Хранилище сертификатов ЭЦП в Windows: где что лежит

Мария Ж. 19 мин чтения

Хранилище сертификатов ЭЦП в Windows — это системная база, где операционная система держит открытую часть сертификатов X.509 и признаки доверия к ним, но не закрытые ключи. Оно разделено на два независимых уровня: сертификаты текущего пользователя (оснастка certmgr.msc) и сертификаты локального компьютера (certlm.msc). Внутри каждого уровня лежат логические разделы: «Личное» (системное имя My), «Доверенные корневые центры сертификации» (Root), «Промежуточные центры сертификации» (CA), «Другие пользователи» (AddressBook), «Недоверенные сертификаты» (Disallowed). Физически записи хранятся в реестре и в профиле пользователя, а закрытый ключ живёт отдельно: в контейнере КриптоПро CSP на токене, в реестре или на съёмном носителе. Главное различие, из которого вырастает большинство инцидентов: сертификат и закрытый ключ — две разные сущности в двух разных местах.

Разберём, чем пользовательское хранилище отличается от машинного и почему сертификат для службы нельзя ставить в профиль администратора. Покажем, как найти сертификат через certutil, как восстановить связь сертификата с контейнером и куда именно ставятся корневой сертификат Минцифры и сертификат УЦ ФНС. Отдельно — что в хранилище не лежит: МЧД, файлы p7s, журналы подписания. Сценарная таблица по уровням хранилищ, разбор типовых сбоев, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Логика и физика: как устроено хранилище сертификатов Windows

Логическое хранилище скрывает от администратора реальное расположение данных. То, что в консоли выглядит единым деревом, на диске и в реестре разложено по нескольким источникам, и объединяет их подсистема CryptoAPI. Поэтому сертификат, который виден в одной оснастке, может отсутствовать в другой: вы смотрите на разные уровни.

Уровней два. Хранилище текущего пользователя (CurrentUser) принадлежит конкретной учётной записи, лежит в её профиле и в ветке HKEY_CURRENT_USER\Software\Microsoft\SystemCertificates. Хранилище локального компьютера (LocalMachine) общее для всех учётных записей машины, лежит в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates и требует прав администратора на запись. Сертификаты, распространяемые групповыми политиками, попадают в отдельную ветку HKLM\SOFTWARE\Policies\Microsoft\SystemCertificates: при каждом применении политики её содержимое перезаписывается, поэтому вручную добавленные туда сертификаты исчезают.

Ниже — разделы, которые администратор видит в консоли, и их системные имена. Системное имя нужно для certutil и скриптов: в командной строке оснасточные названия не работают.

Раздел в консоли Системное имя Что там лежит и зачем
Личное My Сертификаты, к которым привязан закрытый ключ. Отсюда программы подписания берут список для выбора подписанта
Доверенные корневые центры сертификации Root Самоподписанные корни. Сюда ставится корневой сертификат Минцифры России — конечная точка цепочки доверия
Промежуточные центры сертификации CA Подчинённые удостоверяющие центры и списки отзыва. Сюда ставится сертификат УЦ ФНС России
Другие пользователи AddressBook Открытые сертификаты контрагентов. Нужны, чтобы зашифровать файл или письмо S/MIME в адрес получателя
Недоверенные сертификаты Disallowed Явный чёрный список. Сертификат отсюда не пройдёт проверку, даже если цепочка корректна
Запросы заявок на сертификат REQUEST Незавершённые запросы. Если сертификат так и не установили, ключевая пара остаётся здесь

Из таблицы следует практический вывод для диагностики: раздел «Личное» без закрытого ключа — это просто открытый сертификат, подписать им ничего нельзя, хотя визуально он выглядит нормально. Чтобы увидеть физические источники внутри каждого логического раздела, в консоли включается режим отображения физических хранилищ через меню «Вид» и параметры.

Дерево хранилищ сертификатов локального компьютера в консоли Windows
Консоль управления сертификатами локального компьютера: личные, доверенные корневые, промежуточные и недоверенные разделы плюс открытый список отзыва.

