Проверка ЭЦП после установки на новом ПК: 5 уровней

Мария Ж. 20 мин чтения

Проверка электронной подписи после установки на новом компьютере строится по пяти уровням: носитель виден системе, контейнер читается криптопровайдером, личный сертификат установлен и связан с закрытым ключом, цепочка до корневого собирается без отозванных звеньев, тестовый файл подписывается и проходит обратную проверку. Уровни проверяются снизу вверх: ошибка на первом даёт неинформативный отказ на пятом. Главное различие, которое задаёт весь сценарий, — тип ключа. Извлекаемый программный контейнер читает любая версия КриптоПро CSP, неизвлекаемый ключ формата ФКН или PKCS#11 работает только с версией 5.0 и выше. Отдельно проверяется сама версия провайдера: сертификат ФСБ на КриптоПро CSP 4.0 закончился 15 января 2026 года, и подписи, созданные на нём после этой даты, квалифицированными не считаются.

Дальше по шагам: какие команды показывают состояние контейнера и хранилища, куда ставятся корневые сертификаты Минцифры и УЦ ФНС, как отличить отозванный сертификат от просроченного и почему подпись, успешно проверенная локально, не принимается информационной системой. Разберём расширения p7s, sig и sgn, проверку браузерного плагина и настройку под машиночитаемую доверенность. Сценарии, в которых криптопровайдер на рабочем месте не нужен вовсе, стоимость подключения КЭДО и подписей для сотрудников и ответы на частые вопросы — во второй половине статьи.

Загрузите подписанный файл в чекер: он покажет формат подписи, дату подписания, владельца сертификата и статус проверки, не требуя установки дополнительного ПО.

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Содержание

Пять уровней проверки: от носителя до готовой подписи

Ошибка «Не удалось построить цепочку сертификатов» и ошибка «Ключевой контейнер не найден» приходят к пользователю одинаково: подпись не ставится. Причины у них разные и лежат на разных уровнях, поэтому диагностика идёт снизу вверх, а не с той точки, где появилось сообщение. Ниже — карта уровней с инструментом проверки и признаком того, что уровень пройден.

Уровень Чем проверяют Признак, что уровень пройден Типовая причина отказа
Ключевой носитель Драйвер производителя носителя, панель управления токеном Токен определяется, читается серийный номер Не установлен драйвер Рутокен, JaCarta или eSmart
Ключевой контейнер Раздел «Контейнеры» в Инструментах КриптоПро, команда csptest -keyset -enum_cont -verifycontext -fqcn Контейнер в списке, команда завершается кодом 0x00000000 Версия провайдера не поддерживает режим ключа
Личный сертификат «Просмотреть сертификаты в контейнере» в КриптоПро CSP, команда certmgr -list Сертификат в хранилище «Личное», есть привязка к закрытому ключу Сертификат установлен как файл, без связи с контейнером
Цепочка доверия Свойства сертификата, списки отзыва в разделе «Списки отзыва» Статус «Сертификат действителен», цепочка до корневого собрана Корневые сертификаты Минцифры и УЦ ФНС не установлены или установлены не в то хранилище
Формирование подписи Подписание тестового файла и обратная проверка в разделе «Проверка подписи» Сообщение об успешной проверке, тип подписи CAdES-BES, читаются отпечаток и время подписания Не введена лицензия провайдера, выбран не тот тип подписи

Из таблицы следует практическое правило распределения времени: четыре уровня из пяти проверяются локально и не требуют доступа к внешним системам, поэтому рабочее место доводится до состояния «тестовый файл подписан и проверен» до того, как пользователь первый раз откроет портал или корпоративный сервис.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Что собрать до начала проверки

Полчаса на подготовку экономят день переписки с удостоверяющим центром. Перед тем как подключать токен к новой машине, соберите пять вещей.

  1. Тип носителя. Рутокен, JaCarta, eSmart определяются визуально или по документам на выдачу подписи, от этого зависит, какой установочный пакет драйвера скачивать.
  2. Версия и лицензия криптопровайдера. Номер лицензии, её тип и срок, а также сведения о том, вшита ли лицензия в сертификат.
  3. Формат ключа. Извлекаемый программный контейнер, ФКН или PKCS#11: от формата зависит минимально допустимая версия КриптоПро CSP.
  4. Корневые сертификаты. Корневой сертификат Минцифры России и корневой сертификат УЦ ФНС России, оба публикуются по адресу uc.nalog.ru/crt.
  5. Требования принимающей системы. Какой формат подписи и какое расширение файла ждёт та информационная система, ради которой всё настраивается.

