Как посмотреть все ЭЦП на компьютере: список за 10 минут

Мария Ж. 19 мин чтения

Посмотреть все электронные подписи, установленные на компьютере, можно в трёх разных местах, и списки в них не совпадают. Первое место — хранилище сертификатов пользователя: оснастка certmgr.msc или команда certutil -user -store My. Второе — контейнеры криптопровайдера: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», в консоли csptest с ключом enum_cont. Третье — сам носитель: панель управления Рутокен, утилиты JaCarta и eSmart. Главное различие, от которого зависит порядок действий: сертификат и закрытый ключ хранятся раздельно. В хранилище лежит открытая часть, в контейнере на реестре, флешке или токене — закрытая. Поэтому certmgr.msc покажет сертификаты, которыми уже нельзя подписать, а на токене найдётся контейнер, сертификат из которого в систему не установлен.

Разберём каждое из трёх мест по отдельности: чем смотреть в интерфейсе, чем выгружать пачкой на парк машин и как читать поля карточки. Покажем, какие подписи вы не увидите на компьютере в принципе: облачные, платформенные ПЭП и УНЭП, машиночитаемые доверенности. Отдельно — что делать с файлами .p7s и .sig, которые лежат на дисках и в почте. Команды certutil, csptest и PowerShell для массовой инвентаризации, разбор ситуации с забытым PIN-кодом, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Три места, где на компьютере живут электронные подписи

Электронная подпись на рабочем месте — это не один объект, а связка из трёх частей: сертификат (открытый ключ плюс сведения о владельце), ключевой контейнер с закрытым ключом и носитель, на котором контейнер физически лежит. Инвентаризация ломается ровно там, где эти три части путают между собой.

Сертификат может быть установлен в хранилище без привязки к контейнеру: тогда он виден в списке, но подписать им нельзя. Контейнер может лежать на токене без установленного в систему сертификата: тогда в certmgr.msc его нет, а подпись рабочая. Носитель бывает пассивным (простое хранилище, защищённое PIN-кодом) и активным, с собственным криптоядром: у второго закрытый ключ не покидает микроконтроллер и не копируется в принципе.

Типы носителей для электронной подписи: Рутокен, JaCarta и eSmart с пояснениями
Носитель определяет, какой утилитой вы увидите его содержимое: у Рутокена, JaCarta и eSmart свои панели управления и свои драйверы.

Ниже — карта поиска. Она отвечает на вопрос, куда смотреть и что именно вы там найдёте.

Где искать Чем открыть Что увидите Чего там не будет
Хранилище «Личное» текущего пользователя certmgr.msc, certutil -user -store My Субъект, издатель, срок действия, серийный номер, отпечаток Сертификатов других учётных записей на этой же машине
Хранилище локального компьютера certlm.msc, certutil -store My Сертификаты служб, служебных учёток и серверного подписания Личных сертификатов сотрудника
Контейнеры криптопровайдера в реестре и на дисках КриптоПро CSP, вкладка «Сервис»; csptest -keyset -enum_cont Имена контейнеров и считыватель, на котором они лежат Сертификатов, установленных без контейнера
Токен или смарт-карта Панель управления Рутокен, утилиты JaCarta и eSmart Модель носителя, объём свободной памяти, сертификаты на борту, признак неэкспортируемой ключевой пары Контейнеров на отключённых носителях
Доверенные корневые и промежуточные центры сертификации certmgr.msc, одноимённые разделы дерева Корневой сертификат Минцифры России, сертификаты удостоверяющих центров, списки отзыва Личных сертификатов и закрытых ключей

Из таблицы следует практическое правило обхода: сначала подключите все носители, которые числятся за рабочим местом, и только потом снимайте списки. Инвентаризация с вынутым токеном даёт неполную картину, и её приходится повторять.

Факт: сертификат соответствия ФСБ России на СКЗИ «КриптоПро CSP» версии 4.0 действовал до 15 января 2026 года и не продлевается. Сертификаты на линейку 5.0, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года и покрывают классы КС1, КС2 и КС3.