Мария Ж, специалист по цифровой подписи и КЭДО: «В хранилище Windows лежит открытая часть — сам сертификат и ссылка на ключевой контейнер. Закрытый ключ находится в другом месте. У извлекаемых ключей он на время операции подгружается в оперативную память рабочей станции, у неизвлекаемых не покидает токен вообще, и подпись формируется на борту устройства. Прежде чем чинить сертификат в консоли, определите тип ключа: часть проблем решается не в certmgr, а на носителе.»

Факт: сертификаты соответствия на все релизы КриптоПро CSP 5.0 (R1, R2 и R3) действуют до 1 мая 2027 года, на КриптоПро CSP 4.0 — до 15 января 2026 года. Windows 11 поддерживается начиная с версии 5.0, а Windows XP неофициально работала последний раз в 5.0 R2.

Где на самом деле лежит закрытый ключ

Сертификат в разделе «Личное» хранит внутреннее свойство со ссылкой на криптопровайдер и имя ключевого контейнера. Сам контейнер — отдельная сущность КриптоПро CSP, и лежать он может в реестре (ветка вида HKLM\SOFTWARE\Crypto Pro\Settings\Users\S-1-5-21-…, где хвост — SID владельца ключа), на съёмном носителе или на токене. Когда пользователь сообщает, что подпись перестала работать после переустановки системы или смены учётной записи, чаще всего пропала не запись в хранилище, а привязка к контейнеру.

Ключи делятся на две большие категории, и разница между ними определяет всё остальное. Программные ключи генерирует криптопровайдер, а токен выступает защищённым PIN-кодом хранилищем: такие ключи называются извлекаемыми, потому что на время работы закрытый ключ попадает в память компьютера. Аппаратные ключи генерируются криптоядром внутри микроконтроллера токена и наружу не выходят никогда, поэтому скопировать их невозможно. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми: флаг ставится при генерации или копировании контейнера.

Внимание: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту УЦ такой контейнер копировать запрещено. Планировать резервную копию ключа руководителя на второй носитель бессмысленно, сделать её не получится.

Формат неизвлекаемых ключей тоже не один. ФКН работает через КриптоПро CSP, и канал между провайдером и токеном при этом шифруется по протоколу SESPAKE. Ключи PKCS#11 генерируются аппаратными средствами устройства и читаются любым софтом, который подключает библиотеку PKCS#11 напрямую, — это открытый совместимый формат. Для участников алкогольного рынка, которые отчитываются через ЕГАИС, подходит только формат PKCS#11.

Носители отличаются возможностями. Рутокен Лайт — пассивный токен: он умеет быть защищённым хранилищем для ключей и сертификатов, но криптоядра внутри нет, поэтому неизвлекаемые ключи на нём не создать. Рутокен ЭЦП 3.0 работает и как активный токен с неизвлекаемыми ключами, и как пассивный, если выбрать соответствующий режим в КриптоПро CSP. С носителями eSmart, JaCarta и Рутокен схема одинаковая: сначала ставится драйвер конкретной линейки, и только потом криптопровайдер увидит устройство как считыватель. Для eSmart Token ГОСТ и других моделей eSmart драйверы забираются с сайта производителя, для Рутокен и JaCarta — со своих.

Важный нюанс из практики: тип носителя определяется визуально или по сопроводительным документам, и с этого начинается установка. Поставить драйверы от всех вендоров сразу можно, но конфликтующие версии крипто-драйверов дают ошибку инсталляции, после которой требуется чистая переустановка. На машине, где ЭЦП ставится не в первый раз, безопаснее сначала убрать старые компоненты.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Сведения об USB-носителе ключа подписи в панели управления Рутокен
Панель управления носителем показывает тип устройства, объём свободной памяти и поддержку функционального ключевого носителя — это быстрее, чем искать модель по корпусу.

Чем открывать хранилище и как связать сертификат с контейнером

Оснастка certmgr.msc открывает хранилище текущего пользователя, certlm.msc — хранилище локального компьютера. Обе показывают логическое дерево. Для скриптов и удалённой диагностики удобнее certutil: команда certutil -user -store My выводит содержимое личного хранилища пользователя, certutil -store My — то же самое для машины, а certutil -store CA покажет промежуточные центры. В выводе есть серийный номер, отпечаток и признак наличия закрытого ключа: этого достаточно, чтобы понять причину сбоя, не подходя к рабочему месту.

