Файл сертификата ЭЦП после установки отдельным файлом на диске обычно не появляется. Открытую часть сертификата Windows кладёт в системное хранилище: в ветку реестра HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates\My\Certificates и в каталог %APPDATA%\Microsoft\SystemCertificates\My\Certificates, где имя файла совпадает с отпечатком SHA-1. Закрытый ключ лежит отдельно, в ключевом контейнере КриптоПро: на токене, в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Users\{SID}\Keys либо в каталоге вида 0a1b2c3d.000 с файлами header.key, primary.key, masks.key, name.key. Главное различие, от которого зависит весь поиск: сертификат и закрытый ключ хранятся в разных местах разными программами.
Разберём все места хранения по порядку: оснастки Windows, каталоги профиля, ветки реестра для 32- и 64-разрядных систем, память токена. Покажем, как выгрузить сертификат в файл .cer, как достать копию сертификата из готовой подписи .sig или .p7s и как понять, что искать на диске нечего. Сценарная таблица по типам носителей, семь причин, по которым сертификат не виден в списке, тарифы на подписи для сотрудников и ответы на частые вопросы — во второй половине статьи.
Сертификат, ключевой контейнер и файл подписи: три разных объекта
Путаница в терминах даёт больше половины неудачных поисков. Сертификат — это открытая часть: структура X.509 с данными владельца, открытым ключом, издателем, серийным номером и сроком действия. Закрытый ключ никогда не входит в сертификат и хранится в ключевом контейнере криптопровайдера. Файл подписи (.sig, .p7s) — третий объект: это контейнер CMS с результатом подписания, внутрь которого криптопровайдер дополнительно кладёт копию сертификата подписанта.

Отсюда следует практическое правило поиска. Если задача — приложить сертификат к заявке, зарегистрировать его в сервисе или отдать коллеге для проверки подписи, вам нужна только открытая часть, и она выгружается в файл за минуту. Если задача — перенести подпись на другую машину, то файлом сертификата дело не решается: переносить придётся контейнер, и в половине случаев это запрещено регламентом удостоверяющего центра.
Ниже сведены все объекты, которые системный администратор ищет под общим словом «сертификат», с местами хранения и инструментами доступа.
| Что ищете | Где лежит | Расширение | Чем открыть |
|---|---|---|---|
| Открытая часть личного сертификата | HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates\My\Certificates и %APPDATA%\Microsoft\SystemCertificates\My\Certificates | .cer, .crt после выгрузки | certmgr.msc, КриптоПро CSP, раздел «Сертификаты» |
| Сертификаты компьютера, а не пользователя | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates | .cer | certlm.msc |
| Корневой и промежуточный сертификаты цепочки | Хранилища «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации» | .cer, .crt, .p7b | certmgr.msc, сайт удостоверяющего центра |
| Закрытый ключ в контейнере КриптоПро | Память токена, ветка Crypto Pro\Settings\Users\{SID}\Keys, каталог вида xxxxxxxx.000 | header.key, primary.key, masks.key, name.key | КриптоПро CSP, раздел «Контейнеры», утилита csptest |
| Связка «сертификат плюс закрытый ключ» для переноса | Создаётся экспортом, если ключ помечен экспортируемым | .pfx, .p12 | Мастер экспорта сертификатов Windows |
| Копия сертификата подписанта внутри подписи | Файл подписи рядом с документом или внутри него | .sig, .p7s, .sgn | Инструменты КриптоПро, КриптоАРМ, онлайн-проверка |
| Машиночитаемая доверенность | Отдельный файл, скачанный из сервиса ФНС, прикладывается к подписанному документу | .xml | Сервис ФНС, средства подписи с поддержкой МЧД |
Из таблицы видно узкое место: четыре из семи объектов не лежат в файловой системе в привычном виде, а хранятся в реестре или в памяти токена. Поэтому поиск по маске *.cer по всему диску почти всегда даёт пустой результат даже на машине, где подпись работает.
Что проверить до начала поиска
- Драйвер носителя. Рутокен, JaCarta и eSmart требуют своего установочного пакета. Без драйвера КриптоПро CSP не увидит ни носитель, ни контейнер на нём, и поиск сертификата закончится ничем.
- Версия криптопровайдера. Для работы с сертификатами УЦ ФНС используется КриптоПро CSP версии 5.0 R2 сборки 12000 или выше.
- Учётная запись. Личное хранилище привязано к профилю Windows. Проверять нужно ту учётную запись, под которой подпись устанавливали.
- Разрядность системы. На 64-разрядной Windows контейнеры КриптоПро в реестре лежат в ветке Wow6432Node, и в «обычной» ветке их не будет.
