Подключить ЭЦП к рабочему компьютеру означает установить пять компонентов в строгом порядке: драйвер ключевого носителя, криптопровайдер, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат из контейнера и браузерный плагин с расширением. Порядок здесь не формальность: КриптоПро CSP не покажет контейнер на токене, пока не встал драйвер, а личный сертификат не установится в хранилище без цепочки корневых. Для подписи, выданной УЦ ФНС России, нужна КриптоПро CSP не ниже версии 5.0 R2 сборки 12000. Дальше развилка по типу ключа: извлекаемый программный контейнер работает и на КриптоПро CSP 4.0, а неизвлекаемый ключ формата ФКН или PKCS#11 требует линейки 5.0 и на старой машине не заработает.
Разберём каждый шаг вместе с признаками того, что компонент не встал, и с проверкой перед первым подписанием. Покажем, чем отличаются пассивные и активные токены Рутокен, JaCarta и eSmart, какая лицензия КриптоПро вшита в сертификат УЦ ФНС, а какую придётся покупать отдельно, и почему файл подписи сохраняется то с расширением p7s, то с sig. Отдельно — что заносить в журнал выданных токенов и что делать, когда пользователь заблокировал ПИН-код. Сроки действия сертификатов ФСБ на версии криптопровайдера, порядок работы с МЧД и стоимость подключения — во второй половине статьи.
Если подписать документ нужно прямо сейчас, а разворачивать криптопровайдер на этой машине некогда, подпишите файл в браузере: форма работает с присоединённой и открепленной подписью и отдаёт результат архивом.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что должно оказаться на рабочем месте: полный состав
Комплект для работы с квалифицированной подписью УЦ ФНС России состоит из семи позиций: драйверы используемого ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат ключа подписи, расширение крипто-плагина для конкретного браузера и плагины информационных систем, в которых предстоит работать. Пропуск любой позиции даёт свою характерную картину сбоя, и по ней быстрее всего понять, на каком шаге установка оборвалась.
| Компонент | Что он делает | Откуда берётся |
|---|---|---|
| Драйвер носителя | Даёт системе увидеть токен как считыватель, без него контейнер не отображается | Сайт производителя: Рутокен, JaCarta, eSmart |
| КриптоПро CSP 5.0 R2 (12000+) | Выполняет криптографические операции по ГОСТ, хранит контейнеры | Дистрибутив разработчика, в том числе в рамках эксперимента УЦ ФНС |
| Корневой сертификат Минцифры России | Замыкает цепочку доверия, ставится в доверенные корневые центры сертификации | Раздел корневых сертификатов на портале удостоверяющего центра ФНС |
| Корневой сертификат УЦ ФНС России | Промежуточное звено цепочки, ставится в промежуточные центры сертификации | Тот же раздел, отдельным файлом |
| Личный сертификат | Связывает ключ с владельцем, устанавливается из контейнера в хранилище личных сертификатов | Контейнер на токене, вкладка «Сервис» в КриптоПро CSP |
| КриптоПро ЭЦП Browser Plug-in и расширение браузера | Даёт веб-странице обратиться к подписи; в 5.0 R3 плагин уже встроен в дистрибутив | Установочный файл плагина плюс расширение из каталога дополнений браузера |
Из таблицы следует практическое правило развёртывания: первые две строки ставятся с правами администратора и требуют перезагрузки, остальные четыре выполняются уже в профиле пользователя, которому предстоит подписывать. Если разносить эти два блока по разным исполнителям, установка ломается на стыке.
Драйверы носителя: Рутокен, JaCarta и eSmart
Тип носителя определяется визуально или по документам, выданным вместе с ключом, и от него зависит установочный пакет. Для линейки Рутокен драйверы берутся на сайте производителя, для JaCarta — у Аладдин Р.Д., для eSmart — в разделе загрузок eSmart. Драйвер ставится в режиме по умолчанию, последовательно через «Установить» и «Далее», и завершается кнопкой «Готово». Отдельная деталь для линейки Рутокен: библиотека PKCS#11 входит в состав драйверов, и именно она позволяет криптопровайдеру работать с носителем через открытый интерфейс.