Со стороны криптопровайдера работают две программы. Классическая панель КриптоПро CSP на вкладке «Сервис» умеет просматривать сертификаты в контейнере и устанавливать личный сертификат. Инструменты КриптоПро (cptools) дают отдельные разделы «Контейнеры», «Сертификаты», «Создать подпись», «Проверить подпись» и «Списки отзыва», причём в разделе сертификатов явно выбирается хранилище, например «Личное». Таблица там показывает субъекта, издателя, срок действия и отпечаток, и это самый быстрый способ убедиться, что нужный сертификат вообще виден провайдеру. В практике Добыто именно этот экран решает большинство обращений вида «подпись пропала»: если таблица пуста при подключённом токене, проблема не в системе, а в том, что личный сертификат из контейнера не установлен.

Раздел Сертификаты в утилите КриптоПро с выбором хранилища Личное
Пустая таблица в хранилище «Личное» при подключённом токене означает, что личный сертификат из контейнера ещё не установлен.

Как установить личный сертификат из контейнера: пошаговая инструкция

  1. Шаг 1. Установите драйвер ключевого носителя той линейки, к которой относится ваше устройство: Рутокен, JaCarta или eSmart. Дождитесь завершения и нажмите «Готово».
  2. Шаг 2. Установите КриптоПро CSP. Для работы с сертификатом УЦ ФНС нужна версия 5.0 R2 сборки 12000 или выше.
  3. Шаг 3. Скачайте корневые сертификаты Минцифры России и УЦ ФНС России со страницы корневых сертификатов удостоверяющего центра ФНС, откройте каждый файл двойным щелчком и нажмите «Установить сертификат».
  4. Шаг 4. Разложите их по разным узлам: корневой сертификат Минцифры — в «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Последовательно подтвердите «ОК», «Далее», «Готово».
  5. Шаг 5. Запустите КриптоПро CSP, перейдите на вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», через «Обзор» выберите контейнер электронной подписи и завершите установку. Сертификат появится в разделе «Личное».
  6. Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, если подпись нужна на веб-порталах. Работу плагина проверьте на странице, откуда он скачивался.

Проверьте, что за сертификат лежит внутри вашего файла подписи

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Цепочка доверия, списки отзыва и почему подпись не проходит проверку

Валидность подписи определяется не наличием сертификата в хранилище, а тем, выстраивается ли от него цепочка до доверенного корня и не отозван ли сертификат на момент проверки. В сведениях о сертификате есть адреса точек распространения списка отзыва (CRL) и адрес службы OCSP: по ним проверяющая программа выясняет текущий статус. Если сетевой доступ к этим адресам закрыт корпоративным прокси, проверка либо уходит в таймаут, либо возвращает неопределённый статус, и внешне это выглядит как проблема с самим сертификатом.

Второй частый сценарий: подпись математически верна, но сертификат выпущен удостоверяющим центром, которого нет в списке доверенных на этой машине. Результат — статус «недействительна» с формулировкой об отсутствии сертификата в списке доверенных, хотя файл подписи корректен. Проверить чужой сертификат независимо от локальных настроек можно через государственный сервис подтверждения подлинности электронной подписи на портале Госуслуг: он принимает сертификаты, документы с подписью в формате PKCS#7, отсоединённые подписи и проверку по значению хэш-функции.

Юридическая рамка задаётся 63-ФЗ. В Федеральном законе от 06.04.2011 № 63-ФЗ «Об электронной подписи» разведены простая, усиленная неквалифицированная и усиленная квалифицированная подписи, и различие между ними определяется не тем, в каком хранилище лежит сертификат, а тем, кем он выдан и как подтверждена личность владельца. Квалифицированный сертификат выдаёт только аккредитованный удостоверяющий центр, а руководитель организации и индивидуальный предприниматель получают его в удостоверяющем центре ФНС.