Как посмотреть список установленных подписей в интерфейсе

Оснастка certmgr.msc открывает хранилище текущего пользователя, certlm.msc — хранилище локального компьютера. В дереве слева нужны четыре раздела: «Личные», «Доверенные корневые центры сертификации», «Промежуточные центры сертификации» и «Списки отзыва сертификатов». Личные сертификаты — это и есть подписи сотрудника. Корневые и промежуточные — инфраструктура доверия, без которой подпись не проверится, даже если сама она в порядке.

Консоль управления сертификатами: дерево хранилищ и открытый список отзыва сертификатов
Дерево хранилищ в консоли управления сертификатами: личные, доверенные корневые, промежуточные и недоверенные лежат отдельно друг от друга.

Второй интерфейс — «Инструменты КриптоПро» (утилита cptools). Здесь в одном окне собраны разделы «Контейнеры», «Сертификаты», «Создать подпись», «Проверить подпись» и «Списки отзыва». Раздел «Сертификаты» показывает таблицу с именем субъекта, издателем, сроком действия и отпечатком, а раздел «Контейнеры» — что физически доступно провайдеру на этой машине прямо сейчас. Классическая панель КриптоПро CSP решает ту же задачу через вкладку «Сервис» и кнопку «Просмотреть сертификаты в контейнере»: по кнопке «Обзор» открывается список ключевых контейнеров с указанием считывателя, в том числе на подключённом Рутокене.

Третий интерфейс — панель управления самого носителя. Для Рутокена это вкладки «Администрирование» и «Сертификаты»: первая показывает модель, идентификатор, версию микропрограммы, объём свободной памяти и возможность смены PIN-кода, вторая — сведения о владельце, таблицу сертификатов с датой истечения и отметку о неэкспортируемой ключевой паре. У JaCarta и eSmart логика та же, но утилиты свои, и без установленного драйвера носитель не увидит ни панель, ни криптопровайдер. Драйверы берутся у производителя: Рутокен — на rutoken.ru, JaCarta — на aladdin-rd.ru, eSmart — на esmart.ru.

Важный нюанс из практики: носители линейки Рутокен Лайт криптоядра не имеют и работают только как защищённое PIN-кодом хранилище для программных ключей: неизвлекаемую ключевую пару на них не сгенерировать. Если в инвентаризации нужно отделить активные носители от пассивных, смотрите модель устройства, а не наличие сертификата на борту.

Мария Ж, специалист по цифровой подписи и КЭДО: «Порядок настройки рабочего места задаёт и порядок его разбора. Сначала драйвер носителя, потом КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, затем корневой сертификат Минцифры России в «Доверенные корневые центры сертификации» и сертификат удостоверяющего центра ФНС в «Промежуточные центры сертификации», и только после этого личный сертификат с контейнера. Если инвентаризация показывает личный сертификат при пустом разделе промежуточных центров, вы нашли машину, на которой проверка подписи развалится.»

Как за один сеанс собрать полный список электронных подписей на рабочем месте

  1. Шаг 1. Подключите все носители, закреплённые за этим рабочим местом, и убедитесь, что драйверы установлены: носитель без драйвера в списках не появится.
  2. Шаг 2. Откройте certmgr.msc и выгрузите раздел «Личные»: субъект, издатель, срок действия, серийный номер, отпечаток.
  3. Шаг 3. Откройте certlm.msc и повторите выгрузку для локального компьютера: там живут сертификаты служб и серверного подписания.
  4. Шаг 4. В КриптоПро CSP на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере» и через «Обзор» снимите список контейнеров с указанием считывателя.
  5. Шаг 5. В панели управления носителя зафиксируйте модель, метки контейнеров и признак неэкспортируемой ключевой пары.
  6. Шаг 6. Сверьте два списка между собой. Сертификаты без контейнера и контейнеры без установленного сертификата — это две разные проблемы, и решаются они по-разному.
  7. Шаг 7. Проверьте разделы «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации»: без них подпись не пройдёт проверку цепочки.

Файлы .p7s и .sig: подписи, которых нет ни в одном хранилище

Отдельный слой инвентаризации — файлы подписи, разбросанные по дискам, сетевым папкам и почте. Это не установленные подписи, а результаты подписания, и хранилище сертификатов о них ничего не знает. В «Инструментах КриптоПро» расширение подписанного файла выбирается из списка p7s, sig и sgn, формат по умолчанию — CAdES-BES. Одно и то же содержимое поэтому встречается под разными расширениями, и поиск по маске только по .sig половину находок пропускает.

