Идентификатор сертификата электронной подписи — это его серийный номер, уникальное шестнадцатеричное значение, которое удостоверяющий центр присваивает сертификату при выпуске. Для квалифицированного сертификата уникальный номер вместе с датами начала и окончания срока действия входит в обязательный состав по статье 17 63-ФЗ. В Windows он лежит в свойствах сертификата на вкладке «Состав» в поле «Серийный номер»; в Инструментах КриптоПро и в карточке проверки подписи он показывается рядом с именем субъекта, издателем и сроком действия. Главное различие, от которого зависит, что именно вы скопируете: система может просить не серийный номер, а отпечаток сертификата или код абонента удостоверяющего центра. Это три разных значения, и подставлять одно вместо другого нельзя.
Разберём, чем серийный номер отличается от отпечатка, идентификатора ключа субъекта и кода абонента ФНС, и покажем, где каждое значение лежит в хранилище Windows, в КриптоПро CSP, на токене и внутри файла подписи. Дадим команды certutil, PowerShell и cryptcp для пакетной выгрузки реквизитов, разберём ситуацию, когда сертификата у вас нет и есть только файл p7s от контрагента, и случай с МЧД в филиале. Сценарная таблица «что на руках — откуда брать идентификатор», тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите документ и файл подписи, чтобы увидеть серийный номер сертификата, издателя, срок действия и статус подписи без установки криптопровайдера.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Четыре разных реквизита, которые называют идентификатором сертификата
Слово «идентификатор» в интерфейсах используется свободно, и за ним стоят как минимум четыре разные сущности. Серийный номер присваивает удостоверяющий центр, он уникален в пределах этого УЦ и живёт внутри самого сертификата. Отпечаток вычисляется хеш-функцией по всему телу сертификата, его считает ваш компьютер, а не УЦ. Идентификатор ключа субъекта и идентификатор ключа удостоверяющего центра нужны программе, чтобы построить цепочку доверия от вашего сертификата к корневому. Код абонента вообще не хранится в сертификате: его выдаёт удостоверяющий центр отдельно.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Реквизит | Что это | Где посмотреть |
|---|---|---|
| Серийный номер сертификата | Уникальный номер, присвоенный удостоверяющим центром при выпуске. Для квалифицированного сертификата — обязательное поле по статье 17 63-ФЗ | Свойства сертификата, вкладка «Состав», строка «Серийный номер» |
| Отпечаток (Thumbprint) | Хеш всего сертификата. Вычисляется на стороне проверяющего, в теле сертификата не хранится | Свойства сертификата, вкладка «Состав»; колонка «Отпечаток» в Инструментах КриптоПро |
| Идентификатор ключа субъекта | Идентификатор открытого ключа владельца, по нему программа связывает сертификат с ключевой парой | Карточка сертификата в сервисе проверки подписи, рядом с адресами списков отзыва и службы OCSP |
| Идентификатор ключа удостоверяющего центра | Ссылка на ключ издателя, по которой строится цепочка сертификации | Там же, в блоке цепочки сертификации «удостоверяющий центр — владелец» |
| Код абонента (идентификатор абонента, идентификатор налогоплательщика) | Уникальный код во внутренней системе доверенного удостоверяющего центра. Выдаётся УЦ, в сертификате не хранится | Сервис регистрации сертификата ФНС после загрузки файла сертификата |
Практический вывод из таблицы: серийный номер и отпечаток вы получаете из файла сертификата в любой момент и без интернета, а код абонента — только из личного кабинета того сервиса, который его присвоил. Если сотрудник «забыл ЭЦП» и не может вспомнить, какой код указывать при формировании транспортного контейнера, искать его в свойствах сертификата бесполезно.
Внимание: код абонента получают отдельно через сервис регистрации сертификата на сайте ФНС: нужно зарегистрироваться, загрузить файл сертификата ключа КЭП и отправить его на регистрацию. Код появляется в кабинете уже после обработки, а при формировании транспортного контейнера он вводится отдельным полем, рядом с выбором файла сертификата.