Мария Ж, юрист со стажем более 20 лет: «Корневой сертификат Минцифры устанавливается в доверенные корневые центры сертификации, сертификат УЦ ФНС — в промежуточные. Это разные узлы хранилища, и порядок здесь не формальность: без обоих личный сертификат не выстроит цепочку до доверенного корня. Проверяйте не факт установки, а узел, в который сертификат лёг.»

Карточка сертификата с адресами списков отзыва CRL и службы OCSP
Отметка об отсутствии закрытого ключа, адреса CRL и OCSP и цепочка сертификации — три поля, по которым разбирается почти любой спор о валидности подписи.

Документы для настройки рабочих мест и учёта сертификатов

Начните с инструкции по установке: она закрывает порядок действий на чистой машине, остальные файлы нужны, когда парк подписей уже развёрнут.

Документ Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Ответы на вопросы об установке ЭЦП Скачать
Памятка по настройке КЭП для налоговой Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Протокол проверки электронной подписи (образец) Скачать
Заявление на аннулирование сертификата ЭП Скачать

Типовые сбои: где искать сертификат в зависимости от сценария

Уровень хранилища выбирается не по привычке, а по тому, от чьего имени выполняется подписание. Служба Windows, работающая от системной учётной записи, физически не видит профиль администратора, который ставил сертификат, и наоборот. Сценарная таблица ниже собрана по этому принципу.

Сценарий Что критично Что вторично
Сотрудник подписывает документы со своего рабочего места Сертификат в CurrentUser\My, токен подключён, драйвер установлен Наличие копии сертификата в LocalMachine
Автоматическая подпись из службы или планировщика Сертификат и контейнер доступны учётной записи службы, ключ без запроса PIN-кода Удобство интерфейса, визуализация подписи
Терминальный сервер, несколько пользователей на одной машине Разделение контейнеров по SID, проброс токена в сессию Установка сертификата в машинное хранилище
Массовая раскатка корневых сертификатов на парк машин Групповая политика в LocalMachine\Root и CA, контроль перезаписи ветки Policies Ручная установка на каждом рабочем месте
Подпись из браузера на портале CurrentUser\My плюс включённое расширение КриптоПро ЭЦП Browser Plug-in Версия оснастки certmgr

Отдельная категория сбоев связана не с местом, а с ёмкостью носителя. На токенах линейки Рутокен ЭЦП 3.0 доступно 128 килобайт защищённой памяти, и в формате CSP на устройство помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много расширений: один контейнер с полной цепочкой занимает около 12 килобайт, и тогда на носитель влезет порядка десяти ключей.

Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно установить на компьютер и ввести лицензию. В рамках проекта УЦ ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат.

Цена ошибки считается не переустановкой софта. Сертификат, выпущенный с неэкспортируемым контейнером на конкретную рабочую станцию, при выходе машины из строя восстановлению не подлежит: нужен повторный выпуск в удостоверяющем центре, а на это время отчётность и электронный документооборот встают. Второй сценарий дороже: подпись поставлена сертификатом, который на момент подписания уже был отозван. Технически файл создастся, но при проверке контрагентом или проверяющим органом такая подпись окажется недействительной, и документ придётся переподписывать действующим сертификатом с оформлением письма контрагенту.

Важный нюанс из практики: перед выпуском новых сертификатов имеет смысл собрать реестр действующих — владелец, отпечаток, издатель, дата окончания, носитель. В практике Добыто именно по такому реестру видно, что часть подписей истекает в один месяц, и продление планируется заранее, а не разбирается очередью заявок в последнюю неделю.

Что в хранилище сертификатов не лежит: МЧД, p7s и журналы

Файл подписи — это не сертификат. Формат CMS (он же PKCS#7) в разных программах получает расширение p7s, sig или sgn, и выбор расширения задаётся настройкой, а не природой файла. Внутри такого контейнера лежат версия, алгоритм хэширования по ГОСТ, инкапсулированный контент (для присоединённой подписи), список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo со значением подписи, заявленным временем подписания и штампом времени TSP. Сертификат подписанта путешествует внутри самого файла: проверить чужую подпись можно, даже если в вашем хранилище этого сертификата нет.

Схема внутреннего устройства контейнера подписи CMS PKCS#7
Разбор контейнера подписи: сертификаты подписанта и штамп времени лежат внутри файла, а не в системном хранилище получателя.