- Корневые сертификаты. Без корневого сертификата Минцифры России и сертификата УЦ ФНС России цепочка не выстроится, и личный сертификат будет отображаться как недействительный.
Факт: удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер. Скопировать такой контейнер на другой носитель штатными средствами нельзя, флаг экспорта устанавливается криптопровайдером в момент генерации ключа и позже не меняется.
Где Windows хранит установленный сертификат
Личное хранилище текущего пользователя открывается оснасткой certmgr.msc, хранилище компьютера — оснасткой certlm.msc. Внутри обеих оснасток нужный раздел называется «Личное», подраздел «Сертификаты». Это тот же набор данных, который КриптоПро CSP показывает в разделе «Сертификаты» при выборе хранилища «Личное»: колонки субъекта, издателя, срока действия и серийного номера, кнопки установки, импорта и экспорта.

Физически данные пользовательского хранилища продублированы в двух местах. В реестре это HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates\My\Certificates: каждый сертификат — отдельный ключ, имя которого совпадает с отпечатком SHA-1, а само тело сертификата лежит в параметре Blob. В файловой системе это каталог %APPDATA%\Microsoft\SystemCertificates\My\Certificates, где файлы названы тем же отпечатком без расширения. Сертификаты компьютера хранятся в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates и в профиль пользователя не попадают.
Отпечаток — главный идентификатор при поиске. Он виден на вкладке «Состав» в свойствах сертификата, по нему сертификат находится и в реестре, и в каталоге профиля, и в журнале выданных подписей. Серийный номер для этого не подходит: он уникален только в рамках одного удостоверяющего центра.
Как выгрузить файл сертификата в .cer: пошаговая инструкция
- Шаг 1. Нажмите Win+R и выполните certmgr.msc для хранилища текущего пользователя. Если подпись ставили под учётной записью службы или локального администратора, откройте certlm.msc и работайте с хранилищем компьютера.
- Шаг 2. Раскройте «Личное» и «Сертификаты», найдите нужный сертификат по владельцу, издателю и сроку действия. Если сертификатов несколько с одним владельцем, ориентируйтесь на самую позднюю дату выдачи: старые продлённые сертификаты остаются в хранилище и дают ошибку при выборе.
- Шаг 3. Откройте свойства сертификата, перейдите на вкладку «Состав» и скопируйте отпечаток. По нему вы найдёте тот же сертификат в реестре и в каталоге %APPDATA%, если понадобится ручная выгрузка.
- Шаг 4. Вызовите контекстное меню, выберите «Все задачи» и «Экспорт». В мастере откажитесь от экспорта закрытого ключа и выберите формат: DER для машинной обработки, Base-64 для вставки в текстовые поля веб-сервисов. Укажите имя файла с расширением .cer.
- Шаг 5. Проверьте результат. Команда certutil -user -store My выводит список сертификатов пользователя с отпечатками и сроками, а открытие выгруженного .cer двойным щелчком показывает вкладку «Путь сертификации» с полной цепочкой доверия.
Важный нюанс из практики: сертификат внутри контейнера и сертификат в личном хранилище — это две разные копии. Мастер «Просмотреть сертификаты в контейнере» в КриптоПро CSP на вкладке «Сервис» читает копию с носителя и устанавливает её в личное хранилище с привязкой к закрытому ключу. Пока этот шаг не сделан, подпись физически на токене есть, а в списке сертификатов Windows пусто.
Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая причина обращения айтишника с вопросом «куда делся сертификат» — пропущенный шаг установки личного сертификата с ключевого носителя. Порядок такой: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера, дальше мастер сам ставит сертификат в личное хранилище. Проверьте это до того, как переустанавливать криптопровайдер.»
Как достать сертификат, если отдельного файла нет
Открытая часть сертификата не секретна и восстанавливается минимум тремя способами, даже если исходный файл от удостоверяющего центра потерян. Первый — выгрузка из личного хранилища по инструкции выше. Второй — чтение сертификата из ключевого контейнера тем же мастером «Просмотреть сертификаты в контейнере». Третий — извлечение копии сертификата из любого файла подписи, который этой подписью уже создавался.
Третий способ выручает, когда носитель у пользователя, а вам нужны данные подписанта прямо сейчас. Формат подписи CMS по стандарту PKCS#7 хранит внутри себя не только значение подписи, но и блок сертификатов подписанта X.509 вместе с цепочкой доверия, списком отозванных сертификатов и служебными полями: заявленным временем подписания и штампом времени TSP.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Посмотрите, чей сертификат зашит в ваш файл подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Расширение файла подписи ни на что не влияет: p7s, sig и sgn — одно и то же содержимое CMS, а конкретное расширение задаётся настройкой средства подписи. В «Инструментах КриптоПро» это выпадающий список расширений подписанного файла в настройках, там же выбирается формат CAdES-BES. Если система показывает файл без расширения, включите отображение расширений в Проводнике: контекстное меню, пункт «Показать», галочка «Расширения имён файлов».