Где посмотреть серийный номер и отпечаток в Windows
Самый короткий путь — открыть сам файл сертификата двойным щелчком. Откроется системное окно с тремя вкладками; вкладка «Состав» показывает таблицу полей и значений: версию, серийный номер, алгоритм и хеш-алгоритм подписи по ГОСТ, издателя, срок действия. При клике на строку значение целиком выводится в нижнее поле, откуда его можно выделить и скопировать, а кнопка копирования в файл выгружает сам сертификат.

Как найти идентификатор сертификата: пошаговая инструкция
- Шаг 1. Подключите ключевой носитель, если сертификат хранится на токене. Убедитесь, что установлен драйвер именно вашего носителя: для Рутокен, JaCarta и eSmart это разные пакеты, и без нужного драйвера контейнер в системе не появится.
- Шаг 2. Откройте КриптоПро CSP, перейдите на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере». Кнопкой «Обзор» выберите контейнер электронной подписи. Если контейнеров несколько, ориентируйтесь на срок действия: при продлении подписи на носителе остаются и старые контейнеры.
- Шаг 3. В открывшейся карточке нажмите «Свойства» и перейдите на вкладку «Состав». Скопируйте значение строки «Серийный номер» из нижнего поля.
- Шаг 4. Если система просит отпечаток, в той же вкладке «Состав» пролистайте список полей до строки «Отпечаток». В Инструментах КриптоПро отпечаток выведен отдельной колонкой в таблице сертификатов, вместе с именем субъекта, издателем и сроком действия — оттуда его удобнее копировать при работе с несколькими подписями.
- Шаг 5. Перед отправкой значения в стороннюю систему уберите пробелы между байтами и приведите регистр к тому, который требует форма. Часть площадок принимает отпечаток только в верхнем регистре и без разделителей.
Если сертификат уже установлен в личное хранилище, тот же список доступен в разделе «Сертификаты» Инструментов КриптоПро: выбираете хранилище «Личное» и видите таблицу с колонками субъекта, издателя, срока действия и серийного номера. Пустая таблица означает, что личный сертификат с носителя в хранилище не установлен, и до этого шага искать идентификатор негде.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений «не могу найти идентификатор» заканчивается тем, что на носителе лежат два контейнера: старый и продлённый. Программа берёт первый в списке, и площадка отвечает ошибкой. Отсортируйте контейнеры по дате и работайте с самым свежим — при продлении подписи предыдущий сертификат с токена никто не удаляет.»
Как достать идентификатор из файла подписи p7s, sig или sgn
Ситуация, в которой сертификата на руках нет: контрагент прислал документ и отдельный файл подписи, а вам нужно записать в журнал, кто и каким сертификатом подписал. Открыть такой файл двойным щелчком как сертификат не получится. Расширение при этом ничего не говорит о содержимом: в настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig и sgn, а формат остаётся тем же CAdES-BES. Внутри лежит контейнер CMS, он же PKCS#7, и в нём есть блок сертификатов подписанта в формате X.509 вместе с цепочкой доверия, блок SignerInfo со значением подписи и заявленным временем, а также список отозванных сертификатов.
Три рабочих способа вытащить реквизиты. Первый: раздел «Проверка подписи» в Инструментах КриптоПро — выбираете файл открепленной подписи, при необходимости ставите флажок сохранения исходного файла и получаете результат с отпечатком, именем субъекта и временем подписания. Второй: веб-сервис проверки, который разбирает контейнер и показывает карточку сертификата с серийным номером, издателем, алгоритмами ГОСТ Р 34.10-2012 и 34.11-2012, отпечатком, адресами списков отзыва и службы OCSP. Третий: официальный сервис проверки электронной подписи на Госуслугах, где отдельно разведены вкладки отсоединённой и присоединённой ЭП, а для НЭП есть своя форма со ссылкой на постановление Правительства о правилах создания и использования сертификата ключа проверки.

