Хранилище сертификатов ЭЦП в Windows — это системная база, где операционная система держит открытую часть сертификатов X.509 и признаки доверия к ним, но не закрытые ключи. Оно разделено на два независимых уровня: сертификаты текущего пользователя (оснастка certmgr.msc) и сертификаты локального компьютера (certlm.msc). Внутри каждого уровня лежат логические разделы: «Личное» (системное имя My), «Доверенные корневые центры сертификации» (Root), «Промежуточные центры сертификации» (CA), «Другие пользователи» (AddressBook), «Недоверенные сертификаты» (Disallowed). Физически записи хранятся в реестре и в профиле пользователя, а закрытый ключ живёт отдельно: в контейнере КриптоПро CSP на токене, в реестре или на съёмном носителе. Главное различие, из которого вырастает большинство инцидентов: сертификат и закрытый ключ — две разные сущности в двух разных местах.
Разберём, чем пользовательское хранилище отличается от машинного и почему сертификат для службы нельзя ставить в профиль администратора. Покажем, как найти сертификат через certutil, как восстановить связь сертификата с контейнером и куда именно ставятся корневой сертификат Минцифры и сертификат УЦ ФНС. Отдельно — что в хранилище не лежит: МЧД, файлы p7s, журналы подписания. Сценарная таблица по уровням хранилищ, разбор типовых сбоев, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Логика и физика: как устроено хранилище сертификатов Windows
Логическое хранилище скрывает от администратора реальное расположение данных. То, что в консоли выглядит единым деревом, на диске и в реестре разложено по нескольким источникам, и объединяет их подсистема CryptoAPI. Поэтому сертификат, который виден в одной оснастке, может отсутствовать в другой: вы смотрите на разные уровни.
Уровней два. Хранилище текущего пользователя (CurrentUser) принадлежит конкретной учётной записи, лежит в её профиле и в ветке HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates. Хранилище локального компьютера (LocalMachine) общее для всех учётных записей машины, лежит в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates и требует прав администратора на запись. Сертификаты, распространяемые групповыми политиками, попадают в отдельную ветку HKLM\SOFTWARE\Policies\Microsoft\SystemCertificates: при каждом применении политики её содержимое перезаписывается, поэтому вручную добавленные туда сертификаты исчезают.
Ниже — разделы, которые администратор видит в консоли, и их системные имена. Системное имя нужно для certutil и скриптов: в командной строке оснасточные названия не работают.
| Раздел в консоли | Системное имя | Что там лежит и зачем |
|---|---|---|
| Личное | My | Сертификаты, к которым привязан закрытый ключ. Отсюда программы подписания берут список для выбора подписанта |
| Доверенные корневые центры сертификации | Root | Самоподписанные корни. Сюда ставится корневой сертификат Минцифры России — конечная точка цепочки доверия |
| Промежуточные центры сертификации | CA | Подчинённые удостоверяющие центры и списки отзыва. Сюда ставится сертификат УЦ ФНС России |
| Другие пользователи | AddressBook | Открытые сертификаты контрагентов. Нужны, чтобы зашифровать файл или письмо S/MIME в адрес получателя |
| Недоверенные сертификаты | Disallowed | Явный чёрный список. Сертификат отсюда не пройдёт проверку, даже если цепочка корректна |
| Запросы заявок на сертификат | REQUEST | Незавершённые запросы. Если сертификат так и не установили, ключевая пара остаётся здесь |
Из таблицы следует практический вывод для диагностики: раздел «Личное» без закрытого ключа — это просто открытый сертификат, подписать им ничего нельзя, хотя визуально он выглядит нормально. Чтобы увидеть физические источники внутри каждого логического раздела, в консоли включается режим отображения физических хранилищ через меню «Вид» и параметры.

Мария Ж, специалист по цифровой подписи и КЭДО: «В хранилище Windows лежит открытая часть — сам сертификат и ссылка на ключевой контейнер. Закрытый ключ находится в другом месте. У извлекаемых ключей он на время операции подгружается в оперативную память рабочей станции, у неизвлекаемых не покидает токен вообще, и подпись формируется на борту устройства. Прежде чем чинить сертификат в консоли, определите тип ключа: часть проблем решается не в certmgr, а на носителе.»
Факт: сертификаты соответствия на все релизы КриптоПро CSP 5.0 (R1, R2 и R3) действуют до 1 мая 2027 года, на КриптоПро CSP 4.0 — до 15 января 2026 года. Windows 11 поддерживается начиная с версии 5.0, а Windows XP неофициально работала последний раз в 5.0 R2.
