Неэкспортируемая ЭЦП: чем отличается от обычной подписи

Мария Ж. 17 мин чтения

Неэкспортируемая ЭЦП — это ключевой контейнер, которому криптопровайдер при генерации выставил флаг запрета экспорта: закрытый ключ остаётся программным и на время подписания подгружается в оперативную память, но скопировать контейнер штатными средствами нельзя. Обычный контейнер такого флага не несёт и переносится на другой носитель или в реестр вместе с ключом. Флаг выставляется один раз, при генерации или копировании, и задним числом не снимается. Главное различие, которое путают чаще всего: неэкспортируемый ключ остаётся программным и просто запрещён к копированию, а неизвлекаемый вырабатывается внутри криптоядра токена, живёт там же и наружу не выдаётся вовсе.

Разберём, как за несколько минут определить тип своего ключа по панели управления носителя и по списку считывателей в КриптоПро CSP, что с таким ключом сделать нельзя (резервная копия, второе рабочее место, серверное автоподписание) и во что обходится ошибка. Покажем таблицу совместимости версий криптопровайдера с режимами контейнера и разберём, что изменилось после перехода ФНС на ГОСТ 34.12-2018 с 1 апреля 2026 года. Учёт носителей, шаблоны реестров, тарифы на подписание кадровых документов и ответы на частые вопросы — во второй половине статьи.

Содержание

Флаг экспортируемости и неизвлекаемый ключ: четыре разных сущности

Ключи, которые лежат на токене, делятся на две группы по способу выработки. Программные генерирует криптопровайдер по ГОСТ, и токен в этом случае работает как хранилище, защищённое PIN-кодом. При подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные вырабатывает криптоядро внутри микроконтроллера токена, закрытый ключ память устройства не покидает, и скопировать его невозможно физически.

Флаг экспортируемости относится только к первой группе. Его выставляет программный криптопровайдер в момент генерации контейнера или его копирования. Разрешён экспорт — контейнер копируется на другой носитель или в реестр. Стоит запрет — копирование блокируется на уровне провайдера. Ключ при этом остаётся программным: он по-прежнему выгружается в память при каждой операции подписи, просто провайдер не отдаёт его наружу в виде контейнера.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина споров в чатах администраторов возникает из-за того, что неэкспортируемый и неизвлекаемый считают синонимами. Это разные уровни защиты: в первом случае решение принимает криптопровайдер и запрет живёт в свойствах контейнера, во втором закрытый ключ вообще не существует за пределами микроконтроллера. Посмотрите, каким режимом создан ваш контейнер, прежде чем планировать перенос ключа на другое рабочее место.»

Неизвлекаемые ключи, в свою очередь, тоже бывают двух видов. Формат PKCS#11 вырабатывается аппаратными возможностями устройства, а ФКН — функциональный ключевой носитель — использует те же аппаратные возможности плюс защиту канала между криптопровайдером и токеном по протоколу SESPAKE, чтобы PIN-код не передавался в открытом виде и нельзя было навязать хэш, встроившись в канал между рабочей станцией и смарт-картой. Протокол описан рекомендациями по стандартизации технического комитета ТК 26.

Тип ключа Где закрытый ключ Копирование контейнера Минимальная версия КриптоПро CSP
Программный экспортируемый, режим ЦСП В контейнере на носителе или в реестре, при подписании выгружается в оперативную память Разрешено штатными средствами провайдера 4.0
Программный неэкспортируемый, режим ЦСП с флагом запрета Там же, поведение при подписании то же самое Запрещено флагом контейнера 4.0
Аппаратный PKCS#11 Вырабатывается и хранится в криптоядре токена, наружу не выдаётся Невозможно физически 5.0 R2
Аппаратный ФКН с защитой канала SESPAKE В криптоядре токена, канал до провайдера шифруется Невозможно физически 5.0

Из таблицы следует практический ориентир: запрет копирования у второй строки и у двух последних имеет разную природу. Флаг снимается только выпуском нового контейнера, а аппаратный ключ не отдаст себя ни при каком режиме провайдера и ни при какой версии драйвера.