Важный нюанс из практики: откреплённая подпись лежит рядом с документом отдельным файлом с тем же именем, присоединённая — хранит документ внутри себя. Если вам передали единственный файл .sig и документа рядом нет, значит подпись присоединённая, и исходный документ извлекается из неё тем же средством подписи. В Добыто мы держим разбор таких файлов в браузере: сотруднику службы поддержки не нужно ставить криптопровайдер на свою машину, чтобы прочитать данные подписанта.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Где физически лежит закрытый ключ
Ключевой контейнер существует в трёх физических формах, и от формы зависит, найдёте вы что-нибудь на диске или нет. На съёмном носителе и на жёстком диске контейнер выглядит как каталог с именем вида 0a1b2c3d.000, внутри которого шесть файлов: header.key, name.key, primary.key, primary2.key, masks.key, masks2.key. В файле primary.key лежат 32 байта ключа в формате ASN.1, в masks.key — 32 байта маски, зашифрованной ключом хранения, в header.key — 12 байт затравки для генерации ключа хранения и 4 байта имитозащиты. Пароль на контейнер участвует в выработке ключа хранения, поэтому копирование каталога без пароля бесполезно.
Вторая форма — реестр. Контейнеры пользователя лежат в HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Users\{SID}\Keys, где {SID} — идентификатор безопасности учётной записи. На 64-разрядной Windows тот же путь читается через ветку HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Crypto Pro\Settings\Users\{SID}\Keys. Контейнеры компьютера хранятся в HKEY_LOCAL_MACHINE\SOFTWARE\Crypto Pro\Settings\Keys. Ошибка в разрядности ветки — причина, по которой контейнер «есть в реестре», но КриптоПро CSP его не показывает.
Третья форма — память токена. Здесь на диске нет ничего: ни каталога, ни ветки реестра. Полный список контейнеров, доступных провайдеру, выводит утилита csptest из состава КриптоПро CSP командой csptest -keyset -enum_cont -verifycontext -fqcn; для контейнеров компьютера добавляется ключ -machinekeys. Это самый быстрый способ понять, что именно видит криптопровайдер, до того как разбирать реестр вручную.

Полезно знать: на токене с 128 КБ защищённой памяти помещается до 31 контейнера формата ЦСП с извлекаемыми ключами. Размер контейнера не фиксирован: при установленной цепочке сертификатов на один контейнер уходит порядка 12 КБ, без дополнительных данных — существенно меньше.
Ключи делятся на извлекаемые и неизвлекаемые, и это ключевое различие для поиска. Извлекаемый ключ генерируется программным криптопровайдером, токен для него — защищённое PIN-кодом хранилище, а на время операции подписания закрытый ключ попадает в оперативную память компьютера. Неизвлекаемый ключ генерируется криптоядром внутри микроконтроллера токена и память устройства не покидает: подпись формируется на борту, наружу отдаётся только готовая последовательность. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми — флаг ставится в момент генерации или копирования.
Мария Ж, юрист со стажем более 20 лет: «Перед тем как искать контейнер на диске, выясните, какого он типа. Если ключ неизвлекаемый — формата ФКН или PKCS#11 — файла не существует в принципе, закрытый ключ рождается и умирает внутри токена. Если ключ извлекаемый, но помечен неэкспортируемым, копирование запрещено криптопровайдером, и обход этого запрета — нарушение регламента удостоверяющего центра со всеми последствиями для юридической силы подписи.»
Комплект документов для работы с сертификатами сотрудников
Начните с инструкции по установке: она закрывает большую часть вопросов о том, куда попадает сертификат после установки.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
Семь причин, по которым сертификат не виден в списке
Пустой список в оснастке ещё не означает, что подписи нет. Ниже сценарии в порядке частоты, с местом, где искать в первую очередь.