В практике Добыто карточка проверки закрывает большую часть запросов на идентификатор: администратору не нужно ставить криптопровайдер на машину, где он не нужен, а бухгалтерия получает готовый протокол проверки, который можно приложить к документу.
Мария Ж, юрист со стажем более 20 лет: «Расширение файла подписи ни о чём не говорит: p7s, sig и sgn выбираются галочкой в настройках программы, формат внутри один и тот же. Не тратьте время на переименование файла — откройте его в проверке подписи и посмотрите фактическое содержимое контейнера.»
Факт: сроки действия сертификатов выросли: подписи выдаются уже не на 15 месяцев, а на срок вплоть до 12 лет. Для кадровых и финансовых документов, которые хранятся дольше, этого всё равно мало, поэтому в архив кладут усовершенствованную подпись со штампом времени и ответом службы OCSP.
Идентификатор из командной строки и пакетная инвентаризация
Когда сертификатов больше десятка, ручной обход свойств перестаёт работать. Хранилище Windows перечисляется штатной утилитой certutil с указанием хранилища, и вывод уже содержит серийный номер, отпечаток, субъекта, издателя и срок действия по каждому сертификату — остаётся перенаправить его в файл и разобрать. PowerShell даёт то же самое объектами через провайдер Cert:, и с ним проще сразу отобрать сертификаты с закрытым ключом или отфильтровать истекающие. Для операций с криптопровайдером КриптоПро есть консольная утилита cryptcp: ею удобно проверять подписи и работать с контейнерами в скриптах.
В практике Добыто инвентаризация начинается не с команд, а с реестра: пока нет строки на каждого сотрудника с носителем, издателем и сроком, выгрузка certutil остаётся набором строк, который некуда свести. Сводить выгрузки лучше по отпечатку, а не по серийному номеру. Серийный номер уникален в пределах одного удостоверяющего центра, и при работе с сертификатами разных УЦ совпадения в теории возможны; отпечаток считается по всему телу сертификата и различает даже два выпуска на одного и того же человека. По этой же причине системы контроля доступа обычно привязываются именно к отпечатку.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Формы и шпаргалки для учёта сертификатов и подписей
Комплект под инвентаризацию: начните со шпаргалки по командам, затем переносите результат в реестр сертификатов.
| Документ | Скачать |
|---|---|
| Шпаргалка по командам cryptcp | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Шаблон МЧД в XML, образец | Скачать |
Токен, контейнер и режим ключа: почему сертификат не виден
Ключи на токене делятся на две категории, и от этого зависит, увидите ли вы сертификат привычным способом. Программные ключи генерирует криптопровайдер, токен работает как защищённое PIN-кодом хранилище, а закрытый ключ на время операции подгружается в оперативную память компьютера — такие ключи называют извлекаемыми. Аппаратные ключи генерируются криптоядром внутри микроконтроллера носителя и никогда не покидают его память; их называют неизвлекаемыми и скопировать их нельзя.
Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: флаг ставится криптопровайдером при генерации или копировании. Если вы получаете подпись в удостоверяющем центре ФНС, вам выдадут только неэкспортируемый контейнер: это требование регламента УЦ, скопировать такой контейнер не получится.

Отдельная причина, по которой сертификат «не находится», — несовпадение режима ключа и версии криптопровайдера. Классические версии КриптоПро CSP до 4.0 включительно умеют работать только с носителями с извлекаемыми ключами. Поддержка активных токенов и функциональных ключевых носителей появилась в КриптоПро CSP 5.0, а работа через библиотеку PKCS#11 — начиная с версии 5.0 R2. В версии 5.0 R2 ключи PKCS#11 нужно было выбирать через отдельный считыватель, и из-за этого возникали проблемы с их использованием в Windows Logon и RDP; в 5.0 R3 режим интегрировали в общий список, и выбор делается из того же выпадающего меню, что и для остальных режимов.
Практическое следствие для администратора: если сотрудник ездит между рабочими местами, на части которых стоит КриптоПро CSP 4.0, ему нужен именно извлекаемый пассивный ключ, потому что только он будет работать с четвёртой версией. При выборе формата ключа это решение принимается один раз, при создании контейнера.
