Сертификат электронной подписи добавляется в хранилище компьютера двумя разными путями, и путь выбирается по одному признаку: есть ли у сертификата закрытый ключ. Если ключ лежит в контейнере на токене, сертификат ставится из КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера, «Установить». Он попадает в хранилище «Личное» текущего пользователя вместе с привязкой к контейнеру. Если у вас только файл .cer без ключа, например корневой сертификат удостоверяющего центра или сертификат контрагента, он ставится мастером импорта Windows, и хранилище вы выбираете сами. Главное различие такое: личный сертификат с ключом всегда живёт в профиле пользователя, а корневые и промежуточные имеет смысл ставить в хранилище локального компьютера, иначе цепочка доверия закроется только у одной учётной записи.
Разберём оба пути пошагово, дадим сценарную таблицу «какой сертификат в какое хранилище» и разложим, почему после успешной установки подпись всё равно не работает: несовпадение версии КриптоПро CSP с типом ключа, отсутствие драйвера носителя, незакрытая цепочка доверия, отозванный сертификат. Таблица совместимости версий провайдера, разбор типовых отказов, порядок учёта сертификатов и носителей, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Сертификат, контейнер и носитель: что именно попадает в хранилище
Слово «сертификат» в задаче «поставить ЭЦП на компьютер» покрывает четыре разные сущности, и путают их регулярно. Сертификат — это открытый ключ плюс реквизиты владельца и издателя. Закрытый ключ в сертификате не хранится: он лежит в ключевом контейнере. Контейнер физически находится на носителе. А чтобы система признала подпись, ей нужна ещё цепочка доверия до головного удостоверяющего центра.
| Сущность | Где лежит | Чем смотрят | Чего не будет без неё |
|---|---|---|---|
| Закрытый ключ | Ключевой контейнер на токене, в реестре или на съёмном диске | КриптоПро CSP, вкладка «Сервис» и раздел «Контейнеры» | Подписать нечем: сертификат остаётся справочным файлом |
| Сертификат | Файл .cer, копия внутри контейнера, копия в хранилище Windows | Оснастка «Сертификаты», раздел «Сертификаты» в КриптоПро CSP | Система не знает, кому принадлежит ключ и до какой даты он годен |
| Носитель | Рутокен, JaCarta, ESMART Token ГОСТ | Панель управления носителя от производителя | Контейнер не читается: без драйвера считыватель пуст |
| Цепочка доверия | Корневой сертификат головного УЦ и сертификат выдавшего УЦ | Ветки «Доверенные корневые» и «Промежуточные» в оснастке | Подпись создаётся, но при проверке помечается недоверенной |
Из таблицы следует практический вывод для развёртывания: порядок установки не произвольный. Сначала драйвер носителя, потом криптопровайдер, потом корневые и промежуточные, и только последним — личный сертификат из контейнера. Если поменять шаги местами, мастер установки личного сертификата отработает, а цепочка останется открытой.
Хранилище текущего пользователя или локального компьютера
В Windows два независимых набора хранилищ. Хранилища текущего пользователя открываются командой certmgr.msc и действуют только в пределах профиля. Хранилища локального компьютера открываются командой certlm.msc, требуют прав администратора и действуют для всех учётных записей машины, включая учётные записи служб. Названия веток внутри совпадают: «Личное», «Доверенные корневые центры сертификации», «Промежуточные центры сертификации», «Другие пользователи», «Недоверенные сертификаты».

Личный сертификат, установленный через КриптоПро CSP, кладётся в хранилище текущего пользователя. Иначе и быть не может: привязка сертификата к ключевому контейнеру хранится в профиле того, кто вводил PIN. Скопировать такой сертификат в хранилище локального компьютера технически можно, но связь с закрытым ключом при этом не переезжает, и подписать им не получится.
| Что ставим | Хранилище | Чем ставим | Что проверить после |
|---|---|---|---|
| Личный сертификат сотрудника, ключ на токене | «Личное» текущего пользователя | КриптоПро CSP, «Просмотреть сертификаты в контейнере» | В карточке есть отметка о наличии закрытого ключа |
| Корневой сертификат головного УЦ, например Минцифры России | «Доверенные корневые центры сертификации» | Мастер импорта Windows, запуск от администратора | Сертификат виден всем профилям машины |
| Сертификат выдавшего УЦ, например УЦ ФНС России | «Промежуточные центры сертификации» | Мастер импорта Windows | В карточке личного сертификата цепочка построена полностью |
| Сертификат контрагента без закрытого ключа | «Другие пользователи» или «Личное» на том же уровне | Мастер импорта Windows | Сертификат подбирается в списке получателей при шифровании |
| Сертификат для процесса, работающего под учётной записью службы | «Личное» локального компьютера | Мастер импорта Windows от администратора | У учётной записи службы есть доступ к контейнеру |
Отдельная строка про службы объясняет самый частый спор при автоматизации. Сотрудник поставил сертификат себе, скрипт на том же сервере его не видит, потому что запускается под другой учётной записью. Хранилище пользователя тут не поможет: сертификат и контейнер нужно готовить под ту учётную запись, от имени которой работает процесс.