Машиночитаемая доверенность живёт по своим правилам. МЧД — это XML-файл, отдельный документ, который прикладывается к подписанному файлу, а не запись в разделе «Личное». Сертификат сотрудника выпускается на физическое лицо, полномочия подтверждает доверенность, подписанная квалифицированной подписью руководителя. Полномочия задаются кодами классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, чтобы доверенность читал алгоритм, а не человек. Компания может направить перечень своих полномочий в Минцифры: срок рассмотрения — 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «МЧД не хранится в certmgr и не подтягивается оттуда автоматически. Это отдельный XML, который прикладывается к документу при подписании, а часть программ собирает подписанный файл и доверенность в единый архив. Заведите для доверенностей отдельный каталог с понятными именами файлов и сроками действия: искать их среди сертификатов бессмысленно.»

Журнал подписания Windows не ведёт. Хранилище отвечает на вопрос, какие сертификаты доступны, но не на вопрос, что и когда было подписано. Историю приходится собирать либо средствами прикладной системы, либо вручную — протоколом проверки подписи на каждый спорный документ. По этой же причине письма с подписью и шифрованием по S/MIME требуют отдельного учёта: чтобы зашифровать письмо в адрес получателя, его открытый сертификат должен лежать в разделе «Другие пользователи», а подтверждением отправки служит сам почтовый ящик, а не системный журнал.

Лайфхак: для рабочих мест без прав администратора есть КриптоПро CSP Lite — набор библиотек, который одновременно реализует функции криптопровайдера и браузерного плагина. Он не требует прав администратора при установке и сводит настройку СКЗИ у пользователя к минимуму.

Когда хранилище сертификатов Windows не подходит

Схема с локальным хранилищем и токеном рассчитана на ограниченное число подписантов. Она перестаёт работать, когда подписывать нужно всей компании: на каждое рабочее место требуется криптопровайдер с лицензией, драйвер носителя, актуальные корневые сертификаты и сам токен, а любая переустановка системы означает повторную настройку. Для кадровых документов такая схема избыточна: работнику для большинства кадровых документов достаточно ПЭП или УНЭП, а они не требуют ни токена, ни КриптоПро на машине сотрудника.

Второе ограничение — операционная система. Хранилище Windows не переносится на Linux и мобильные устройства: там своя модель хранения, и сертификаты придётся раскладывать заново. Для подписи с телефона используются облачные схемы и NFC-носители, где ключ находится либо на сервере удостоверяющего центра, либо на карте, приложенной к телефону. У облачного варианта есть цена: закрытый ключ хранится на стороне удостоверяющего центра, и работать он будет только в тех сервисах, куда интегрировано программное обеспечение этого центра.

Если вы администрируете инфраструктуру и читаете этот раздел с мыслью, что через полгода придётся ставить криптопровайдер на несколько сотен машин ради кадровых приказов, задача решается без токенов: в КЭДО сотрудник подписывает документ из браузера, а ПЭП и УНЭП выпускаются внутри сервиса. В практике Добыто локальные хранилища остаются только у тех, кто работает с государственными системами и УКЭП руководителя.

Вкладка состава сертификата с серийным номером и алгоритмами по ГОСТ
Вкладка состава показывает серийный номер, алгоритм подписи по ГОСТ и издателя: эти поля переносятся в реестр сертификатов при инвентаризации.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Хранилище Windows нормально живёт там, где подписей десятки. Когда их тысячи, сопровождение контейнеров, драйверов и корневых сертификатов на каждой машине превращается в отдельный проект с постоянной нагрузкой на поддержку. Мы закладываем пилотную группу перед раскаткой на всю компанию: это снимает основную часть ошибок настройки до того, как они станут массовыми.»

Стоимость перевода подписей сотрудников в КЭДО

Стоимость зависит от численности подписантов и от того, нужна ли интеграция с учётной системой. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 руб. за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 руб. за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 руб. в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день
Получение УКЭП через партнёров-удостоверяющих центров по запросу по регламенту удостоверяющего центра

Итоговая сумма складывается из численности подписантов и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив доступны начиная с тарифа «Бизнес», выделенный сервер и SLA — только в «Корпорации». Актуальный состав каждого пакета и условия перехода между тарифами приведены на странице тарифов ДОБЫТО КЭДО.

