка Windows для работы с системными хранилищами сертификатов через графический интерфейс. Утилита certmgr из состава КриптоПро CSP работает из командной строки и показывает привязку сертификата к конкретному ключевому контейнеру, чего оснастка не делает. Для скриптов и массовой инвентаризации используется вторая, для разовой выгрузки .cer достаточно первой.

Файл подписи пришёл с расширением .p7s, а средство подписи ждёт .sig. Что делать?

Содержимое одинаковое: p7s, sig и sgn — это один и тот же контейнер CMS, расширение задаётся настройкой средства подписи. В «Инструментах КриптоПро» оно выбирается из выпадающего списка в настройках вместе с форматом CAdES-BES. Достаточно переименовать файл, предварительно включив в Проводнике отображение расширений имён файлов через контекстное меню и пункт «Показать».

Где хранится машиночитаемая доверенность и кто её подписывает?

МЧД хранится отдельным XML-файлом там, куда вы сохранили её после выгрузки из сервиса, и прикладывается к подписанному документу. В системных хранилищах сертификатов её нет. Выдаётся доверенность от имени юридического лица и подписывается квалифицированной подписью руководителя или индивидуального предпринимателя, полномочия указываются кодом из классификатора. Для передоверия по цепочке потребуется нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.