Носитель носителю не равен по возможностям. Рутокен Лайт — пассивный токен: внутри нет крипто-ядра, он работает только как защищённое ПИН-кодом хранилище для ключей и сертификатов, сгенерировать на нём неизвлекаемый ключ невозможно. Активные модели линейки Рутокен ЭЦП 3.0 генерируют ключ внутри микроконтроллера, и закрытый ключ физически не покидает память токена. Та же модель может работать и в пассивном режиме, если при создании контейнера выбрать режим совместимости.

Внимание: встроенная криптография на токене не заменяет установленный КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно поставить на компьютер и ввести лицензию, сколько бы функций ни было у самого носителя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Разделение на извлекаемые и неизвлекаемые ключи определяет совместимость парка. При работе с извлекаемым программным ключом закрытая часть на короткое время попадает в оперативную память рабочей станции, поэтому такой контейнер читают и старые версии криптопровайдера. Неизвлекаемый ключ подписывает документ на борту токена и требует линейки 5.0. Практический вывод для администратора: если сотрудник носит токен между машинами, часть которых работает на КриптоПро CSP 4.0, извлекаемый ключ остаётся единственным рабочим вариантом.
Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем выбирать формат ключа, посмотрите, на скольких компьютерах человек реально подписывает. Мобильность токена — это не теория: ключ ездит между офисом, складом и домашней машиной, и на части из них криптопровайдер обновляли последний раз давно. Неизвлекаемый ключ на такой машине просто не откроется, и разбирательство начнётся в самый неподходящий момент.»
Ещё одно ограничение носителя — объём памяти. У линейки Рутокен ЭЦП 3.0 это 128 килобайт защищённой памяти под ключи и сертификаты; в формате CSP на токен помещается до 31 контейнера, а тяжёлый контейнер с прописанными расширениями и цепочкой занимает до 12 килобайт. Если планируете держать на одном носителе подписи нескольких организаций, считайте объём заранее.
КриптоПро CSP: какую версию ставить в 2026 году
Версия криптопровайдера определяет не только удобство, но и юридическую пригодность рабочего места: подпись считается квалифицированной, когда её создаёт сертифицированное СКЗИ с действующим сертификатом соответствия. Линейка 5.0 сертифицирована по классам КС1, КС2 и КС3, сертификаты на релизы R1, R2 и R3 действуют до 1 мая 2027 года. Сертификат на четвёртую версию действует до 15 января 2026 года, и продление остаётся решением регулятора, а не разработчика. Актуальный статус проверяется в реестре сертифицированных средств защиты информации на дату установки.
| Версия | Ключи и носители | Что важно администратору |
|---|---|---|
| КриптоПро CSP 4.0 | Только пассивные носители с извлекаемыми ключами | Сертификат до 15 января 2026 года, Windows 11 не поддерживается |
| КриптоПро CSP 5.0 R1 | Пассивные, активные токены и ФКН с защитой канала по SESPAKE | Первый гибридный релиз, появилось облачное хранение ключей |
| КриптоПро CSP 5.0 R2 | Плюс работа через библиотеку PKCS#11, смарт-карты по NFC | Алгоритмы «Кузнечик» и «Магма», КС3 на Astra Linux Special Edition, ключи PKCS#11 выбираются отдельным считывателем |
| КриптоПро CSP 5.0 R3 | Все режимы в одном выпадающем списке при создании контейнера | Браузерный плагин встроен в дистрибутив, TLS 1.3 с российской криптографией, ключи PKCS#11 работают в RDP и в доменном входе, Windows XP не поддерживается |
Для парка машин отсюда следует простое правило: если в компании есть Windows 11, неизвлекаемые ключи или удалённые рабочие столы, четвёртая версия закрывает задачу лишь частично, и обновление до линейки 5.0 переносится из категории «когда-нибудь» в план ближайшего квартала. Переход с четвёртой версии оформляется лицензией на обновление, она дешевле новой.
Факт: в рамках пилотного проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи. Отдельно вводить её на машине не нужно, но она работает только для этого ключа.