Внутри такого файла лежит контейнер CMS (PKCS#7): версия, алгоритм хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, сертификаты подписанта в формате X.509 с цепочкой доверия и блок SignerInfo со значением подписи, заявленным временем подписания и, если он был добавлен, штампом времени TSP. Отсюда практический вывод: файл подписи содержит копию сертификата, поэтому по нему восстанавливается, кто и когда подписывал, даже если этого сертификата на машине уже нет.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Схема контейнера CMS PKCS#7: сертификаты, список отзыва и блок SignerInfo со штампом времени
Устройство контейнера подписи: сертификат подписанта и штамп времени лежат внутри файла, поэтому .p7s читается независимо от того, что установлено на компьютере.

Проверьте найденный файл подписи и посмотрите, чей это сертификат

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Подписанные письма разбираются по той же логике. Почтовый клиент КриптоАРМ ГОСТ 3 работает по стандарту S/MIME с алгоритмами ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, подключается к серверам по IMAP, SMTP и POP3 и помечает письма замочком: зашифрованное письмо без ключа расшифрования показывает только вложение S/MIME, а расшифрованное открывается целиком. Если вы инвентаризируете почтовый ящик, ищите не текст письма, а вложение подписи рядом с ним. В сервисе Добыто протокол проверки хранится рядом с самим документом, поэтому вручную разбирать контейнеры приходится только по внешним файлам, пришедшим извне.

Лайфхак: для проверки электронной подписи лицензия на КриптоАРМ ГОСТ не нужна — программу можно поставить и проверять подписи бесплатно. Лицензия требуется для создания подписи и шифрования.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Инвентаризация из командной строки: certutil, csptest и PowerShell

Кликами по оснасткам парк машин не обойти. Для выгрузки в файл и для сбора через средства управления нужны консольные команды. Ниже — минимальный набор, который закрывает оба хранилища и оба слоя контейнеров.

Команда Что выводит Когда применять
certutil -user -store My Личные сертификаты текущего пользователя с серийным номером, отпечатком и сроком Базовая выгрузка на рабочем месте сотрудника
certutil -store My То же для хранилища локального компьютера Серверы, служебные учётки, автоматическое подписание
certutil -user -store Root и certutil -user -store CA Доверенные корневые и промежуточные центры сертификации Диагностика обрыва цепочки доверия
Get-ChildItem Cert:\CurrentUser\My Объекты сертификатов в PowerShell: Subject, Issuer, NotAfter, Thumbprint, HasPrivateKey Сбор в таблицу и выгрузка в CSV по парку машин
csptest -keyset -enum_cont -verifycontext -fqcn Полные имена ключевых контейнеров пользователя с указанием считывателя Когда нужно найти закрытые ключи, а не сертификаты
csptest -keyset -enum_cont -verifycontext -fqcn -machinekeys Ключевые контейнеры уровня компьютера Серверные сценарии и потоковое подписание

Поле HasPrivateKey в выгрузке PowerShell закрывает главный вопрос инвентаризации: подпись рабочая или это остаточная запись в хранилище. Отпечаток удобно использовать как ключ сведения таблиц: серийные номера у разных удостоверяющих центров повторяются, отпечаток уникален.

Внимание: сертификат, полученный в удостоверяющем центре ФНС России, записывается на токен без права копирования: по регламенту центра такой контейнер неэкспортируемый. Скопировать его в реестр или на вторую машину не получится, и никакая утилита инвентаризации это ограничение не обходит.

Что читать в карточке сертификата и как отличить виды ЭЦП

Список из десятка строк без разбора полей бесполезен. В карточке сертификата важны семь позиций: владелец (субъект), издатель, срок действия сертификата, отдельно срок действия закрытого ключа, серийный номер, отпечаток и алгоритм подписи по ГОСТ Р 34.10-2012 с хэшем по ГОСТ Р 34.11-2012. Дополнительно смотрят использование ключа, адреса точек распространения списков отзыва и адрес службы OCSP: без них проверка статуса сертификата уходит в ошибку.