Три сценария хранения закрытого ключа электронной подписи: телефон, облако удостоверяющего центра и токен
Место хранения закрытой части определяет и то, кто отвечает за компрометацию, и то, можно ли вообще снять с ключа копию.

Факт: получить извлекаемый ключ в Удостоверяющем центре ФНС России можно только в неэкспортируемом контейнере: копирование запрещено регламентом удостоверяющего центра ради повышения безопасности.

Как определить, какой ключ у вас на руках

Тип ключа читается по трём источникам, и все три доступны без обращения в удостоверяющий центр. Первый — панель управления носителя: на вкладке с сертификатами отображается отметка о неэкспортируемой ключевой паре рядом со сведениями о владельце. Второй — список считывателей в КриптоПро CSP при создании контейнера: пункт с формулировкой про активные токены и уникальным номером устройства означает работу через библиотеку PKCS#11, а пункт ЦСП — режим обратной совместимости с программным извлекаемым ключом. Третий — свойства самого носителя, где отдельной строкой указывается поддержка функционального ключевого носителя.

Ошибиться на этом шаге дороже, чем кажется: от типа ключа зависит и план миграции рабочих мест, и то, какую версию криптопровайдера вы имеете право закупать под этот парк носителей.

Отметка о неэкспортируемой ключевой паре на вкладке сертификатов в панели управления Рутокен
Отметка о неэкспортируемой ключевой паре в панели управления носителя — самый быстрый способ понять, что копии контейнера не будет.

Как проверить тип контейнера: пошаговая инструкция

  1. Шаг 1. Подключите носитель и откройте панель управления производителя. На вкладке с сертификатами найдите сведения о владельце и отметку о ключевой паре: неэкспортируемая пара подписана явно.
  2. Шаг 2. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере». В окне выбора контейнера посмотрите, под каким считывателем перечислены контейнеры вашего токена.
  3. Шаг 3. Сверьте название считывателя. Считыватель с пометкой про активные токены и уникальным номером устройства означает работу через PKCS#11, обычное имя носителя — режим ЦСП.
  4. Шаг 4. Откройте свойства носителя и найдите строку о поддержке функционального ключевого носителя. Её наличие говорит о том, что устройство способно работать в режиме ФКН, а не о том, что ключ уже создан в этом режиме.
  5. Шаг 5. Проверьте версию криптопровайдера на вкладке «Общее»: там же видны серийный номер лицензии, тип лицензии и срок её действия. Версия ниже 5.0 однозначно означает, что все ваши ключи программные.
  6. Шаг 6. Зафиксируйте результат в реестре носителей: модель, серийный номер, режим контейнера, срок сертификата. Без этой строки следующая инвентаризация начнётся заново.
Последовательность шагов просмотра сертификатов в ключевом контейнере через вкладку Сервис в КриптоПро CSP
Список контейнеров на носителе показывает и имя считывателя, по которому определяется режим работы ключа.

Сверьте, каким сертификатом подписан ваш файл p7s или sig

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Что с неэкспортируемым ключом сделать нельзя и во что обходится ошибка

Резервной копии контейнера не будет. Это первое ограничение, и оно закрывает привычный администратору сценарий «сделаю дубль на второй флешке и уберу в сейф». Второе: ключ не размножается по рабочим местам, поэтому схема «один сертификат на бухгалтерию и на склад» не собирается штатными средствами. Третье касается автоматизации: серверное подписание, при котором ключ лежит в реестре сервиса и вызывается по расписанию, с неэкспортируемым контейнером не строится, нужен либо носитель, физически подключённый к машине, либо иной механизм хранения ключа.