Как только на том же компьютере понадобится второй ключ — из коммерческого удостоверяющего центра, для генерации запроса на сертификат или для собственных задач шифрования, — потребуется полная лицензия на криптопровайдер. После установки доступен демонстрационный период: три месяца полнофункциональной работы, чего хватает на пилот, но не на промышленную эксплуатацию.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая частая ошибка при массовом развёртывании — считать, что лицензия из сертификата ФНС закрывает всё рабочее место. Она закрывает один ключ. Как только бухгалтер приносит второй сертификат от коммерческого центра, подписание останавливается, и в этот момент выясняется, что бюджета на лицензии в квартале нет. Посчитайте количество ключей на машину до раскатки, а не после.»
Установка по шагам: от драйвера до личного сертификата
Последовательность ниже собрана под сценарий с квалифицированной подписью на токене и рабочим местом под Windows. Каждый шаг заканчивается проверяемым результатом, поэтому при сбое понятно, куда возвращаться.
Как подключить ЭЦП к рабочему компьютеру: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра и скачайте установочный пакет драйвера с сайта производителя: Рутокен, JaCarta или eSmart.
- Шаг 2. Установите драйвер в режиме по умолчанию и завершите установку кнопкой «Готово». Результат: подключённый в USB-порт токен виден в панели управления носителем.
- Шаг 3. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. В процессе установки компьютер перезагружается, после перезагрузки установка продолжается ярлыком на рабочем столе.
- Шаг 4. Скачайте два корневых сертификата в разделе корневых сертификатов удостоверяющего центра ФНС и установите оба: сертификат Минцифры России — в доверенные корневые центры сертификации, сертификат УЦ ФНС России — в промежуточные центры сертификации.
- Шаг 5. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», через «Обзор» выберите контейнер на токене и установите личный сертификат в хранилище.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, согласитесь с включением плагина в браузер и убедитесь в разделе расширений, что расширение включено.
- Шаг 7. Подпишите тестовый файл и проверьте результат: подпись должна проходить проверку, а в свойствах сертификата отображаться владелец, срок действия и издатель.

Для налоговой отчётности к этому комплекту добавляются ещё две позиции: код абонента, который выдаёт удостоверяющий центр и который можно получить самостоятельно через регистрацию сертификата, и программа «Налогоплательщик ЮЛ» для формирования транспортного контейнера. Готовый контейнер выгружается архивом вида FNS_1KKIKK@xxxxxx.ZIP и отправляется через сервис ФНС «Представление налоговой и бухгалтерской отчётности», где по кнопке «Отправленные» доступна история документооборота.
Лайфхак: для массового развёртывания у разработчика есть отдельный инструмент КриптоПро Master: он ставит криптопровайдер с заранее заданными параметрами, подтягивает браузер с плагином и устанавливает нужные сертификаты. Это снимает ручную работу там, где машин десятки.
Браузер, плагин и ГОСТ TLS
Плагин и расширение браузера — разные сущности, и установка первого не включает второе автоматически. После установки плагина браузер предлагает включить расширение; если предложение закрыть, подписание на веб-странице не заработает, хотя сама подпись установлена корректно. Проверяется это в разделе расширений браузера, а корректность связки плагина с криптопровайдером — на странице проверки работы плагина у разработчика.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

С доступом к порталам по ГОСТ TLS ситуация зависит от платформы. Начиная с версии 5.0 R2 Яндекс.Браузер используется в связке с криптопровайдером без дополнительной оценки влияния среды функционирования, а в 5.0 R3 поддерживается TLS 1.3 с российской криптографией по классу КС1. Для мобильных рабочих мест существуют экспериментальные сборки браузеров под Android: одна поддерживает одностороннее ГОСТ-соединение, но пока не умеет работать с браузерным плагином, вторая наоборот — работает с подписью, но без ГОСТ TLS. Планировать на них промышленный процесс рано.
Важный нюанс из практики: отдельный класс проблем даёт не браузер, а криптопровайдер под удалённым доступом. Ключи в формате PKCS#11 в версии 5.0 R2 конфликтовали с доменным входом и RDP, потому что подключались через отдельный объект считывателя. В 5.0 R3 это исправлено интеграцией в общий считыватель. Если у вас терминальная ферма и токены проброшены в сессию, ставьте сразу R3.