Состав сертификата электронной подписи: серийный номер, алгоритмы ГОСТ, издатель и срок действия
Вкладка состава сертификата: серийный номер, алгоритм и хэш-алгоритм по ГОСТ, издатель и период действия читаются в одном окне.

Статус в карточке важнее срока. Отозванный сертификат может иметь неистёкший период действия, и в списке он выглядит живым: отличает его только строка «Сертификат недействителен. Сертификат отозван» и сведения об издателе. Инвентаризация без обращения к спискам отзыва поэтому даёт завышенную цифру действующих подписей.

Когда результат нужно подтвердить независимо от настроек рабочего места, отсоединённую подпись в формате PKCS#7 и сам сертификат проверяет государственный сервис подтверждения подлинности электронной подписи на портале Госуслуг: он принимает файл подписи вместе с документом либо значение хэш-функции и не зависит от того, что установлено в вашем хранилище.

Виды подписи различаются не в интерфейсе, а по происхождению сертификата. УКЭП выдаёт аккредитованный удостоверяющий центр, и цепочка доверия у неё уходит к корневому сертификату Минцифры России. УНЭП сертификат тоже имеет, но выпускается в другом порядке и по другим правилам признания. ПЭП сертификата не имеет вовсе и в хранилище не появляется никогда: за подтверждение личности при ПЭП отвечает информационная система, а не криптография.

Важный нюанс из практики: на машине бухгалтера или руководителя обычно лежит несколько сертификатов одного и того же владельца, выпущенных в разные годы при продлении. В списке они выглядят одинаково и различаются только сроком действия и отпечатком. Сортировка по дате выдачи и выбор самого свежего снимает большую часть обращений вида «сертификат есть, а подписать не удаётся».

Чего вы не увидите на компьютере в принципе

Часть подписей компании физически не находится на рабочих местах, и искать их там бессмысленно. Ниже — разбор по сценариям.

Что подписывают Где находится ключ Видно ли в списке на компьютере
Кадровые документы в системе КЭДО через ПЭП Сертификата нет, подтверждение на стороне платформы Нет, и не появится
Кадровые документы через УНЭП, выданную платформой На стороне сервиса Нет
Отчётность и договоры через УКЭП на токене В контейнере на носителе, у активных моделей — в криптоядре Да, при подключённом носителе и установленном драйвере
Подписание через мобильное приложение и облачный сервис подписи На сервере сервиса или в защищённой памяти телефона Нет
Документы, подписанные сотрудником по машиночитаемой доверенности Сертификат физического лица на носителе, сама МЧД — отдельный XML-файл Сертификат — да, доверенность — нет

Таблица показывает, где инвентаризация упирается в организационный вопрос, а не в технический: чем больше подписей вынесено на платформу, тем меньше остаётся на рабочих местах. В сервисе Добыто ПЭП и УНЭП сотрудников выпускаются на стороне платформы и на машинах не оседают, поэтому по кадровому контуру на компьютерах искать нечего.

Данные МЧД: где их смотреть и что меняется для филиала

Машиночитаемая доверенность — это XML-документ, подписанный электронной подписью руководителя организации, а не запись в хранилище сертификатов. Реквизиты сертификата в МЧД не прописаны, реквизиты МЧД в сертификате тоже: за пять лет действия доверенности сотрудник может сменить несколько сертификатов, и это ничему не противоречит. Проверяется доверенность по трём параметрам одновременно: 36-символьный номер, ИНН доверителя и СНИЛС доверенного лица. По ним на сервисе ФНС видно, активна доверенность или её действие истекло, а также сведения о доверителе, доверенном лице и составе полномочий.

Любое изменение XML ломает подпись под ним, поэтому расширение полномочий — это всегда новая доверенность, а не правка старой. Для филиалов работает правило передоверия из Гражданского кодекса: нотариальное удостоверение не требуется, когда доверенность оформляется от юридического лица в адрес юридического лица и когда в цепочке участвует руководитель обособленного филиала. В остальных случаях передоверия внутри организации доверенность удостоверяется нотариально, и МЧД здесь не исключение.