Важный нюанс из практики: чаще всего рабочее место «не видит подпись» не из-за криптографии, а из-за пропущенного первого пункта — драйвер носителя не поставили или поставили драйвер другого производителя. Проверка занимает минуту, а поиск причины на верхних уровнях затягивается.

Версия и лицензия криптопровайдера: с чего начинается проверка

Сертификат соответствия ФСБ России на КриптоПро CSP 4.0 действовал до 15 января 2026 года и продлеваться не будет. Подпись, созданная этой версией после указанной даты, требованиям к квалифицированной не отвечает, хотя технически файл формируется и локальная проверка проходит успешно. Для нового рабочего места это означает простое правило: если на старом компьютере стояла четвёртая версия, переносить конфигурацию как есть нельзя.

Актуальная линейка — КриптоПро CSP 5.0 в релизах R1, R2 и R3, сертификаты на все три релиза действуют до 1 мая 2027 года по классам КС1, КС2 и КС3. Разница между релизами имеет прикладной смысл. Windows 11 поддерживается начиная с пятой версии, в четвёртой её нет. Windows XP неофициально поддерживалась до 5.0 R2 включительно, в 5.0 R3 её уже нет. В 5.0 R3 браузерный плагин входит в состав дистрибутива, добавлен КриптоПро SDK для обращения к службам штампа времени и проверки статусов сертификатов, а работа с ключами PKCS#11 доработана так, что они используются при входе в Windows и по RDP, где в R2 были ограничения.

Вкладка Общее в КриптоПро CSP с версией провайдера, серийным номером и сроком лицензии
Первый экран проверки: вкладка «Общее» показывает версию провайдера, тип лицензии и дату первой установки. Если срок лицензии пустой или истёк, дальше идти бессмысленно.

Лицензирование внутри линейки единое: лицензия на 5.0 подходит и для R2, и для R3, отдельный ключ на каждый релиз не нужен. При переходе с четвёртой версии покупается лицензия на обновление, она дешевле полной. Отдельная лицензия предусмотрена для веб-сервера на российской криптографии: она считается по количеству одновременных подключений, и стандартная серверная лицензия её не заменяет.

Факт: в рамках пилотного проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно вводить серийный номер на рабочем месте в этом случае не требуется, но только для того ключа, которому соответствует этот сертификат.

Отсюда типичная ситуация на новой машине: один сертификат подписывает без вопросов, а второй упирается в окно с требованием лицензии. Причина не в установке, а в том, что второй ключ выпущен другим удостоверяющим центром и на встроенную лицензию не опирается. Для работы с произвольными ключами нужна полная лицензия на провайдер. Демонстрационный период после установки даёт 3 месяца полнофункциональной работы, чего достаточно, чтобы проверить рабочее место и дождаться закупки.

Мария Ж, специалист по цифровой подписи и КЭДО: «Проверку нового рабочего места мы начинаем с вкладки «Общее» в КриптоПро CSP, а не с попытки подписать документ. Там сразу видно версию, тип лицензии и её срок. Если стоит четвёртая версия, дальше настраивать нечего: с 16 января 2026 года созданные ею подписи квалифицированными не считаются, и рабочее место переводится на линейку 5.0 до того, как пользователь отправит первый документ.»

Контейнер и носитель: почему на новом компьютере ключ не читается

Ключи на токене делятся на две группы, и от группы зависит, какая версия провайдера сможет с ними работать. Программные, они же извлекаемые, ключи генерируются криптопровайдером, а токен выступает защищённым пин-кодом хранилищем: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные, они же неизвлекаемые, ключи генерируются криптоядром внутри микроконтроллера токена и память устройства не покидают, скопировать их невозможно.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: флаг ставится при генерации или копировании контейнера. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемые контейнеры, скопировать такой ключ на новый компьютер нельзя в принципе. Неизвлекаемые ключи существуют в двух форматах: PKCS#11 и ФКН, причём в формате ФКН канал обмена между криптопровайдером и токеном дополнительно шифруется по протоколу SESPAKE.