Первое подписание: p7s, sig и что уходит контрагенту
Подписание выполняется не в самом криптопровайдере, а в отдельном приложении: «Инструменты КриптоПро», КриптоАРМ ГОСТ или встроенный механизм информационной системы. На этом шаге выбирается вид подписи и расширение файла. Присоединённая подпись упаковывает документ и подпись в один контейнер, откреплённая создаёт отдельный файл рядом с документом, и получателю нужно передавать оба файла. Расширение подписи выбирается из списка: p7s, sig, sgn, а в отдельных программах ещё sign и bin. Формат содержимого при этом один и тот же контейнер CMS, но принимающая система смотрит именно на расширение и умеет отклонить незнакомое.
Важный нюанс из практики: в практике Добыто расширение файла подписи и вид подписи мы фиксируем в инструкции для пользователей и в настройках приложения один раз, а не оставляем на усмотрение сотрудника. Настройка задаётся на вкладке параметров и дальше применяется ко всем документам, поэтому её проще проверить при приёмке рабочего места, чем разбирать возвраты от приёмной стороны по одному.

Про визуализацию стоит помнить отдельно. Если PDF подписан открепленной подписью, в самом документе никаких отметок нет: штамп с данными о подписи добавляется на копию документа, а не на оригинал. Встроенная подпись внутри PDF по стандарту PAdES — другой сценарий, там отметка живёт в файле, и такой документ можно дополнительно защитить от изменений после подписания.
Если подписанное письмо уходит по электронной почте
Для переписки с вложениями ограниченного доступа существует отдельный сценарий: почтовый клиент с российской криптографией. КриптоАРМ ГОСТ 3 подключается к почтовым серверам по IMAP, SMTP и POP3, требует защищённого соединения по ГОСТ и реализует стандарт S/MIME: подпись по ГОСТ 2012, шифрование по ГОСТ 2015. Такой клиент ставится рядом с основным почтовым и используется только для документов ограниченного доступа — подход, который применяют субъекты критической информационной инфраструктуры, где иностранное программное обеспечение использовать нельзя. Для одной только проверки чужой подписи лицензия не нужна: программа проверяет подписи и без неё.
МЧД: когда одной подписи сотрудника недостаточно
С 1 сентября 2023 года сертификаты, выданные на сотрудника с указанием организации, ушли в прошлое. Работают два варианта: документ подписывает руководитель или предприниматель своей квалифицированной подписью, либо документ подписывает сотрудник сертификатом физического лица с приложением машиночитаемой доверенности. Руководитель получает подпись в удостоверяющем центре ФНС бесплатно, сотрудники — как физические лица в аккредитованном коммерческом центре.
С точки зрения рабочего места МЧД — это XML-файл, а не картинка доверенности. Он создаётся в сервисе ФНС «Создание и проверка доверенности в электронной форме», скачивается на устройство и прикладывается к подписываемым документам. Полномочия указываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: доверенность читает не человек, а алгоритм приёмной стороны, который сверяет код полномочия с типом документа. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, и при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней.
Полезно знать: МЧД можно прикрепить к подписи прямо в программе подписания и получить единый архив, где лежат подписанные файлы и файл доверенности. Тогда получателю не приходится собирать комплект вручную.
Отдельный вопрос — подписание в филиале. Обособленное подразделение не является юридическим лицом, поэтому доверенность выдаётся от имени организации, а не от филиала, и подписывает её руководитель организации своей квалифицированной подписью. Передоверие полномочий по машиночитаемой доверенности оформляется у нотариуса: он проверяет данные, формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Здесь закладывайте время: техническая оснащённость нотариусов различается, и в небольших городах процедура идёт дольше.
Шаблоны и формы для настройки рабочих мест с подписью
Комплект собран под задачу администратора: начните с инструкции по установке, а реестр токенов заводите до выдачи первого носителя, а не после.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Реестр выданных токенов | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Адреса служб штампов времени TSP | Скачать |
| Шаблон МЧД в формате XML, образец | Скачать |
Журнал ЭЦП: что фиксировать при выдаче и возврате токена
Учёт носителей — зона ответственности того, кто настраивает рабочие места. Минимальный набор полей в реестре: модель и серийный номер носителя, владелец сертификата, удостоверяющий центр, дата выдачи и дата окончания срока действия сертификата, режим ключа (извлекаемый или неизвлекаемый), выданная лицензия и отметка о возврате. Реестр сертификатов ведётся отдельно от реестра носителей: сертификат может быть перевыпущен без смены токена, а токен — передан другому сотруднику после форматирования.