Где на самом деле лежит закрытый ключ
Сертификат в разделе «Личное» хранит внутреннее свойство со ссылкой на криптопровайдер и имя ключевого контейнера. Сам контейнер — отдельная сущность КриптоПро CSP, и лежать он может в реестре (ветка вида HKLM\SOFTWARE\Crypto Pro\Settings\Users\S-1-5-21-…, где хвост — SID владельца ключа), на съёмном носителе или на токене. Когда пользователь сообщает, что подпись перестала работать после переустановки системы или смены учётной записи, чаще всего пропала не запись в хранилище, а привязка к контейнеру.
Ключи делятся на две большие категории, и разница между ними определяет всё остальное. Программные ключи генерирует криптопровайдер, а токен выступает защищённым PIN-кодом хранилищем: такие ключи называются извлекаемыми, потому что на время работы закрытый ключ попадает в память компьютера. Аппаратные ключи генерируются криптоядром внутри микроконтроллера токена и наружу не выходят никогда, поэтому скопировать их невозможно. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми: флаг ставится при генерации или копировании контейнера.
Внимание: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту УЦ такой контейнер копировать запрещено. Планировать резервную копию ключа руководителя на второй носитель бессмысленно, сделать её не получится.
Формат неизвлекаемых ключей тоже не один. ФКН работает через КриптоПро CSP, и канал между провайдером и токеном при этом шифруется по протоколу SESPAKE. Ключи PKCS#11 генерируются аппаратными средствами устройства и читаются любым софтом, который подключает библиотеку PKCS#11 напрямую, — это открытый совместимый формат. Для участников алкогольного рынка, которые отчитываются через ЕГАИС, подходит только формат PKCS#11.
Носители отличаются возможностями. Рутокен Лайт — пассивный токен: он умеет быть защищённым хранилищем для ключей и сертификатов, но криптоядра внутри нет, поэтому неизвлекаемые ключи на нём не создать. Рутокен ЭЦП 3.0 работает и как активный токен с неизвлекаемыми ключами, и как пассивный, если выбрать соответствующий режим в КриптоПро CSP. С носителями eSmart, JaCarta и Рутокен схема одинаковая: сначала ставится драйвер конкретной линейки, и только потом криптопровайдер увидит устройство как считыватель. Для eSmart Token ГОСТ и других моделей eSmart драйверы забираются с сайта производителя, для Рутокен и JaCarta — со своих.
Важный нюанс из практики: тип носителя определяется визуально или по сопроводительным документам, и с этого начинается установка. Поставить драйверы от всех вендоров сразу можно, но конфликтующие версии крипто-драйверов дают ошибку инсталляции, после которой требуется чистая переустановка. На машине, где ЭЦП ставится не в первый раз, безопаснее сначала убрать старые компоненты.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Чем открывать хранилище и как связать сертификат с контейнером
Оснастка certmgr.msc открывает хранилище текущего пользователя, certlm.msc — хранилище локального компьютера. Обе показывают логическое дерево. Для скриптов и удалённой диагностики удобнее certutil: команда certutil -user -store My выводит содержимое личного хранилища пользователя, certutil -store My — то же самое для машины, а certutil -store CA покажет промежуточные центры. В выводе есть серийный номер, отпечаток и признак наличия закрытого ключа: этого достаточно, чтобы понять причину сбоя, не подходя к рабочему месту.
Со стороны криптопровайдера работают две программы. Классическая панель КриптоПро CSP на вкладке «Сервис» умеет просматривать сертификаты в контейнере и устанавливать личный сертификат. Инструменты КриптоПро (cptools) дают отдельные разделы «Контейнеры», «Сертификаты», «Создать подпись», «Проверить подпись» и «Списки отзыва», причём в разделе сертификатов явно выбирается хранилище, например «Личное». Таблица там показывает субъекта, издателя, срок действия и отпечаток, и это самый быстрый способ убедиться, что нужный сертификат вообще виден провайдеру. В практике Добыто именно этот экран решает большинство обращений вида «подпись пропала»: если таблица пуста при подключённом токене, проблема не в системе, а в том, что личный сертификат из контейнера не установлен.

Как установить личный сертификат из контейнера: пошаговая инструкция
- Шаг 1. Установите драйвер ключевого носителя той линейки, к которой относится ваше устройство: Рутокен, JaCarta или eSmart. Дождитесь завершения и нажмите «Готово».
- Шаг 2. Установите КриптоПро CSP. Для работы с сертификатом УЦ ФНС нужна версия 5.0 R2 сборки 12000 или выше.
- Шаг 3. Скачайте корневые сертификаты Минцифры России и УЦ ФНС России со страницы корневых сертификатов удостоверяющего центра ФНС, откройте каждый файл двойным щелчком и нажмите «Установить сертификат».