Цена ошибки считается не стоимостью нового токена. Если носитель с единственным неэкспортируемым ключом утрачен или PIN-код заблокирован без администраторского, восстановить ключ нельзя: сертификат отзывается, а новый выпускается заново, с личным визитом и повторной идентификацией. Простой рабочего процесса на этот срок и есть основная часть убытка, а в период отчётности к нему добавляется цена сорванной даты. Отдельная статья расходов возникает, когда в компании обнаруживается, что копий не существует, а сотрудник, на которого выпущен сертификат, в отпуске или уволился.

Важный нюанс из практики: токен — вещь мобильная, и вероятность того, что ключ всю жизнь проживёт на одной машине, невелика. Если пользователь носит носитель между рабочими станциями, часть из которых работает на КриптоПро CSP 4.0, ключ должен быть создан в режиме ЦСП: только он читается провайдером четвёртой версии. Ключ, созданный в режиме ФКН с защитой канала, на такой машине просто не откроется.

Мария Ж, юрист со стажем более 20 лет: «Статья 10 63-ФЗ обязывает владельца не допускать использование ключа без своего согласия и уведомить удостоверяющий центр о нарушении конфиденциальности. Неэкспортируемый контейнер сильно упрощает выполнение этой обязанности: доказывать, что копий не существовало, не требуется, копий физически нет. Обратная сторона — у вас нет и запасного экземпляра, поэтому срок перевыпуска сертификата в вашем удостоверяющем центре стоит знать заранее, а не выяснять в день сбоя.»

В практике Добыто чаще всего в это ограничение упираются на пересадке сотрудника на новое рабочее место и при переносе рабочего места в виртуальную среду: план миграции строится вокруг переустановки провайдера, а выясняется, что переносить нужно не контейнер, а сам носитель вместе с человеком.

Внимание: ключевые носители с невыводом ключа работают начиная с КриптоПро CSP версии 5.0 и выше. Провайдеры семейства 4.0 умеют работать только с пассивными носителями, а сертификат на четвёртую версию действовал до 15 января 2026 года.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Почему УЦ ФНС выдаёт только неэкспортируемый контейнер

Требование идёт от регулятора. Средства электронной подписи проверяются на соответствие требованиям, утверждённым приказом ФСБ России от 27.12.2011 № 796; этот документ действует до 1 января 2027 года и задаёт в том числе условия обращения с ключом подписи. Регламент Удостоверяющего центра ФНС России этот подход доводит до конца: заявителю выдаётся контейнер, который штатными средствами не копируется.

Со стороны носителя работает вторая линия требований, и она разделяет два сценария. Если токен выступает только защищённым PIN-кодом хранилищем и внутреннее криптоядро не используется, достаточно сертификации ФСТЭК. Если устройство само вырабатывает ключ и подписывает на борту, у него должна быть сертификация ФСБ — иначе подпись не считается квалифицированной. Это различие полезно держать в голове при закупке партии носителей: спецификация «токен с ГОСТ» ещё не отвечает на вопрос, какой из двух сценариев вы получите.

Порядок получения квалифицированного сертификата, места выдачи и перечень доверенных лиц опубликованы в разделе Удостоверяющего центра ФНС России: сертификат выдаётся при личном присутствии заявителя, и это же правило определяет срок восстановления доступа при утрате носителя.

Ещё одно распространённое заблуждение касается лицензии. Криптография, встроенная в токен, не заменяет установленный на компьютере криптопровайдер: если информационная система требует КриптоПро CSP, его нужно ставить на рабочее место и вводить лицензию. В рамках пилотного проекта Удостоверяющего центра ФНС России лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи.

Полезно знать: в 128 КБ защищённой памяти носителя помещается до 31 контейнера в формате ЦСП. Оценка сверху для одного контейнера с установленными цепочками сертификатов — около 12 КБ, поэтому реальная вместимость сильно зависит от того, что удостоверяющий центр дописал в расширения сертификата.