Внимание: ключевые носители с невыводом ключа работают только с КриптоПро CSP версии 5.0 и выше. Если тот же токен раньше работал на машине с версией 4.0, значит, на нём лежал пассивный извлекаемый контейнер, а не ФКН.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Практический вывод для переезда: токен — вещь мобильная, и вероятность того, что ключ всю жизнь проживёт на одной машине, невелика. Если в парке остаются рабочие места со старым провайдером, ключ создают в режиме обратной совместимости, то есть пассивным. Если весь парк переведён на 5.0 и выше, выбирают ФКН как самый защищённый вариант. Отдельный случай — ЕГАИС: производителям и поставщикам алкоголя подходит только формат PKCS#11, и это ограничение снимает вопрос выбора.

Раздел Сертификаты в КриптоПро CSP с выбором хранилища Личное и колонками субъекта и издателя
Раздел «Сертификаты» с выбранным хранилищем «Личное». Пустая таблица на новом компьютере означает, что личный сертификат с носителя ещё не установлен.

Проверка контейнера в консоли даёт больше информации, чем графический интерфейс. Команда csptest -keyset -enum_cont -verifycontext -fqcn -machinekeys перечисляет контейнеры в формате, который понимают все утилиты дистрибутива, а завершение любой команды КриптоПро кодом 0x00000000 означает успешное выполнение. Список установленных сертификатов выводит команда certmgr -list: она показывает и содержимое хранилища, и связь сертификата с закрытым ключом.

Полезно знать: у актуальной линейки токенов 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера, но реальный объём зависит от того, что удостоверяющий центр записал в сертификат: на один контейнер с дополнительными расширениями и цепочкой может уходить до 12 килобайт.

Цепочка доверия и отзыв: то, что ломается позже всего

Личный сертификат установлен, а подпись всё равно помечается как недействительная — в 2026 году это чаще вопрос цепочки, чем ключа. Корневые сертификаты Минцифры России и УЦ ФНС России публикуются по адресу uc.nalog.ru/crt и ставятся оба, но в разные хранилища: корневой сертификат Минцифры — в «Доверенные корневые центры сертификации», корневой сертификат УЦ ФНС — в «Промежуточные центры сертификации». Установка обоих в одно хранилище формально проходит, а цепочка при этом не строится.

Второе, что проверяют, — актуальность списков отзыва. Отозванный сертификат отличается от просроченного по сообщению: система пишет, что сертификат недействителен, потому что отозван, и это состояние не лечится настройками рабочего места. Просроченный сертификат виден по датам в свойствах, отозванный — по статусу, полученному из списка отзыва удостоверяющего центра.

Окно информации о сертификате с сообщением о том, что сертификат отозван удостоверяющим центром
Так выглядит отзыв: сообщение о недействительности прямо в карточке сертификата, рядом данные издателя и сроки действия ключа. Настройка рабочего места этот статус не меняет.

Мария Ж, юрист со стажем более 20 лет: «Разделяйте два состояния: сертификат просрочен и сертификат отозван. Просроченный — это вопрос планирования, его перевыпускают заранее по реестру сертификатов. Отозванный означает, что подписи, сделанные после момента отзыва, силы не имеют, и здесь важно поднять, какие документы успели уйти в этот промежуток. Дату и время подписания видно в отчёте о проверке подписи, поэтому сохраняйте такие отчёты, а не только сами файлы.»

В практике Добыто мы ведём реестр сертификатов сотрудников с датами окончания и заранее ставим срок перевыпуска. На новом рабочем месте это тот же документ, по которому сверяют, тот ли сертификат туда установлен.

Формы и шаблоны для проверки и учёта электронных подписей

Комплект под задачу настройки рабочего места: начните с чек-листа диагностики, если подпись уже помечена как невалидная.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать

Контрольное подписание: как убедиться, что подпись реально формируется

Финальная проверка рабочего места — подписать тестовый файл и проверить результат тем же инструментом. Проверка подписи, в отличие от её создания, лицензии на прикладное ПО не требует: программы для работы с электронной подписью открывают режим проверки бесплатно, поэтому контрольный прогон делается даже до покупки лицензий.