Полезно знать: объём защищённой памяти носителя ограничен. На 128 килобайт в формате КриптоПро CSP помещается до 31 контейнера, а расширения, которые дописал удостоверяющий центр, могут занимать порядка 12 килобайт на контейнер — в этом случае на носитель войдёт около 10 подписей.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Встроенная криптография на токене — это не установленный КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его придётся поставить на компьютер и ввести лицензию. Исключение одно: когда лицензия вшита внутрь сертификата удостоверяющим центром, она действует ровно столько, сколько действует сам сертификат, и отдельно её вводить не нужно.»
Идентификатор сертификата в МЧД и в структуре с филиалами
С 1 сентября 2023 года переходный период закончился: подписывать документы можно либо квалифицированной подписью руководителя юридического лица или предпринимателя, либо подписью физического лица с приложенной машиночитаемой доверенностью. Сертификаты на сотрудника с указанием организации и должности перестали выдавать, поэтому связка «кто подписал и от чьего имени» теперь собирается из двух объектов: сертификата представителя и МЧД.
МЧД — это XML-файл, а не картинка: даже если выгрузить её в PDF и она будет выглядеть как обычная доверенность, работать с ней без компьютера и специальных программ невозможно. Полномочия внутри доверенности задаются не текстом, а кодами из классификатора полномочий, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код попадает в файл. Смысл в том, что доверенность читает не человек, а алгоритм: он проверяет, подходит ли доверенность под подписываемый документ и есть ли у подписанта нужное полномочие.
Для филиала это означает практическую развилку. Отдельная МЧД оформляется на конкретное физическое лицо и подписывается квалифицированной подписью руководителя головной организации или предпринимателя. Если полномочия передаются дальше, по цепочке передоверия, путь идёт через нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус создаёт новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов для этой операции различается, и в небольших городах это становится узким местом.

Данные МЧД и данные сертификата сверяются между собой: форма проверки принимает сертификат представителя, XML-файл доверенности и файл отсоединённой подписи доверенности, после чего показывает, действительна ли доверенность и соответствуют ли сведения друг другу. Если в журнале ЭЦП вы фиксируете только серийный номер сертификата, при разборе спора этого не хватит: нужен ещё номер МЧД и код полномочия.
Мария Ж, судебный эксперт по трудовому праву: «Компания может подать свой перечень полномочий в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении есть три рабочих дня, чтобы присвоить коды и включить их в классификатор. Пока классификатор наполняется в основном полномочиями государственных органов, часть полномочий допускается вписывать вручную — но фиксируйте формулировку в реестре, иначе при проверке никто не восстановит, что именно было передано.»
Когда идентификатор сертификата искать не нужно
Есть сценарии, в которых запрос «дайте идентификатор сертификата» некорректен по существу, и правильный ответ — выяснить, что на самом деле требуется.
- Подпись простая или неквалифицированная в корпоративной системе. У ПЭП сертификата нет вовсе, подписанта определяют соглашение сторон и запись в журнале системы. Искать серийный номер здесь нечего, нужна выгрузка журнала подписания.
- Автоматическое подписание документов информационной системой. Оператор системы получает обезличенный сертификат, который выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Сотрудники таким сертификатом пользоваться не могут, и связывать его с конкретным человеком бессмысленно: им подписывают запросы в госорганы, счета и квитанции, которые формируются автоматически и в большом количестве.
- Требуется код абонента для отчётности. Это отдельный код удостоверяющего центра, он не выводится из сертификата и запрашивается в сервисе регистрации.
- Нужно подтвердить факт подписания, а не конкретный сертификат. Для этого достаточно протокола проверки, где зафиксированы статус подписи, пара файлов, данные сертификата и алгоритмы; отдельно копировать идентификатор не требуется.
Если вы работодатель и читаете этот раздел с мыслью, что у вас подписи сотрудников нигде не учитываются, штатный администратор ключей для этого не нужен: в сервисе Добыто сертификаты и статусы подписей ведутся в общем списке, а выгрузка по сотруднику собирается из интерфейса.