В практике Добыто мы заводим реестр выданных токенов до выдачи первого носителя. Причина прикладная: без него срок действия сертификата всплывает в день, когда подпись перестаёт работать, а не за две недели до этого, и перевыпуск идёт в авральном режиме.
Мария Ж, юрист со стажем более 20 лет: «Реестр носителей — это не бюрократия ради бюрократии, а ответ на вопрос, кто именно подписал документ и чем он подписывал. Когда через год приходит запрос по конкретному договору, восстановить связку «сотрудник — сертификат — носитель» по памяти уже не получается. Заведите две таблицы: одну на носители, вторую на сертификаты, и сверяйте их при каждом перевыпуске.»
Забыли пароль контейнера или заблокировали ПИН
Пароль контейнера и ПИН-код носителя — разные вещи, и порядок восстановления у них разный. ПИН-код пользователя разблокируется в панели управления носителем через ПИН администратора; там же меняются ПИН-коды и выполняется форматирование токена. В линейке Рутокен ЭЦП 3.0 политики ПИН-кодов записаны внутрь токена, а не привязаны к конкретному рабочему месту, поэтому настройки едут вместе с носителем. Если утрачен и ПИН администратора, остаётся форматирование с потерей контейнеров и перевыпуск сертификата в удостоверяющем центре.

Во что обходится ошибка и когда локальная установка не нужна
Ошибка в развёртывании стоит не переустановки программы. Ключ, полученный в УЦ ФНС, выдаётся в неэкспортируемом контейнере: по регламенту скопировать его нельзя. Если рабочее место переустановили без переноса контейнера с носителя, восстановить подпись «из бэкапа» не получится, придётся заново обращаться в удостоверяющий центр. То же касается формата ключа: неизвлекаемый ключ, созданный на новой машине, не откроется на компьютере со старым криптопровайдером, и сотрудник останется без подписи в день сдачи отчётности.
Отдельная статья потерь — подпись не того вида и не того формата. Приёмная система отклоняет документ по расширению файла подписи или по отсутствию машиночитаемой доверенности, и цикл повторяется: переподписать, собрать комплект, отправить снова. На потоковых процессах вроде кадровых документов эти минуты складываются в дни работы специалиста.
Когда ЭЦП на рабочем компьютере не нужна
Локальная установка криптопровайдера с токеном оправдана там, где человек регулярно подписывает документы сам: бухгалтер с отчётностью, руководитель, специалист по закупкам. Она избыточна в трёх ситуациях. Первая: сотрудник подписывает пару документов в год — здесь дешевле облачная или мобильная подпись, где закрытый ключ хранится на стороне удостоверяющего центра или в приложении. Вторая: кадровые документы внутри компании, где по 377-ФЗ и статьям 22.1-22.3 ТК РФ работнику достаточно ПЭП или УНЭП, а не квалифицированной подписи на токене. Третья: подписание с мобильных устройств, где вместо развёртывания рабочего места используется связка мобильного приложения и токена с NFC.
У облачной подписи есть обратная сторона, которую стоит проговорить до внедрения: закрытый ключ находится на сервере удостоверяющего центра, а работает такая подпись только в сервисах, куда интегрировано программное обеспечение этого центра. Мобильная подпись удобнее, но телефон легко потерять.
В Добыто КЭДО подписание кадровых документов не требует установки чего-либо на компьютер сотрудника: документ идёт по заданному маршруту согласования и подписания, участник получает уведомление и подписывает в браузере, а подписанный файл остаётся в электронном архиве и скачивается вместе с подписью. Мы закладываем пилотную группу перед раскаткой на всю компанию: на ней видно, где сотрудники спотыкаются на входе в сервис и на маршрутах.