Как проверить работу электронной подписи после установки: пошаговая инструкция

  1. Шаг 1. Подключите носитель в USB-порт и убедитесь, что контейнер виден в разделе «Контейнеры» или в выводе csptest.
  2. Шаг 2. Установите личный сертификат из контейнера через «Просмотреть сертификаты в контейнере» и проверьте его наличие в хранилище «Личное».
  3. Шаг 3. Откройте свойства сертификата и убедитесь, что цепочка строится до корневого, а статус не содержит сообщения об отзыве.
  4. Шаг 4. Подпишите тестовый файл в разделе «Создание подписи», выбрав тот тип подписи, который требует принимающая система: присоединённую или отсоединённую.
  5. Шаг 5. Проверьте полученный файл в разделе «Проверка подписи»: результат должен содержать тип подписи, отпечаток сертификата, имя субъекта и время подписания.
  6. Шаг 6. Сохраните отчёт о проверке и зафиксируйте результат в протоколе: это единственное доказательство состояния рабочего места на конкретную дату.
  7. Шаг 7. Повторите проверку для второго сертификата, если на машине их несколько: лицензии, контейнеры и цепочки у них могут различаться.
Результат проверки откреплённой подписи с отпечатком сертификата и временем подписания
Целевое состояние рабочего места: сообщение об успешной проверке с отпечатком, именем субъекта и временем подписания. Этот экран и есть подтверждение, что все пять уровней пройдены.

Отдельная тема — расширение файла подписи. В настройках инструментов криптопровайдера расширение выбирается из списка p7s, sig и sgn, а формат подписи при этом остаётся прежним, по умолчанию CAdES-BES. Информационные системы часто принимают только одно расширение из трёх, и файл отклоняется не из-за криптографии, а из-за имени. Массовое переименование решается командой Rename-Item в PowerShell: партия из полутора тысяч файлов обрабатывается за секунды.

Лайфхак: для документов, которые хранятся дольше срока действия сертификата, обычной подписи CAdES-BES недостаточно. Подпись усовершенствуют до формата со штампом времени и ответом службы проверки статуса сертификата, вплоть до архивной метки: тогда её можно проверить и после того, как сертификат перестанет действовать.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Кадровые документы живут дольше, чем сертификат, которым они подписаны, поэтому для архива мы сразу закладываем усовершенствованный формат подписи и сохраняем отчёты о проверке отдельными файлами. Через несколько лет спор решается не тем, что подпись когда-то проверялась, а тем, что сохранено доказательство её действительности на момент подписания.»

Важный нюанс из практики: при проверке присоединённой подписи исходный документ извлекается из контейнера подписи, а при откреплённой нужны два файла — сам документ и файл подписи рядом с ним. Если контрагент прислал только файл с расширением sig, документ придётся запросить: восстановить его из откреплённой подписи невозможно.

Браузер, плагин и веб-сервисы: вторая половина проверки

Рабочее место, которое подписывает файлы локально, может не работать в браузере, и наоборот. За веб-сценарий отвечают два разных компонента: сам плагин и расширение браузера. В КриптоПро CSP 5.0 R3 плагин входит в дистрибутив, но расширение в браузере всё равно включается вручную, и после установки стоит убедиться, что оно активно в списке дополнений. Корректность работы плагина проверяется на демонстрационной странице производителя: там выводится диагностика по компонентам — расширение, плагин, криптопровайдер и версия браузера.

Диагностика браузерного плагина с индикаторами состояния расширения провайдера и версией браузера
Диагностическая страница показывает состояние каждого компонента отдельно. Красный индикатор на расширении при зелёном провайдере означает проблему браузера, а не криптографии.

Для рабочего места без прав администратора есть облегчённый вариант провайдера: он реализует функции криптопровайдера и браузерного плагина одновременно, ставится без прав администратора, а набор поддерживаемых токенов настраивается под конкретный веб-ресурс. Мобильные браузеры с российской криптографией пока выпускаются в экспериментальных сборках: один поддерживает ГОСТ TLS, но не работает с подписью, другой наоборот. Для регулярной работы с подписью на телефоне это ограничение учитывают заранее.

Проверить чужую подпись без установки чего-либо помогает сервис проверки электронной подписи на портале Госуслуг: он показывает результат проверки подписанного документа и данные сертификата, что удобно, когда подлинность входящего файла нужно подтвердить с чужого рабочего места. В сервисе Добыто такая же проверка запускается прямо из браузера, без установки криптопровайдера на машину проверяющего.