Ошибки при работе с идентификатором и их цена
Первая ошибка — подставить отпечаток туда, где ждут серийный номер, и наоборот. Форма примет строку, проверка не пройдёт, и диагностика уходит в сторону: администратор начинает переустанавливать драйверы и криптопровайдер, хотя проблема в одном скопированном поле. Проверяется за минуту: серийный номер и отпечаток различаются длиной и лежат в разных строках вкладки «Состав».
Вторая ошибка — работать со старым сертификатом после продления. На носителе остаются оба контейнера, программа предлагает список, и выбор делается наугад. Результат: документы уходят подписанными сертификатом с истёкшим сроком, а получатель видит статус «сертификат недействителен» с указанием даты окончания. Переподписание пакета документов задним числом невозможно, документы придётся выпускать заново, и в случае с кадровыми документами это означает повторный сбор подписей работников.
Третья ошибка — считать, что верная математически подпись означает доверенную подпись. Сервис проверки может показать, что подпись сформирована корректно, и одновременно вывести статус «недействительна» с причиной: сертификат издан удостоверяющим центром, которого нет в списке доверенных. Так выглядят тестовые сертификаты и сертификаты УЦ, не прошедших аккредитацию. Идентификатор в таком сертификате есть, но юридической силы у документа нет.
Лайфхак: перед разбором «подпись не проходит» установите оба корневых сертификата с сайта удостоверяющего центра ФНС: корневой сертификат Минцифры России — в «Доверенные корневые центры сертификации», корневой сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Ошибка построения цепочки чаще всего лечится именно этим, а не переустановкой криптопровайдера.
Сценарная таблица ниже сводит вместе то, что у вас есть на руках, и способ получить идентификатор.
| Что есть на руках | Что критично | Где смотреть идентификатор |
|---|---|---|
| Токен подключён, КриптоПро CSP установлен | Драйвер носителя и версия криптопровайдера, совместимая с режимом ключа | Вкладка «Сервис», просмотр сертификатов в контейнере, далее свойства и вкладка «Состав» |
| Только файл сертификата .cer | Ничего дополнительно не нужно, закрытый ключ не требуется | Двойной щелчок по файлу, вкладка «Состав» |
| Только файл подписи от контрагента | Нужен исходный документ, если подпись отсоединённая | Раздел проверки подписи или веб-сервис проверки: сертификат подписанта лежит внутри контейнера |
| Подпись выпущена на уволившегося сотрудника | Носитель возвращён, сертификат аннулирован или нет | Ранее подписанные файлы: реквизиты сертификата остаются внутри каждого контейнера подписи |
| Подпись сотрудника плюс МЧД | Сверка сведений сертификата и доверенности | Форма проверки МЧД: сертификат представителя, XML доверенности и файл её отсоединённой подписи |
| Подписи ведутся в 1С | Сертификат должен быть добавлен в список программы | Настройки электронной подписи и шифрования: список сертификатов со сроками действия и состоянием заявления |
Строка про уволившегося сотрудника — самая недооценённая. Реквизиты сертификата остаются в каждом подписанном файле навсегда, поэтому восстановить их можно даже тогда, когда носитель утрачен, а сертификат аннулирован.
Стоимость подключения КЭДО и выпуска подписей сотрудникам
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с 1С. Электронные подписи для сотрудников входят в тариф и отдельной строкой не оплачиваются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности и выбранного набора функций: приоритетная поддержка, электронный архив и интеграция с 1С доступны начиная с тарифа «Бизнес», а выделенный сервер и API — только в «Корпорации». Актуальные условия и состав каждого пакета указаны на странице тарифов ДОБЫТО КЭДО.