- Шаг 4. Разложите их по разным узлам: корневой сертификат Минцифры — в «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Последовательно подтвердите «ОК», «Далее», «Готово».
- Шаг 5. Запустите КриптоПро CSP, перейдите на вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», через «Обзор» выберите контейнер электронной подписи и завершите установку. Сертификат появится в разделе «Личное».
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, если подпись нужна на веб-порталах. Работу плагина проверьте на странице, откуда он скачивался.
Проверьте, что за сертификат лежит внутри вашего файла подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Цепочка доверия, списки отзыва и почему подпись не проходит проверку
Валидность подписи определяется не наличием сертификата в хранилище, а тем, выстраивается ли от него цепочка до доверенного корня и не отозван ли сертификат на момент проверки. В сведениях о сертификате есть адреса точек распространения списка отзыва (CRL) и адрес службы OCSP: по ним проверяющая программа выясняет текущий статус. Если сетевой доступ к этим адресам закрыт корпоративным прокси, проверка либо уходит в таймаут, либо возвращает неопределённый статус, и внешне это выглядит как проблема с самим сертификатом.
Второй частый сценарий: подпись математически верна, но сертификат выпущен удостоверяющим центром, которого нет в списке доверенных на этой машине. Результат — статус «недействительна» с формулировкой об отсутствии сертификата в списке доверенных, хотя файл подписи корректен. Проверить чужой сертификат независимо от локальных настроек можно через государственный сервис подтверждения подлинности электронной подписи на портале Госуслуг: он принимает сертификаты, документы с подписью в формате PKCS#7, отсоединённые подписи и проверку по значению хэш-функции.
Юридическая рамка задаётся 63-ФЗ. В Федеральном законе от 06.04.2011 № 63-ФЗ «Об электронной подписи» разведены простая, усиленная неквалифицированная и усиленная квалифицированная подписи, и различие между ними определяется не тем, в каком хранилище лежит сертификат, а тем, кем он выдан и как подтверждена личность владельца. Квалифицированный сертификат выдаёт только аккредитованный удостоверяющий центр, а руководитель организации и индивидуальный предприниматель получают его в удостоверяющем центре ФНС.
Мария Ж, юрист со стажем более 20 лет: «Корневой сертификат Минцифры устанавливается в доверенные корневые центры сертификации, сертификат УЦ ФНС — в промежуточные. Это разные узлы хранилища, и порядок здесь не формальность: без обоих личный сертификат не выстроит цепочку до доверенного корня. Проверяйте не факт установки, а узел, в который сертификат лёг.»

Документы для настройки рабочих мест и учёта сертификатов
Начните с инструкции по установке: она закрывает порядок действий на чистой машине, остальные файлы нужны, когда парк подписей уже развёрнут.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Типовые сбои: где искать сертификат в зависимости от сценария
Уровень хранилища выбирается не по привычке, а по тому, от чьего имени выполняется подписание. Служба Windows, работающая от системной учётной записи, физически не видит профиль администратора, который ставил сертификат, и наоборот. Сценарная таблица ниже собрана по этому принципу.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Сотрудник подписывает документы со своего рабочего места | Сертификат в CurrentUser\My, токен подключён, драйвер установлен | Наличие копии сертификата в LocalMachine |
| Автоматическая подпись из службы или планировщика | Сертификат и контейнер доступны учётной записи службы, ключ без запроса PIN-кода | Удобство интерфейса, визуализация подписи |
| Терминальный сервер, несколько пользователей на одной машине | Разделение контейнеров по SID, проброс токена в сессию | Установка сертификата в машинное хранилище |
| Массовая раскатка корневых сертификатов на парк машин | Групповая политика в LocalMachine\Root и CA, контроль перезаписи ветки Policies | Ручная установка на каждом рабочем месте |
| Подпись из браузера на портале | CurrentUser\My плюс включённое расширение КриптоПро ЭЦП Browser Plug-in | Версия оснастки certmgr |
Отдельная категория сбоев связана не с местом, а с ёмкостью носителя. На токенах линейки Рутокен ЭЦП 3.0 доступно 128 килобайт защищённой памяти, и в формате CSP на устройство помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много расширений: один контейнер с полной цепочкой занимает около 12 килобайт, и тогда на носитель влезет порядка десяти ключей.
Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно установить на компьютер и ввести лицензию. В рамках проекта УЦ ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат.