Совместимость с КриптоПро CSP и что изменилось с 1 апреля 2026 года

Режим контейнера и версия криптопровайдера связаны жёстко, и это главная причина отказов при переносе ключа между машинами. Классические провайдеры семейства 4.0 работают только с пассивными носителями. Версия 5.0 стала первой гибридной: она сохранила работу с пассивными носителями и добавила активные, ФКН и защиту канала. В версии 5.0 R2 появились алгоритмы Кузнечик и Магма, поддержка PKCS#11 через библиотеку производителя носителя, а также класс КС3 на Astra Linux Special Edition. В 5.0 R3 режим PKCS#11 интегрировали в общий список считывателей, из-за чего исчезли проблемы с использованием таких ключей в Windows Logon и RDP, добавили встроенный браузер-плагин, SDK и поддержку TLS 1.3 с российской криптографией.

Версия провайдера Что умеет с ключевыми носителями Сертификат
КриптоПро CSP 4.0 Только пассивные носители с извлекаемыми ключами Действовал до 15 января 2026 года
КриптоПро CSP 5.0 Пассивные и активные носители, ФКН с защитой канала SESPAKE, удалённое хранение ключей, Windows 11 До 1 мая 2027 года
КриптоПро CSP 5.0 R2 Дополнительно Кузнечик и Магма, PKCS#11 через библиотеку производителя, КС3 на Astra Linux Special Edition До 1 мая 2027 года
КриптоПро CSP 5.0 R3 PKCS#11 в общем списке считывателей, работа в Windows Logon и RDP, встроенный браузер-плагин, TLS 1.3 с российской криптографией, КС3 на Red Hat Enterprise Linux 8 До 1 мая 2027 года

Лицензирование внутри линейки 5.0 единое: одна лицензия подходит и для R2, и для R3, а при переходе с четвёртой версии покупается лицензия на обновление, которая дешевле новой. Лицензии от 4.0 перестали подходить начиная со сборки R2, и это отдельная строка бюджета при массовой миграции.

С 1 апреля 2026 года ФНС перешла на ГОСТ 34.12-2018 и ГОСТ 34.13-2018 по приказу от 27.03.2024 № ЕД-7-26/245@. Для рабочего места это означает КриптоПро CSP не ниже сборки 5.0.12000, то есть 5.0 R2. Для аппаратной криптографии последствия жёстче: носитель, криптоядро которого новые алгоритмы не поддерживает, программным обновлением не спасёшь. Владельцу Рутокен ЭЦП 3.0 перевыпуск сертификата не потребовался, владельцу Рутокен ЭЦП 2.0 для взаимодействия с ФНС в режиме аппаратной криптографии — потребовался.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Смена ГОСТа болезненнее всего бьёт именно по неизвлекаемым ключам: программный контейнер переживает обновление провайдера, а ключ, выработанный криптоядром старой модели, переезжает только вместе с новым носителем и новым сертификатом. Перед раскаткой мы прогоняем пилотную группу на пяти-десяти рабочих местах: это снимает основную часть ошибок настройки до того, как заявки придут от всей компании.»

Обратная сторона неэкспортируемости в переписке выглядит так: файл подписи можно свободно пересылать письмом, потому что закрытого ключа в нём нет. Если требуется закрыть и содержимое письма, применяется отдельный контур: КриптоАРМ ГОСТ 3 со встроенным почтовым клиентом поддерживает S/MIME с ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования и в сертифицированном исполнении поставляется вместе с КриптоПро CSP 5.0 R3.

Карточки ключевых носителей Рутокен, JaCarta и ESMART для хранения ключей электронной подписи
Семейств носителей на рынке несколько, и режим работы ключа определяется конкретной моделью, а не строкой «поддержка ГОСТ» в спецификации.

Учёт носителей, увольнение и МЧД

Неэкспортируемый ключ переносит всю нагрузку на организационный контур. Раз копии не существует, единственный экземпляр привязан к конкретному человеку и конкретному носителю, а значит, учёт перестаёт быть формальностью. Минимальный набор — два реестра: журнал выданных токенов с моделью, серийным номером и датой выдачи и реестр сертификатов сотрудников со сроками действия и режимом контейнера. Из этих двух таблиц собирается ответ на вопрос, кто именно останется без подписи через месяц.