Мария Ж, юрист со стажем более 20 лет: «Инвентаризацию подписей и инвентаризацию полномочий нужно вести двумя разными списками. Сертификат физического лица отвечает на вопрос, кто подписал, машиночитаемая доверенность — на вопрос, имел ли он на это право. Проверить второе можно только на стороне ФНС, зная номер доверенности, ИНН организации и СНИЛС сотрудника, поэтому эти три реквизита стоит держать в реестре рядом с отпечатком сертификата.»

Формы для учёта подписей, носителей и полномочий

Комплект собран под задачу инвентаризации: начните с реестра сертификатов сотрудников, он задаёт структуру всех остальных списков.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Реестр выданных токенов Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать

Что делать с полученным списком: журнал ЭЦП, чистка и забытый PIN

Сырая выгрузка превращается в рабочий документ, когда к каждой строке добавлены четыре атрибута: за кем закреплена подпись, на каком носителе лежит контейнер, до какой даты действует сертификат и кто отвечает за перевыпуск. Журнал ЭЦП в таком виде закрывает три задачи сразу: контроль сроков, возврат носителей при увольнении и разбор инцидентов, когда нужно установить, чьим сертификатом подписан документ.

Вкладка сертификатов в панели управления Рутокен с отметкой о неэкспортируемой ключевой паре
Вкладка «Сертификаты» панели управления носителя даёт владельца, дату истечения и признак неэкспортируемой ключевой пары — три поля, которые сразу идут в журнал.

Забытый PIN-код носителя разбирается в той же панели управления, на вкладке «Администрирование»: PIN-код пользователя разблокируется PIN-кодом администратора, оба меняются там же. Форматирование носителя тоже доступно из этой вкладки, но оно уничтожает контейнеры вместе с закрытыми ключами, а значит требует перевыпуска сертификата в удостоверяющем центре. У моделей Рутокен ЭЦП 3.0 политики PIN-кодов хранятся внутри токена, а не привязаны к конкретному рабочему месту, поэтому носитель ведёт себя одинаково на любой машине.

В практике Добыто инвентаризацию мы проводим до внедрения, а не после: сначала пилотная группа, потом раскатка на всю компанию. На пилоте вскрывается основная часть расхождений между реестром кадровой службы и тем, что реально установлено на машинах.

Во что обходится незакрытая инвентаризация

Подпись уволенного сотрудника, оставшаяся на неизъятом токене, — это действующая УКЭП, которой можно подписать что угодно от имени организации. Пока сертификат не аннулирован, криптографически такая подпись безупречна, и оспаривать придётся не подпись, а полномочия подписанта. Вторая типовая потеря — истёкший сертификат, замеченный в день сдачи отчётности: перевыпуск занимает не минуты, а срок работы удостоверяющего центра, и на это время подписание останавливается. Третья — обрыв цепочки доверия на части машин: подпись создаётся, но контрагент её не принимает, и документооборот встаёт на стороне получателя, а не отправителя.

Когда инвентаризация локальных подписей не решает задачу

Есть три ситуации, в которых обход рабочих мест ничего не даст. Первая: компания перевела кадровый документооборот на платформу и подписывает ПЭП и УНЭП внутри сервиса. Ключей на машинах нет, а перечень подписантов ведётся в самой системе. Вторая: подписание вынесено в облачный сервис или мобильное приложение, и на рабочем месте вы найдёте максимум плагин браузера. Третья: задача звучит как «собрать список подписанных документов», а не «список подписей». Это разные инвентаризации: первая идёт по файловым хранилищам и почте, вторая — по хранилищам сертификатов.

При смешанном контуре работу делят: локальные УКЭП на токенах инвентаризируются вручную и скриптами, платформенные подписи выгружаются из системы отчётом. Сводить их одним инструментом не нужно.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед подключением мы просим у клиента два списка: кто из сотрудников уже имеет квалифицированную подпись на носителе и какие документы подписываются вне системы. Первый список показывает, кому не нужно выпускать новую подпись, второй — какие процессы останутся на бумаге после запуска. Оба собираются за день, а экономят недели на этапе раскатки.»