Цена ошибки считается не переустановкой софта. Сертификат, выпущенный с неэкспортируемым контейнером на конкретную рабочую станцию, при выходе машины из строя восстановлению не подлежит: нужен повторный выпуск в удостоверяющем центре, а на это время отчётность и электронный документооборот встают. Второй сценарий дороже: подпись поставлена сертификатом, который на момент подписания уже был отозван. Технически файл создастся, но при проверке контрагентом или проверяющим органом такая подпись окажется недействительной, и документ придётся переподписывать действующим сертификатом с оформлением письма контрагенту.
Важный нюанс из практики: перед выпуском новых сертификатов имеет смысл собрать реестр действующих — владелец, отпечаток, издатель, дата окончания, носитель. В практике Добыто именно по такому реестру видно, что часть подписей истекает в один месяц, и продление планируется заранее, а не разбирается очередью заявок в последнюю неделю.
Что в хранилище сертификатов не лежит: МЧД, p7s и журналы
Файл подписи — это не сертификат. Формат CMS (он же PKCS#7) в разных программах получает расширение p7s, sig или sgn, и выбор расширения задаётся настройкой, а не природой файла. Внутри такого контейнера лежат версия, алгоритм хэширования по ГОСТ, инкапсулированный контент (для присоединённой подписи), список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo со значением подписи, заявленным временем подписания и штампом времени TSP. Сертификат подписанта путешествует внутри самого файла: проверить чужую подпись можно, даже если в вашем хранилище этого сертификата нет.

Машиночитаемая доверенность живёт по своим правилам. МЧД — это XML-файл, отдельный документ, который прикладывается к подписанному файлу, а не запись в разделе «Личное». Сертификат сотрудника выпускается на физическое лицо, полномочия подтверждает доверенность, подписанная квалифицированной подписью руководителя. Полномочия задаются кодами классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, чтобы доверенность читал алгоритм, а не человек. Компания может направить перечень своих полномочий в Минцифры: срок рассмотрения — 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «МЧД не хранится в certmgr и не подтягивается оттуда автоматически. Это отдельный XML, который прикладывается к документу при подписании, а часть программ собирает подписанный файл и доверенность в единый архив. Заведите для доверенностей отдельный каталог с понятными именами файлов и сроками действия: искать их среди сертификатов бессмысленно.»
Журнал подписания Windows не ведёт. Хранилище отвечает на вопрос, какие сертификаты доступны, но не на вопрос, что и когда было подписано. Историю приходится собирать либо средствами прикладной системы, либо вручную — протоколом проверки подписи на каждый спорный документ. По этой же причине письма с подписью и шифрованием по S/MIME требуют отдельного учёта: чтобы зашифровать письмо в адрес получателя, его открытый сертификат должен лежать в разделе «Другие пользователи», а подтверждением отправки служит сам почтовый ящик, а не системный журнал.
Лайфхак: для рабочих мест без прав администратора есть КриптоПро CSP Lite — набор библиотек, который одновременно реализует функции криптопровайдера и браузерного плагина. Он не требует прав администратора при установке и сводит настройку СКЗИ у пользователя к минимуму.
Когда хранилище сертификатов Windows не подходит
Схема с локальным хранилищем и токеном рассчитана на ограниченное число подписантов. Она перестаёт работать, когда подписывать нужно всей компании: на каждое рабочее место требуется криптопровайдер с лицензией, драйвер носителя, актуальные корневые сертификаты и сам токен, а любая переустановка системы означает повторную настройку. Для кадровых документов такая схема избыточна: работнику для большинства кадровых документов достаточно ПЭП или УНЭП, а они не требуют ни токена, ни КриптоПро на машине сотрудника.
Второе ограничение — операционная система. Хранилище Windows не переносится на Linux и мобильные устройства: там своя модель хранения, и сертификаты придётся раскладывать заново. Для подписи с телефона используются облачные схемы и NFC-носители, где ключ находится либо на сервере удостоверяющего центра, либо на карте, приложенной к телефону. У облачного варианта есть цена: закрытый ключ хранится на стороне удостоверяющего центра, и работать он будет только в тех сервисах, куда интегрировано программное обеспечение этого центра.
Если вы администрируете инфраструктуру и читаете этот раздел с мыслью, что через полгода придётся ставить криптопровайдер на несколько сотен машин ради кадровых приказов, задача решается без токенов: в КЭДО сотрудник подписывает документ из браузера, а ПЭП и УНЭП выпускаются внутри сервиса. В практике Добыто локальные хранилища остаются только у тех, кто работает с государственными системами и УКЭП руководителя.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Хранилище Windows нормально живёт там, где подписей десятки. Когда их тысячи, сопровождение контейнеров, драйверов и корневых сертификатов на каждой машине превращается в отдельный проект с постоянной нагрузкой на поддержку. Мы закладываем пилотную группу перед раскаткой на всю компанию: это снимает основную часть ошибок настройки до того, как они станут массовыми.»