УКЭП в тариф не входит: квалифицированную подпись выпускают партнёры-удостоверяющие центры. Перейти на другой тариф можно в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
За словом «идентификатор» стоят четыре разных значения, и первое действие — выяснить, какое именно требует система. Серийный номер и отпечаток лежат на вкладке «Состав» свойств сертификата и снимаются пакетно через certutil или PowerShell; идентификаторы ключей видны в карточке проверки подписи рядом с адресами списков отзыва; код абонента к сертификату отношения не имеет и запрашивается в сервисе регистрации. Если сертификата на руках нет, реквизиты извлекаются прямо из файла подписи: контейнер CMS хранит сертификат подписанта вместе с цепочкой доверия.
Мы в Добыто ведём учёт сертификатов и подписей сотрудников как часть кадрового документооборота: подписи ПЭП и УНЭП выпускаются внутри сервиса, статусы и сроки видны в общем списке, а проверка чужого файла подписи выполняется из браузера без установки криптопровайдера на рабочее место.
Частые вопросы
Совпадают ли серийные номера сертификатов у разных удостоверяющих центров
Уникальность серийного номера гарантируется в пределах одного удостоверяющего центра: его присваивает УЦ при выпуске. Пара «издатель плюс серийный номер» уникальна глобально, поэтому в журналах и реестрах номер имеет смысл записывать только вместе с наименованием издателя. Если нужен один короткий ключ для сведения выгрузок, берите отпечаток: он считается по всему телу сертификата и различает даже два выпуска на одного человека.
Как записать реквизиты сертификата в журнал, если подписей несколько на одном документе
В контейнере CMS каждой подписи соответствует свой блок SignerInfo со значением подписи и заявленным временем подписания, а сертификаты всех подписантов лежат в общем блоке сертификатов. Сервис проверки разбирает контейнер и показывает подписантов по отдельности, поэтому в журнал вносится строка на каждую подпись: субъект, издатель, серийный номер и время. Одной строкой на документ такой случай не описывается.
Что делать, если сертификат недействителен, но идентификатор нужен для акта
Реквизиты отозванного или просроченного сертификата читаются так же, как у действующего: окно информации о сертификате показывает статус «сертификат отозван» вместе с данными владельца, издателем, сроками действия сертификата и закрытого ключа. Эти данные и переносятся в акт. Юридическая сила документа при этом не восстанавливается: отозванный сертификат остаётся отозванным, а подпись потребуется получить заново.
Можно ли по идентификатору сертификата определить должность и подразделение сотрудника
Нет. С 1 сентября 2023 года сертификаты выпускаются на физическое лицо, а сведения об организации и полномочиях выведены в машиночитаемую доверенность. Должность в квалифицированном сертификате не указывается, а полномочия задаются кодом из классификатора внутри МЧД. Чтобы установить, от чьего имени действовал подписант, нужны и сертификат, и доверенность.
Почему на носителе видно несколько контейнеров, хотя подпись одна
При продлении подписи старый контейнер с носителя не удаляется, и рядом появляется новый. На носителе с 128 килобайтами защищённой памяти в формате КриптоПро CSP помещается до 31 контейнера, поэтому места хватает надолго и накопление проходит незаметно. Ориентируйтесь на срок действия: при выборе сертификата отсортируйте список по дате и берите самый свежий.
Нужно ли ставить криптопровайдер, чтобы прочитать идентификатор из присланного файла подписи
Для чтения реквизитов — нет. Сертификат подписанта содержится в самом контейнере подписи, и веб-сервис проверки разбирает его на стороне сервиса: на выходе получаются серийный номер, издатель, срок действия, алгоритмы ГОСТ Р 34.10-2012 и 34.11-2012 и отпечаток. Криптопровайдер и лицензия к нему нужны, когда вы сами создаёте подпись или работаете с закрытым ключом на носителе.
Как долго можно проверить подпись после того, как срок сертификата истёк
Обычная подпись после окончания срока действия сертификата теряет проверяемость. Чтобы этого не происходило, в подпись добавляют доказательства подлинности: штамп времени, ответ службы OCSP о статусе сертификата на момент подписания и архивную метку, которая заверяет обе предыдущие. Для документов с длительными сроками хранения используется именно такой усовершенствованный формат, и добавлять метки нужно, пока сертификат ещё действует.