Стоимость подключения КЭДО и тарифы на 2026 год

Стоимость зависит от численности сотрудников и от набора функций: интеграция с 1С, электронный архив и SLA доступны не во всех тарифах.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение от 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника в месяц подключение от 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по мере подключения
УКЭП через партнёров-удостоверяющие центры по запросу рассчитывается индивидуально
Готовый модуль для 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за 1 день

Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, приоритетная поддержка и интеграция с 1С входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Платформа соответствует требованиям Федерального закона № 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных. Переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Полный список электронных подписей на компьютере складывается из двух независимых выгрузок: сертификаты из хранилищ Windows и ключевые контейнеры криптопровайдера, плюс содержимое подключённых носителей. Расхождения между этими списками и есть результат инвентаризации: сертификат без ключа подписать не даст, контейнер без установленного сертификата не виден кадровой службе, а отозванный сертификат в списке выглядит действующим. Отдельным слоем идут файлы .p7s и .sig и машиночитаемые доверенности — они живут вне хранилищ и проверяются по своим правилам.

Сервис Добыто закрывает ту часть задачи, где подписи вообще не должны оседать на рабочих местах: кадровые документы подписываются ПЭП и УНЭП на стороне платформы, а перечень подписантов ведётся в системе, а не в таблице администратора. Для смешанного контура это означает, что вручную инвентаризировать остаётся только квалифицированные подписи на токенах.

Частые вопросы

Сертификат виден в списке, но подписать им не получается. В чём причина?

В хранилище лежит только открытая часть. Если поле HasPrivateKey в выгрузке PowerShell пустое, а команда csptest -keyset -enum_cont не находит соответствующий контейнер, закрытого ключа на машине нет: он остался на носителе, в профиле другого пользователя или был удалён при переустановке системы. Второй частый случай — контейнер на месте, но не подключён токен, на котором он физически лежит.

Можно ли скопировать контейнер на вторую машину, чтобы не носить токен?

Зависит от флага экспорта, который криптопровайдер выставляет при генерации или копировании ключа. Экспортируемый контейнер копируется штатными средствами, неэкспортируемый — нет. Сертификаты, выданные удостоверяющим центром ФНС России, записываются на носитель без права копирования по регламенту центра. Ключи, сгенерированные внутри криптоядра активного токена, не копируются в принципе: закрытый ключ не покидает микроконтроллер.

Как посмотреть подписи на рабочем месте под Linux?

Утилиты те же, но из состава КриптоПро CSP. Список контейнеров даёт csptest с ключами -keyset -enum_cont -verifycontext -fqcn, для контейнеров уровня машины добавляется -machinekeys. Список установленных сертификатов выводит certmgr из состава провайдера. Реализация класса КС3 на Linux доступна начиная с версии 5.0 R2 для Astra Linux Special Edition и с версии 5.0 R3 для Red Hat Enterprise Linux 8.

Нужна ли лицензия КриптоПро на каждой машине, где мы смотрим список?

Лицензия может быть вшита в сам сертификат: в рамках пилотного проекта удостоверяющего центра ФНС России она встраивается в сертификат и действует столько же, сколько он. Ключ, которому соответствует такой сертификат, работает и на машине с истёкшей лицензией провайдера. Как только на этой машине понадобится использовать другие ключи, потребуется полная лицензия.

На токене кончилось место. Сколько подписей туда вообще помещается?

У носителей линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. В формате извлекаемых программных ключей на такой носитель помещается до 31 контейнера. Размер контейнера не фиксирован: контейнер с установленной цепочкой сертификатов и дополнительными расширениями занимает до 12 килобайт, минимальный — порядка 200 байт.

Как понять, чем подписано входящее письмо с вложением?

Подписанные и зашифрованные письма передаются по стандарту S/MIME: в почтовом клиенте с поддержкой российской криптографии такое письмо помечается замочком, а при отсутствии ключа расшифрования показывает вместо текста вложение S/MIME. Само вложение подписи разбирается как обычный контейнер CMS: внутри лежит сертификат подписанта, по которому видно владельца, издателя, срок действия и алгоритм. Результат проверки удобно фиксировать протоколом, чтобы его можно было приложить к переписке.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.