Стоимость перевода подписей сотрудников в КЭДО
Стоимость зависит от численности подписантов и от того, нужна ли интеграция с учётной системой. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 руб. за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 руб. в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту удостоверяющего центра |
Итоговая сумма складывается из численности подписантов и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив доступны начиная с тарифа «Бизнес», выделенный сервер и SLA — только в «Корпорации». Актуальный состав каждого пакета и условия перехода между тарифами приведены на странице тарифов ДОБЫТО КЭДО.
Тариф можно повышать и понижать в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с пилотной группы на «Старте» и переходить на «Бизнес» после раскатки безопасно с точки зрения бюджета.
Выводы
Хранилище сертификатов Windows держит открытые сертификаты и отметки доверия, разделяя их на пользовательский и машинный уровни, а закрытый ключ остаётся в контейнере криптопровайдера или на токене. Диагностика почти всегда сводится к трём вопросам: тот ли уровень хранилища, есть ли привязка к контейнеру и выстраивается ли цепочка до доверенного корня через промежуточный центр. МЧД, файлы p7s и история подписания в это хранилище не попадают, их нужно вести отдельно.
Когда подписей становится больше нескольких десятков, поддержка локальных хранилищ перестаёт окупаться. Мы в Добыто закрываем эту задачу на стороне сервиса: подписи сотрудников выпускаются внутри платформы, документы подписываются из браузера, а криптопровайдер остаётся только там, где он действительно нужен — на рабочих местах с УКЭП и доступом в государственные системы.
Частые вопросы
Чем отличается экспорт сертификата с закрытым ключом и без него?
Экспорт без закрытого ключа даёт файл с открытой частью в формате CER или DER: его можно передать контрагенту, чтобы он зашифровал документ в ваш адрес, но подписать таким файлом ничего нельзя. Экспорт вместе с закрытым ключом даёт PFX и возможен только при экспортируемом контейнере. Если контейнер помечен как неэкспортируемый, а именно так выдаёт ключи удостоверяющий центр ФНС, опция экспорта закрытого ключа будет недоступна, и обойти это на уровне хранилища нельзя.
Можно ли перенести хранилище сертификатов на другой компьютер целиком?
Открытые сертификаты переносятся: разделы Root, CA и AddressBook выгружаются и загружаются через certutil или экспорт из консоли. Перенос личного сертификата без контейнера даст запись без закрытого ключа, то есть неработоспособную. Полный перенос возможен только для экспортируемых контейнеров, а для неизвлекаемых ключей на токене переносом является физическая передача носителя вместе с PIN-кодом.
Что делать, если забыл PIN-код токена или пароль контейнера?
Пароль контейнера в КриптоПро не восстанавливается: он не хранится в открытом виде. Остаётся PIN-код администратора носителя, если он известен и позволяет сбросить пользовательский PIN, но при неизвлекаемом ключе форматирование токена уничтожит ключ вместе с возможностью подписывать. Практический выход один: обратиться в удостоверяющий центр за перевыпуском, а до этого подать заявление на аннулирование скомпрометированного сертификата.
Сертификат виден в КриптоПро, но не появляется в списке на портале. Почему?
Портал работает через КриптоПро ЭЦП Browser Plug-in, а не напрямую с хранилищем. Проверьте три вещи: плагин установлен, расширение включено именно в том браузере, откуда идёт подпись, и сертификат лежит в хранилище «Личное» той учётной записи, под которой запущен браузер. Работоспособность плагина проверяется на странице производителя, где он скачивался: там показываются версии компонентов и статус криптопровайдера.
Нужна ли отдельная МЧД для филиала и меняет ли это настройку хранилища?
Машиночитаемая доверенность выдаётся от имени юридического лица и подписывается квалифицированной подписью руководителя, а сотрудник филиала подписывает документы своим сертификатом физического лица с приложением этой доверенности. На настройку хранилища сертификатов это не влияет: меняется только приложенный XML-файл. Если полномочия нужно передать дальше по цепочке, передоверие оформляется у нотариуса, для чего понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.
Расширение p7s и sig — это разные форматы подписи?
Нет, это одно семейство контейнеров CMS или PKCS#7, отличается только расширение файла. В настройках программы подписания расширение выбирается из списка p7s, sig или sgn, а профиль усовершенствования задаётся отдельно, например CAdES-BES. Различие, которое действительно имеет значение: присоединённая подпись содержит исходный документ внутри контейнера, а отсоединённая существует отдельным файлом и без оригинала не проверяется.