МЧД и защищённая переписка: что настраивают после базовой проверки

С 1 сентября 2023 года закончился переходный период по машиночитаемым доверенностям: документ от имени организации подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением МЧД. Для рабочего места это означает третий артефакт помимо контейнера и сертификата — XML-файл доверенности, который прикладывается к подписи.

Проверка здесь такая: доверенность создаётся в сервисе, формируется в виде XML-файла, скачивается и прикладывается к подписываемому документу, а на выходе получается единый архив из подписанных файлов и файла МЧД. Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: алгоритм принимающей системы читает именно код, а не текст. Если нужного полномочия в классификаторе нет, организация направляет свой перечень в Минцифры, срок рассмотрения — 10 дней, при положительном решении коды присваиваются в течение трёх рабочих дней.

Мария Ж, судебный эксперт по трудовому праву: «С доверенностями на сотрудников филиалов спотыкаются на двух вещах. Первая: МЧД подписывает руководитель юридического лица или предприниматель, а не руководитель подразделения. Вторая: передоверие оформляется только через нотариуса, для этого нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ. Заложите на этот шаг отдельное время, техническая оснащённость нотариусов в небольших городах различается.»

Второй сценарий, который проверяют после базовой настройки, — подписанные и зашифрованные письма. Здесь работает стандарт S/MIME с российскими алгоритмами: ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, подключение к почтовым серверам идёт по IMAP, SMTP и POP3 с защищённым соединением по ГОСТ. Зашифрованное письмо у получателя без ключа расшифрования выглядит как вложение S/MIME: содержимое не открывается, а сам факт шифрования виден. Это отвечает на частый вопрос при переезде: если письма перестали читаться, дело обычно не в почтовом клиенте, а в том, что на новую машину не перенесён сертификат для расшифрования.

Когда криптопровайдер на рабочем месте не нужен

Установка КриптоПро CSP с токеном — не единственный способ работать с электронной подписью, и часть задач закрывается без неё. Облачная подпись хранится на сервере удостоверяющего центра: затрат на носитель нет, подписать можно с любого устройства, но закрытый ключ находится не у вас, и работает такая подпись только в сервисах, где интегрировано программное обеспечение этого удостоверяющего центра. Мобильная подпись встраивается в SIM-карту и приложение: она проще в использовании и надёжна ровно настолько, насколько защищён телефон.

Для кадровых процессов картина ещё проще: ПЭП и УНЭП работник получает внутри системы КЭДО, и токен ему не выдаётся. Сценарная таблица показывает, что проверяют в каждом случае.

Сценарий Что критично проверить Что не понадобится
УКЭП на токене, отчётность и подписание файлов Драйвер носителя, версия и лицензия провайдера, цепочка, контрольное подписание Все уровни проверки обязательны
Облачная подпись удостоверяющего центра Поддержка сервисом программного обеспечения этого удостоверяющего центра Токен и драйвер носителя
Подпись с мобильного устройства Мобильное приложение, поддержка NFC при работе со смарт-картой Настройка десктопного браузера
Кадровые документы работников в КЭДО Вид подписи, допустимый для конкретного документа, и маршрут согласования Криптопровайдер и токен на стороне работника
Проверка чужой подписи на входящем документе Наличие обоих файлов при откреплённой подписи, сохранение отчёта о проверке Установка провайдера на машину проверяющего

Если вы настраиваете рабочие места и одновременно отвечаете за кадровый документооборот, отдельный токен каждому сотруднику для подписания кадровых документов не нужен: в Добыто ПЭП и УНЭП для работников выпускаются внутри сервиса, а поддержка рабочих мест сводится к тем сценариям, где действительно требуется УКЭП на носителе.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость складывается из численности сотрудников и набора функций: виды подписей, шаблоны документов, интеграция с учётной системой и требования к поддержке.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф в составе тарифа
УКЭП для сотрудников через партнёров-удостоверяющих центров по запросу
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» 1 день на установку и настройку

Итоговая сумма зависит от численности и выбранного набора функций: электронный архив, кастомные шаблоны и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Полный состав функций по каждому тарифу приведён на странице тарифов ДОБЫТО КЭДО, там же указаны условия по минимальной оплате.

Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Отдельная статья расходов при работе с УКЭП — лицензии на криптопровайдер для тех рабочих мест, где ключ хранится на токене, и считать их стоит вместе с подпиской на сервис.

Выводы

Работоспособность подписи на новом компьютере подтверждается не отсутствием ошибок, а пройденной цепочкой из пяти уровней и сохранённым отчётом о проверке тестового файла. Версия криптопровайдера проверяется первой: линейка 5.0 сертифицирована до 1 мая 2027 года, а четвёртая версия для создания квалифицированной подписи в 2026 году уже не годится. Формат ключа определяет минимальную версию провайдера, корневые сертификаты Минцифры и УЦ ФНС ставятся в разные хранилища, а расширение файла подписи выбирается под требования принимающей системы, а не по привычке.

Мы в Добыто настраиваем эту связку с двух сторон: кадровые документы работников подписываются ПЭП и УНЭП внутри сервиса, без токенов и локальной криптографии, а для сценариев с УКЭП остаётся проверка рабочих мест по описанному выше порядку. Такое разделение снимает основную часть обращений в поддержку, потому что криптопровайдер приходится обслуживать не на всём парке, а только там, где он нужен.

Частые вопросы

Можно ли перенести контейнер со старого компьютера или проще перевыпустить сертификат?

Зависит от флага экспорта, который был установлен при генерации ключа. Экспортируемый контейнер копируется штатными средствами провайдера, неэкспортируемый скопировать нельзя технически. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемые контейнеры, поэтому при переезде рабочего места ключ подключается вместе с носителем, а не переносится файлами. Неизвлекаемые ключи форматов ФКН и PKCS#11 не копируются в принципе: закрытый ключ не покидает память токена.

Подпись проверяется на моём компьютере, но информационная система её не принимает. Где искать причину?

Проверьте три вещи в таком порядке. Расширение файла: система может принимать только p7s, только sig или только sgn, при том что формат подписи один и тот же. Тип подписи: присоединённая и откреплённая не взаимозаменяемы, при откреплённой отправляются два файла. Формат подписи: для долгого хранения система может требовать усовершенствованный вариант со штампом времени, а не базовый CAdES-BES.

После установки провайдер требует серийный номер лицензии, хотя подпись выдал удостоверяющий центр ФНС. Что не так?

Лицензия, вшитая в сертификат, действует только для того ключа, которому этот сертификат соответствует. Если на машине планируется работа с другими ключами или с сертификатами, выпущенными иными удостоверяющими центрами, нужна полная лицензия на криптопровайдер. Демонстрационный период после установки даёт 3 месяца полнофункциональной работы. Лицензия на линейку 5.0 общая: отдельный ключ для релизов R2 и R3 покупать не нужно.

Сколько сертификатов помещается на один токен?

У актуальной линейки носителей 128 килобайт защищённой памяти. В формате извлекаемых программных ключей помещается до 31 контейнера, но фактическое число меньше и зависит от наполнения сертификата: на контейнер с дополнительными расширениями и установленной цепочкой может уходить до 12 килобайт, а на минимальный контейнер без дополнительных данных — около 200 байт.

Как проверить подпись, если на компьютере нет криптопровайдера?

Подходят веб-сервисы проверки: загружается подписанный файл, а при откреплённой подписи — документ и файл подписи, на выходе выдаётся статус подписи, данные сертификата и время подписания, часто с возможностью скачать отчёт в PDF. Отдельные программы для работы с подписью тоже открывают режим проверки без лицензии, устанавливать её нужно только для создания подписи.

Чем отличаются файлы .p7s, .sig и .sgn?

Только расширением. В настройках инструментов криптопровайдера расширение подписанного файла выбирается из списка, а формат подписи задаётся отдельным параметром и по умолчанию остаётся CAdES-BES. Если принимающая сторона ждёт другое расширение, файлы переименовываются массово: команда Rename-Item в PowerShell обрабатывает партию из полутора тысяч файлов за секунды, содержимое подписи при этом не меняется.

Нужно ли что-то настраивать на рабочем месте для машиночитаемой доверенности?

Дополнительно настраивать провайдер не нужно, но в комплекте появляется третий файл: XML-файл доверенности прикладывается к подписанному документу, на выходе формируется единый архив из документа, подписи и МЧД. Полномочия задаются кодами классификатора, а не свободным текстом. Передоверие оформляется только через нотариуса, с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.