Тариф можно повышать и понижать в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с пилотной группы на «Старте» и переходить на «Бизнес» после раскатки безопасно с точки зрения бюджета.

Выводы

Хранилище сертификатов Windows держит открытые сертификаты и отметки доверия, разделяя их на пользовательский и машинный уровни, а закрытый ключ остаётся в контейнере криптопровайдера или на токене. Диагностика почти всегда сводится к трём вопросам: тот ли уровень хранилища, есть ли привязка к контейнеру и выстраивается ли цепочка до доверенного корня через промежуточный центр. МЧД, файлы p7s и история подписания в это хранилище не попадают, их нужно вести отдельно.

Когда подписей становится больше нескольких десятков, поддержка локальных хранилищ перестаёт окупаться. Мы в Добыто закрываем эту задачу на стороне сервиса: подписи сотрудников выпускаются внутри платформы, документы подписываются из браузера, а криптопровайдер остаётся только там, где он действительно нужен — на рабочих местах с УКЭП и доступом в государственные системы.

Частые вопросы

Чем отличается экспорт сертификата с закрытым ключом и без него?

Экспорт без закрытого ключа даёт файл с открытой частью в формате CER или DER: его можно передать контрагенту, чтобы он зашифровал документ в ваш адрес, но подписать таким файлом ничего нельзя. Экспорт вместе с закрытым ключом даёт PFX и возможен только при экспортируемом контейнере. Если контейнер помечен как неэкспортируемый, а именно так выдаёт ключи удостоверяющий центр ФНС, опция экспорта закрытого ключа будет недоступна, и обойти это на уровне хранилища нельзя.

Можно ли перенести хранилище сертификатов на другой компьютер целиком?

Открытые сертификаты переносятся: разделы Root, CA и AddressBook выгружаются и загружаются через certutil или экспорт из консоли. Перенос личного сертификата без контейнера даст запись без закрытого ключа, то есть неработоспособную. Полный перенос возможен только для экспортируемых контейнеров, а для неизвлекаемых ключей на токене переносом является физическая передача носителя вместе с PIN-кодом.

Что делать, если забыл PIN-код токена или пароль контейнера?

Пароль контейнера в КриптоПро не восстанавливается: он не хранится в открытом виде. Остаётся PIN-код администратора носителя, если он известен и позволяет сбросить пользовательский PIN, но при неизвлекаемом ключе форматирование токена уничтожит ключ вместе с возможностью подписывать. Практический выход один: обратиться в удостоверяющий центр за перевыпуском, а до этого подать заявление на аннулирование скомпрометированного сертификата.

Сертификат виден в КриптоПро, но не появляется в списке на портале. Почему?

Портал работает через КриптоПро ЭЦП Browser Plug-in, а не напрямую с хранилищем. Проверьте три вещи: плагин установлен, расширение включено именно в том браузере, откуда идёт подпись, и сертификат лежит в хранилище «Личное» той учётной записи, под которой запущен браузер. Работоспособность плагина проверяется на странице производителя, где он скачивался: там показываются версии компонентов и статус криптопровайдера.

Нужна ли отдельная МЧД для филиала и меняет ли это настройку хранилища?

Машиночитаемая доверенность выдаётся от имени юридического лица и подписывается квалифицированной подписью руководителя, а сотрудник филиала подписывает документы своим сертификатом физического лица с приложением этой доверенности. На настройку хранилища сертификатов это не влияет: меняется только приложенный XML-файл. Если полномочия нужно передать дальше по цепочке, передоверие оформляется у нотариуса, для чего понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.

Расширение p7s и sig — это разные форматы подписи?

Нет, это одно семейство контейнеров CMS или PKCS#7, отличается только расширение файла. В настройках программы подписания расширение выбирается из списка p7s, sig или sgn, а профиль усовершенствования задаётся отдельно, например CAdES-BES. Различие, которое действительно имеет значение: присоединённая подпись содержит исходный документ внутри контейнера, а отсоединённая существует отдельным файлом и без оригинала не проверяется.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.