Факт: сертификат соответствия на КриптоПро CSP 4.0 действует до 15 января 2026 года, а на всю линейку 5.0 — релизы R1, R2 и R3 — до 1 мая 2027 года, по классам КС1, КС2 и КС3.
Импорт сертификата с токена через КриптоПро CSP
Это основной сценарий: у сотрудника на руках токен, на нём контейнер и сертификат, задача — чтобы сертификат появился в системе и был готов к подписанию. Мастер занимает минуту, но срабатывает только на подготовленном рабочем месте.
Что проверить до запуска мастера
На рабочем месте должны стоять пять вещей, и порядок именно такой:
- Драйвер ключевого носителя. Определите тип носителя визуально или по документам, затем поставьте пакет производителя: Рутокен, Рутокен ЭЦП 2.0 для ЕГАИС, JaCarta, eSmart. Установка идёт в режиме по умолчанию, кнопками «Установить» и «Далее».
- КриптоПро CSP. Для сертификатов УЦ ФНС России рекомендована версия 5.0 R2 сборки 12000 или выше.
- Корневые сертификаты головного УЦ и удостоверяющего центра, выдавшего подпись.
- Личный сертификат из контейнера на носителе.
- КриптоПро ЭЦП Browser Plug-in и расширение криптоплагина для вашего браузера, если подпись будет использоваться на порталах.
Версию провайдера подбирайте не по привычке, а по типу ключа и по операционной системе.
| Версия КриптоПро CSP | С какими ключами работает | Ограничения по среде |
|---|---|---|
| 4.0 | Только извлекаемые ключи на пассивных носителях | Windows 11 не поддерживается; сертификат ФСБ до 15 января 2026 года |
| 5.0 R1 | Пассивные носители, активные токены, ФКН с защитой канала по SESPAKE | Появились удалённое хранение ключей и поддержка зарубежных алгоритмов |
| 5.0 R2 | То же плюс ключи PKCS#11, которые выбираются отдельным считывателем | Последняя версия, неофициально работавшая на Windows XP; добавлены «Кузнечик» и «Магма» |
| 5.0 R3 | Режим PKCS#11 встроен в общий список носителей, отдельный считыватель не нужен | Windows XP не поддерживается; браузерный плагин входит в состав дистрибутива |
Практическое следствие для парка машин: если в компании есть токены с неизвлекаемыми ключами, версия 4.0 их просто не увидит, и мастер установки сертификата не найдёт ни одного контейнера. Обратная ситуация тоже встречается: контейнер создали в режиме ФКН на машине с версией 5.0, а сотрудник уехал на площадку, где стоит 4.0, и ключ там не заработает.
Внимание: ключевые носители с невыводом ключа работают начиная с версии 5.0 и выше. Если вы планируете такие носители, переход на пятую линейку — обязательное условие, а не рекомендация.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Перед выпуском ключа решите, где им будут пользоваться. Извлекаемый пассивный контейнер работает и на четвёртой, и на пятой версии провайдера, а ключ, созданный в режиме ФКН с защитой канала, — только начиная с 5.0. Токен вещь мобильная, и вероятность, что сотрудник всю жизнь проработает на одной машине, невелика. Если рабочих мест несколько и версии провайдера на них разные, выбирайте режим совместимости.»
Как установить сертификат из контейнера: пошаговая инструкция
- Шаг 1. Подключите ключевой носитель в USB-порт и дождитесь, пока панель управления носителя увидит устройство.
- Шаг 2. Запустите КриптоПро CSP и перейдите на вкладку «Сервис».
- Шаг 3. Нажмите «Просмотреть сертификаты в контейнере», затем «Обзор» и выберите ключевой контейнер с действующим сертификатом. Подтвердите выбор кнопкой «ОК» и нажмите «Далее».
- Шаг 4. В карточке сертификата сверьте владельца, издателя и срок действия. Если контейнеров на носителе несколько и сертификат перевыпускался, ориентируйтесь на самую позднюю дату: установка старого сертификата даёт ошибку, причину которой потом долго ищут.
- Шаг 5. Нажмите «Установить», введите PIN-код носителя и подтвердите операцию.