| Сценарий | Где искать в первую очередь | Что мешает найти |
|---|---|---|
| Подпись выдана УЦ ФНС на токене | Контейнер на носителе, сертификат читается мастером «Просмотреть сертификаты в контейнере» | Не установлен драйвер Рутокен, JaCarta или eSmart |
| Контейнер скопирован в реестр рабочей станции | Crypto Pro\Settings\Users\{SID}\Keys, на 64-разрядной системе через Wow6432Node | Проверяют ветку неверной разрядности или чужой SID |
| Сертификат установлен в хранилище компьютера | certlm.msc, раздел «Личное» | Смотрят только certmgr.msc текущего пользователя |
| Подпись ставили под другой учётной записью | Профиль того пользователя, каталог %APPDATA%\Microsoft\SystemCertificates | Поиск идёт из-под учётной записи администратора |
| Сертификат в контейнере есть, в хранилище не установлен | КриптоПро CSP, вкладка «Сервис» | Пропущен шаг установки личного сертификата |
| Не установлены корневой и промежуточный сертификаты | Хранилища доверенных корневых и промежуточных центров | Сертификат виден, но помечен недействительным |
| Сертификат отозван или истёк | Свойства сертификата, список отзыва удостоверяющего центра | Файл на месте, но подписывать им уже нельзя |
Шестой сценарий закрывается загрузкой цепочки. Корневой сертификат Минцифры России и сертификат УЦ ФНС России публикуются на странице корневых сертификатов удостоверяющего центра ФНС России: корневой сертификат Минцифры устанавливается в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Порядок хранилищ здесь принципиален: при установке обоих в один раздел цепочка не выстроится.

Во что обходится ошибка при поиске
Цена ошибки складывается не из потраченного времени администратора. Удалённый или перезаписанный каталог контейнера с неэкспортируемым ключом восстановлению не подлежит: подпись перевыпускается заново, а до перевыпуска сотрудник не подписывает ни один документ. Копирование контейнера на общий сетевой ресурс или в почту создаёт компрометацию ключа, после которой сертификат аннулируется по заявлению владельца, и вся цепочка получения проходится с нуля.
Отдельная статья расходов — подписи, о существовании которых в компании никто не знает. В практике Добыто мы ведём реестр сертификатов сотрудников с отпечатком, издателем, сроком действия и носителем: это снимает ситуацию, когда сертификат ищут по всем машинам отдела, а он лежит на токене у уволившегося сотрудника.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Реестр сертификатов закрывает три задачи сразу: вы заранее видите, у кого подпись истекает в ближайший месяц, знаете, на каком носителе она лежит, и при увольнении понимаете, что нужно изъять. Заводите его в первый же день, когда подписей в компании становится больше пяти: восстанавливать эти данные задним числом дороже, чем вести их сразу.»
Лайфхак: в рамках эксперимента УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Отдельно вводить серийный номер лицензии на рабочем месте в этом случае не нужно.
Чего вы не найдёте на диске ни при каком поиске
Часть подписей устроена так, что искать локальный файл бессмысленно. Это свойство самой схемы хранения ключа, а не следствие неверной настройки рабочего места.
- Неизвлекаемые ключи формата ФКН. Ключ генерируется криптоядром токена и наружу не выдаётся, канал между криптопровайдером и токеном дополнительно шифруется по протоколу SESPAKE. На компьютер попадает только готовое значение подписи.
- Ключи формата PKCS#11. Тоже неизвлекаемые, работают через библиотеку производителя носителя. Обязательны для участников алкогольного рынка, которые отчитываются через государственную систему учёта алкоголя.
- Облачная подпись. Закрытый ключ лежит на сервере удостоверяющего центра. Локально нет ни контейнера, ни носителя, а работать такая подпись будет только в сервисах с интеграцией программного обеспечения этого центра.
- Мобильная подпись и Госключ. Ключ живёт в приложении или в SIM-карте, подтверждение идёт с телефона. Рабочая станция в схеме не участвует.
- ПЭП и УНЭП внутри системы КЭДО. Ключ и сертификат находятся на стороне платформы, сотрудник подтверждает подписание в интерфейсе. Файлов у него на компьютере не появляется.
Если вы работодатель и читаете этот раздел с мыслью, что раздавать токены двум сотням сотрудников не хочется, ставить рабочие места под КриптоПро для массового кадрового документооборота не обязательно: в Добыто ПЭП и УНЭП для работников выпускаются на стороне сервиса, и поиск сертификатов на пользовательских машинах из задач администратора уходит совсем.
Внимание: сертификаты на сотрудника с указанием организации и должности больше не выпускаются. Сотрудник подписывает документ сертификатом физического лица, а полномочия подтверждает машиночитаемая доверенность — отдельный XML-файл, который прикладывается к подписанному документу и хранится вместе с ним.
Важный нюанс из практики: МЧД ищут не там же, где сертификат. Это самостоятельный электронный документ, подписанный подписью руководителя или индивидуального предпринимателя, он скачивается из сервиса и хранится файлом. В личном хранилище Windows его нет и быть не может, а без приложенной доверенности подпись сотрудника принимающая сторона не примет.