Стоимость подключения КЭДО и электронных подписей
Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграциях. Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф и выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнёров-удостоверяющие центры.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения сотрудников |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| УКЭП для сотрудников | через партнёров-удостоверяющие центры | по регламенту центра |
Итоговая сумма складывается из численности подключённых сотрудников и выбранного набора функций: кастомные шаблоны, электронный архив и интеграция с 1С входят в «Бизнес», выделенный сервер и API — в «Корпорацию». Полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Рабочее место для работы с квалифицированной подписью собирается из драйвера носителя, криптопровайдера, двух корневых сертификатов, личного сертификата и браузерного плагина с расширением, и порядок установки задан жёстко. Версия криптопровайдера определяет, какие ключи и какие операционные системы вы сможете обслуживать: линейка 5.0 закрывает неизвлекаемые ключи, Windows 11 и удалённый доступ, четвёртая версия ограничена извлекаемыми контейнерами. Учёт носителей и сертификатов снимает большую часть авралов с истёкшими сроками, а машиночитаемая доверенность нужна везде, где подписывает не руководитель.
Мы в Добыто ежедневно разворачиваем подписание там, где ставить криптопровайдер на каждое рабочее место избыточно: кадровый документооборот закрывается ПЭП и УНЭП в браузере, с маршрутами подписания, электронным архивом и обменом с 1С:ЗУП. Токены с квалифицированной подписью при этом остаются у тех, кому они действительно нужны по задачам.
Частые вопросы
Можно ли скопировать контейнер с токена УЦ ФНС на второй компьютер?
Нет. По регламенту удостоверяющего центра ФНС России ключ выдаётся в неэкспортируемом контейнере, копирование такого контейнера запрещено программно. У программных ключей флаг экспортируемости устанавливается криптопровайдером при генерации или копировании: если стоит признак неэкспортируемости, скопировать контейнер не получится и на коммерческом сертификате. Единственный рабочий сценарий для второго компьютера — носить токен с собой или выпускать отдельный сертификат.
Сколько сертификатов помещается на один токен?
У линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. В формате CSP на носитель помещается до 31 контейнера, но фактическое число зависит от размера каждого: контейнер без дополнительных расширений занимает сотни байт, а тяжёлый, с прописанной цепочкой сертификатов и расширениями удостоверяющего центра, до 12 килобайт. Для десяти «тяжёлых» контейнеров памяти хватит, для тридцати — нет.
Нужен ли КриптоПро CSP на компьютере, если токен сам умеет подписывать?
Да, если этого требует информационная система. Встроенное крипто-ядро токена и установленный криптопровайдер решают разные задачи: токен выполняет операцию на борту, а система обращается к средству криптографической защиты на рабочем месте. Криптопровайдер ставится на компьютер и лицензируется отдельно, независимо от возможностей носителя.
Как настроить подписание на Astra Linux?
Криптопровайдер поддерживает российские операционные системы: начиная с версии 5.0 R2 класс КС3 реализуется не только на Windows, но и на Astra Linux Special Edition, а в 5.0 R3 добавился Red Hat Enterprise Linux 8. Дистрибутивы под deb-подобные системы выкладываются готовыми пакетами, конвертировать установщик утилитой alien больше не требуется. Приложение подписания подбирается мультиплатформенное: КриптоАРМ ГОСТ 3 работает на Windows, Linux, macOS и отечественных системах.
Что делать, если сотруднику нужно подписывать с телефона?
Для мобильного сценария существует связка мобильного приложения подписи, серверной системы электронной подписи и токена с NFC: пользователь выбирает документ, подтверждает подписание в приложении, а готовая подпись возвращается в бизнес-систему. Носитель прикладывается к телефону, и ключ считывается бесконтактно. В мобильной версии программ подписания обычно нет почтового модуля, доступны только подпись и шифрование.
Работает ли подпись через удалённый рабочий стол?
Работает, но с оговоркой по версии. Ключи в формате PKCS#11 в версии 5.0 R2 подключались через отдельный объект считывателя, из-за чего возникали проблемы с доменным входом и RDP. В версии 5.0 R3 режимы объединены в один считыватель, и сценарий отрабатывает без дополнительных настроек. Для терминальных ферм это аргумент ставить сразу R3.
Как проверить, что подпись на присланном документе действительна?
Проверка не требует лицензии на программу подписания: приложения для работы с подписью проверяют чужие подписи без лицензии, достаточно установленного криптопровайдера. Смотреть нужно четыре вещи: целостность документа, срок действия сертификата на момент подписания, цепочку доверия до аккредитованного удостоверяющего центра и статус отзыва по списку отзыва или через службу OCSP. Для документов длительного хранения дополнительно проверяется штамп времени: без него подтвердить момент подписания через несколько лет заметно сложнее.