- Шаг 6. Откройте раздел «Сертификаты» и хранилище «Личное»: сертификат должен быть в списке, а в его свойствах должна стоять отметка о наличии закрытого ключа.

Подпишите тестовый файл и убедитесь, что сертификат виден системе
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Проверка подписанием отвечает сразу на три вопроса: сертификат попал в хранилище, привязка к контейнеру жива, PIN принимается. Если сертификат в списке не появился, дальше искать нужно не в хранилище, а в драйвере носителя и в версии провайдера.
Корневые и промежуточные: как закрыть цепочку доверия
Личный сертификат сам по себе ничего не доказывает. Проверяющая сторона строит цепочку от сертификата подписанта до корневого сертификата головного удостоверяющего центра, и если хотя бы одно звено отсутствует, результат проверки будет «сертификат недоверенный». Для подписей УЦ ФНС России нужны два файла: корневой сертификат Минцифры России и сертификат УЦ ФНС России. Оба лежат в открытом доступе, актуальные файлы и списки отзыва публикуются в разделе ресурсов Удостоверяющего центра ФНС России, там же описан порядок получения самого сертификата.
Ставятся они по-разному, и в этом месте ошибаются чаще всего: корневой сертификат Минцифры России идёт в «Доверенные корневые центры сертификации», а сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Запустите файл двойным щелчком, нажмите «Установить сертификат», выберите хранилище вручную и пройдите мастер до конца.

Важный нюанс из практики: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно установить на компьютер и активировать лицензию, наличие аппаратного крипто-ядра в носителе тут ничего не меняет.
Лайфхак: в рамках проекта Удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку равна сроку действия самого сертификата. Отдельно вводить серийный номер на рабочем месте не нужно, но только для того ключа, которому этот сертификат соответствует.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Образцы и рабочие файлы для развёртывания подписи
Комплект собран под администратора: начните с инструкции по установке, если разворачиваете рабочее место с нуля.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Шпаргалка по командам cryptcp | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Реестр выданных токенов | Скачать |
Сертификат без закрытого ключа: файл .cer от контрагента и подпись p7s
Вторая половина задач администратора — поставить чужой сертификат. Он приходит файлом .cer или .crt, ставится мастером импорта Windows, и в мастере есть ровно одна значимая развилка: автоматический выбор хранилища или ручной. Для чужих сертификатов выбирайте вручную, иначе Windows положит файл туда, где вы его потом не найдёте.
Отдельная история — файлы подписи. Расширения p7s, sig и sgn обозначают контейнер CMS, а не сертификат: внутри лежат значение подписи, сертификат подписанта и, при усовершенствованном формате, штамп времени. Импортировать такой файл в хранилище не нужно и не получится. Если вам нужен сертификат подписанта из письма с ЭЦП, откройте файл подписи средством проверки, посмотрите карточку сертификата и при необходимости выгрузите его отдельно. В настройках Инструментов КриптоПро расширение создаваемого файла подписи выбирается из списка p7s, sig, sgn, поэтому один и тот же по сути контейнер у разных контрагентов называется по-разному.
Если вы администратор и разворачиваете подписи ради кадровых документов, посмотрите на задачу шире: в сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются на стороне платформы, и криптопровайдер на рабочее место при этом не ставится вовсе.
Пять причин, по которым сертификат установлен, а подпись не работает
Мастер отрапортовал об успехе, сертификат виден в «Личном», а операция не проходит. Разбор идёт сверху вниз, от самого частого к самому редкому.
- Нет привязки к закрытому ключу. Сертификат поставили из файла .cer, а не из контейнера. В свойствах нет отметки о наличии ключа. Лечится повторной установкой через «Просмотреть сертификаты в контейнере».
- Версия провайдера не тянет тип ключа. Контейнер создан в режиме ФКН или PKCS#11, а на машине КриптоПро CSP 4.0. Контейнер в списке не появляется вообще.
- Не установлен драйвер носителя. Токен горит, диспетчер устройств видит его как неизвестное устройство, считыватель в провайдере пуст.
- Цепочка доверия не закрыта. Подпись создаётся, но проверка возвращает статус недоверенной: корневой или промежуточный сертификат отсутствует либо лежит не в той ветке.
- Сертификат отозван или истёк. Провайдер загружает список отзыва и отдаёт статус «Сертификат недействителен. Сертификат отозван», иногда с указанием серийного номера и данных издателя.

Цена ошибки считается не в переустановке. Документ, подписанный сертификатом, который на момент подписания уже был отозван, придётся переподписывать целиком, а если контрагент успел принять пакет — переподписывать с обеих сторон и переоформлять сопроводительные письма. Отдельно считается простой: рабочее место, на котором подпись не заводится, обычно блокирует не одну задачу, а весь цикл сдачи отчётности или приёмки документов до конца дня.