Мария Ж, судебный эксперт по трудовому праву: «Доверенность выдаётся от имени юридического лица и подписывается квалифицированной подписью руководителя или предпринимателя, а полномочия указываются кодом из классификатора, который ведётся в единой системе нормативной и справочной информации. Если полномочия нужно передать дальше, по цепочке передоверия, потребуется нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора допустимых видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» — 50 сотрудников | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в подключение |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
Итоговая сумма считается от числа сотрудников и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и персональный менеджер — в «Корпорацию». Действующие условия и состав каждого пакета опубликованы на странице тарифов Добыто КЭДО, там же указан порядок пересчёта при смене тарифа.
Для администратора здесь важно другое: подписи ПЭП и УНЭП выпускаются бесплатно на всех тарифах. Закупать токены, ставить драйверы и искать контейнеры на пользовательских машинах ради кадрового документооборота не требуется.
Выводы
Поиск сертификата на рабочей станции сводится к трём точкам: личное хранилище Windows с дублированием в реестре и каталоге профиля, ключевой контейнер криптопровайдера на носителе или в реестре и копия сертификата внутри готового файла подписи. Открытая часть восстанавливается всегда, закрытый ключ — только если он извлекаемый и экспортируемый. Прежде чем разбирать реестр вручную, проверьте драйвер носителя, учётную запись, разрядность ветки и наличие корневых сертификатов: на эти четыре причины приходится большая часть обращений.
Мы в Добыто разбираем такие задачи ежедневно: сопровождаем выпуск подписей для сотрудников, ведём реестр сертификатов с отпечатками и сроками и настраиваем кадровый документооборот так, чтобы подписание не зависело от того, что установлено на компьютере конкретного работника.
Частые вопросы
В хранилище несколько сертификатов одного владельца — какой рабочий?
Рабочим будет сертификат с самой поздней датой выдачи и действующим сроком: при продлении старые сертификаты остаются в хранилище и никуда не исчезают. Отсортируйте список по сроку действия и сверьте отпечаток с тем, который указан в документах удостоверяющего центра. Выбор устаревшего сертификата при входе в информационную систему даёт ошибку авторизации без внятного описания причины, поэтому проверять стоит именно отпечаток, а не имя владельца.
Можно ли скопировать контейнер с токена УЦ ФНС на флешку?
Нет. Регламент удостоверяющего центра ФНС предусматривает выдачу только неэкспортируемых контейнеров, флаг экспорта выставляется криптопровайдером в момент генерации ключа и после этого не изменяется. Штатное копирование средствами КриптоПро CSP такой контейнер не отдаст. Если подпись нужна на второй машине, туда подключается сам токен, а на рабочем месте устанавливаются драйвер носителя и криптопровайдер.
Сколько подписей помещается на один токен?
На носителе со 128 КБ защищённой памяти помещается до 31 контейнера формата ЦСП с извлекаемыми ключами. Размер контейнера плавающий: если в него установлена цепочка сертификатов и дополнительные расширения, на один контейнер уходит порядка 12 КБ, при минимальном наполнении — заметно меньше. Поэтому реальное число подписей на конкретном токене зависит от того, что удостоверяющий центр вписал в сертификаты.
Чем оснастка certmgr.msc отличается от утилиты certmgr КриптоПро?
Это разные программы с похожим именем. certmgr.msc — штатная оснастка Windows для работы с системными хранилищами сертификатов через графический интерфейс. Утилита certmgr из состава КриптоПро CSP работает из командной строки и показывает привязку сертификата к конкретному ключевому контейнеру, чего оснастка не делает. Для скриптов и массовой инвентаризации используется вторая, для разовой выгрузки .cer достаточно первой.
Файл подписи пришёл с расширением .p7s, а средство подписи ждёт .sig. Что делать?
Содержимое одинаковое: p7s, sig и sgn — это один и тот же контейнер CMS, расширение задаётся настройкой средства подписи. В «Инструментах КриптоПро» оно выбирается из выпадающего списка в настройках вместе с форматом CAdES-BES. Достаточно переименовать файл, предварительно включив в Проводнике отображение расширений имён файлов через контекстное меню и пункт «Показать».
Где хранится машиночитаемая доверенность и кто её подписывает?
МЧД хранится отдельным XML-файлом там, куда вы сохранили её после выгрузки из сервиса, и прикладывается к подписанному документу. В системных хранилищах сертификатов её нет. Выдаётся доверенность от имени юридического лица и подписывается квалифицированной подписью руководителя или индивидуального предпринимателя, полномочия указываются кодом из классификатора. Для передоверия по цепочке потребуется нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.