При увольнении удаление контейнера из реестра рабочей станции сертификат не отзывает. Отзыв делается заявлением в тот удостоверяющий центр или в тот налоговый орган, где сертификат выпускался; инициатором выступает владелец подписи, и он же в этом заинтересован больше остальных. Пока сертификат не отозван, он остаётся действующим независимо от того, что происходит с рабочим местом.

Мария Ж, HR-эксперт с 13-летним стажем: «Две действующие подписи на одного человека — обычная ситуация и она не запрещена: сертификат на токене от налоговой и сертификат физического лица в реестре спокойно сосуществуют. Проблема начинается при увольнении, когда закрывают доступы к системам, а про заявление на отзыв никто не вспоминает. Внесите отзыв сертификата в обходной лист, тогда шаг перестанет зависеть от памяти конкретного администратора.»

Машиночитаемая доверенность привязывается к сертификату физического лица: в неё вносят данные сотрудника, включая СНИЛС, и перечень полномочий, а подписывается она той подписью, которая указана в самой доверенности. Формат ключа на это не влияет — подписать МЧД неэкспортируемым ключом можно так же, как экспортируемым. Отдельный сценарий возникает, когда полномочия передаёт руководитель обособленного подразделения: тогда выстраивается цепочка доверенностей, а не одна доверенность от организации.

В практике Добыто реестр носителей ведётся отдельно от кадровой карточки, но с той же датой актуализации: расхождение между списком выданных токенов и текущим штатным расписанием — самая частая находка при первой инвентаризации.

Шаблоны реестров и заявлений для работы с ключевыми носителями

Начните с реестра выданных токенов: без него остальные документы нечем связать между собой.

Документ Скачать
Реестр выданных токенов Скачать
Реестр сертификатов сотрудников Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Шпаргалка по командам cryptcp Скачать

Когда неэкспортируемый ключ не нужен

Есть задачи, где жёсткая привязка ключа к носителю создаёт больше проблем, чем защиты. Массовое подписание кадровых документов рядовыми сотрудниками — первая из них: раздать 300 токенов, обучить людей PIN-кодам и потом собирать носители при увольнении дороже, чем сам процесс подписания. Здесь работают ПЭП и УНЭП, которые выпускаются без аппаратного носителя.

Вторая ситуация — подписание с телефона и работа сотрудников без постоянного рабочего места. Закрытая часть ключа в мобильном сценарии хранится в приложении на устройстве, и логика восстановления там другая: при удалении приложения или утрате пароля доступ к прежней подписи не восстанавливается, выпускается новая подпись с новым сроком действия. Токен в такой схеме просто не участвует.

Третья — автоматическое подписание в информационной системе, где документы обрабатываются потоком, а не человеком. Аппаратный ключ, требующий физически подключённого носителя и ввода PIN-кода, в этот сценарий не встраивается без дополнительных решений.

В сервисе Добыто электронные подписи ПЭП и УНЭП для сотрудников выпускаются в рамках подключения, а УКЭП оформляется через партнёров-удостоверяющих центров, когда она действительно нужна конкретной роли: руководителю, кадровику с полномочиями на подписание за организацию, ответственному за отчётность.

Лайфхак: метка доверенного времени на борту токена не формируется. Низкоуровневое криптографическое преобразование выполняется в устройстве, а работа с форматами подписи и добавление штампа времени происходит программно, поэтому усовершенствованную подпись настраивают на стороне рабочего места или сервиса.

Стоимость подключения сотрудников и тарифы Добыто КЭДО

Стоимость складывается из численности сотрудников, набора видов подписи и требований к интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск электронных подписей ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП, установка и настройка входит в тариф «Бизнес» один день

Итоговая сумма зависит от численности и выбранного набора функций: интеграция с 1С, приоритетная поддержка и электронный архив входят в тариф «Бизнес», выделенный сервер и API считаются отдельно. Актуальные условия по каждому тарифу приведены на странице тарифов Добыто КЭДО, там же указана минимальная оплата по среднему тарифу.

Отдельно стоит считать расходы на криптографию: лицензии на КриптоПро CSP, носители и перевыпуск сертификатов в тариф не входят и оплачиваются по прайсам удостоверяющих центров и производителей.

Выводы

Запрет на копирование бывает двух природ. Флаг неэкспортируемости запрещает выгрузку программного контейнера силами криптопровайдера, аппаратный ключ формата PKCS#11 или ФКН вообще не покидает криптоядро токена. От того, какой из четырёх режимов выбран при генерации, зависит и минимальная версия КриптоПро CSP, и возможность носить ключ между рабочими станциями, и сценарий восстановления при утрате носителя. Резервной копии в любом из ограниченных случаев не будет, поэтому вся нагрузка переходит на учёт носителей, своевременный перевыпуск и отзыв сертификатов.

Мы в Добыто ежедневно разбираем этот стек на стороне работодателя: подписи для сотрудников, режимы контейнеров на рабочих местах, реестры носителей и переход кадровых процессов в электронный вид без раздачи токенов всему штату.

Частые вопросы

Можно ли снять флаг неэкспортируемости с уже выпущенного контейнера?

Нет. Флаг задаётся криптопровайдером в момент генерации контейнера или его копирования и после этого не редактируется. Единственный законный путь получить экспортируемый контейнер — выпустить новый сертификат в удостоверяющем центре, регламент которого это допускает. Для сертификатов Удостоверяющего центра ФНС России такой возможности нет: там контейнер выдаётся только неэкспортируемым.

Влияет ли тип ключа на расширение файла подписи: p7s, sig или sgn?

Не влияет. Расширение задаёт программа, которая создаёт подпись, а внутри лежит один и тот же контейнер формата CMS с версией, алгоритмом хэширования по ГОСТ, сертификатами подписанта, списком отзыва и блоком SignerInfo, где хранится значение подписи и, при усовершенствовании, штамп времени. В настройках «Инструментов КриптоПро» расширение файла подписи выбирается вручную, а переименование p7s в sig или sgn содержимое не меняет.

Что делать, если заблокирован PIN-код токена с неэкспортируемым ключом?

Пользовательский PIN разблокируется администраторским через панель управления носителя, на вкладке администрирования. Если утрачен и администраторский, остаётся форматирование, а оно уничтожает ключевую пару: восстановить неизвлекаемый или неэкспортируемый ключ после этого нельзя. Дальше порядок стандартный: заявление на аннулирование сертификата в удостоверяющий центр и выпуск нового сертификата с личным присутствием.

Нужна ли МЧД, если у сотрудника есть собственный неэкспортируемый ключ?

Да, если сотрудник действует от имени организации. Машиночитаемая доверенность оформляется на физическое лицо с указанием его данных и перечня полномочий и подписывается той подписью, которая в ней указана. Формат ключа значения не имеет. При передаче полномочий от руководителя обособленного подразделения выстраивается цепочка доверенностей, а не единственная доверенность от головной организации.

Работает ли ключ PKCS#11 при входе в Windows и по RDP?

В КриптоПро CSP 5.0 R2 такие ключи из-за архитектурных особенностей давали сбои в Windows Logon и RDP: режим PKCS#11 подключался отдельным считывателем и не был интегрирован с остальными. В версии 5.0 R3 всё сведено в один объект считывателя, и сценарии входа в систему и удалённого рабочего стола отрабатывают без дополнительных настроек.

Можно ли получить метку доверенного времени средствами самого токена?

Нет. На борту устройства выполняется только низкоуровневое криптографическое преобразование, а формирование форматов подписи, обращение к службе штампов времени и получение ответов о статусе сертификата выполняются программно. Именно эти данные позволяют потом подтвердить, что сертификат действовал на момент подписания и не был отозван заранее.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.