Мария Ж, судебный эксперт по трудовому праву: «Проверяйте не только факт установки, но и то, чем именно проверяющая сторона будет смотреть подпись. Мы закладываем отдельный шаг на сверку комплекта до отправки: сертификат, цепочка, срок действия, формат файла подписи. Один несовпадающий реквизит возвращает весь пакет, а повторный цикл согласования стоит дороже, чем два дня проверки.»
Когда сертификат на компьютер ставить не нужно
Импорт в локальное хранилище — не единственный способ выдать сотруднику подпись, и в части сценариев он избыточен.
Первый случай — облачное хранение ключа. Начиная с пятой версии КриптоПро CSP поддерживает удалённое хранение ключей, и тогда закрытый ключ не покидает облачный сервис, а на рабочем месте нет ни токена, ни контейнера. Второй случай — Госключ: усиленная неквалифицированная подпись создаётся в мобильном приложении, сертификат живёт там же, а на выходе приходит открепленный файл .sig на каждый направленный документ. Третий случай — платформа КЭДО, которая берёт выпуск и хранение подписи на себя.
В практике Добыто модуль интеграции с 1С:ЗУП устанавливается и настраивается за один день, а подписание идёт через платформу: на рабочих местах кадровой службы криптопровайдер при этом не появляется.
Отдельный сценарий — когда прав администратора на машине нет. Для таких рабочих мест существует облегчённый провайдер КриптоПро CSP Lite: он реализует функции провайдера и браузерного плагина одновременно и не требует прав администратора при установке.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Массовое развёртывание криптопровайдера ради кадровых документов почти всегда лишняя работа. Статья 22.3 ТК РФ допускает для большинства кадровых документов усиленную неквалифицированную подпись, порядок проверки которой определяется соглашением сторон трудового договора. Такая подпись выпускается платформой и не требует ни токена, ни установки сертификата на компьютер работника. Токены и КриптоПро CSP оставьте тем, кому квалифицированная подпись нужна по существу задачи: отчётность, торги, работа с реестрами.»
Журнал сертификатов, носителей и МЧД: что вести администратору
После десятка установок теряется главное — кто чем подписывает. Реестр сертификатов и реестр выданных токенов закрывают этот вопрос: владелец, серийный номер, издатель, срок действия, модель носителя, кому и когда выдан, когда возвращён. Без такого журнала ЭЦП вы узнаете об истечении сертификата в день, когда он уже истёк.
Сведений о полномочиях в сертификате сотрудника нет. Они лежат в машиночитаемой доверенности, и при проверке сверяются данные МЧД и данные сертификата представителя: если реквизиты в сертификате и в доверенности расходятся, пакет не примут. В компании с филиальной сетью это разрастается: на каждый филиал свой набор подписантов и свои доверенности, поэтому связку «сертификат плюс МЧД» имеет смысл вести в одном реестре. Иначе при увольнении отзывают сертификат и забывают отозвать доверенность.
Полезно знать: у Рутокен ЭЦП 3.0 128 КБ защищённой памяти. В формате CSP на носитель помещается до 31 контейнера, но при сертификатах с длинными расширениями оценка сверху доходит до 12 КБ на один контейнер.

Стоимость перехода на подписание без токенов: тарифы Добыто
Стоимость зависит от численности сотрудников и от того, нужны ли интеграция с 1С и электронный архив. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Тариф или услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | на всех тарифах |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности, выбранного тарифа и набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка доступны начиная с тарифа «Бизнес». Полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что тариф можно повысить или понизить в любое время с пропорциональным пересчётом разницы.
Квалифицированная подпись в этот расчёт не входит: УКЭП получают через удостоверяющие центры, и для неё сохраняются и токен, и криптопровайдер, и вся описанная выше процедура установки сертификата в хранилище.
Выводы
Место сертификата в системе определяется наличием закрытого ключа. Сертификат с ключом на токене ставится только средствами криптопровайдера и живёт в профиле пользователя, корневые и промежуточные ставятся вручную в соответствующие ветки хранилища локального компьютера, а файлы подписи p7s, sig и sgn в хранилище не импортируются вовсе. Половина отказов после успешной на вид установки объясняется не хранилищем, а несовпадением версии провайдера с типом ключа, отсутствующим драйвером носителя или незакрытой цепочкой доверия.
Часть этой работы можно не делать. Для кадровых документов подпись выпускается на стороне платформы, и в Добыто ПЭП и УНЭП для сотрудников входят в тариф, поэтому токены и криптопровайдер остаются только там, где по существу задачи нужна квалифицированная подпись.
Частые вопросы
Можно ли скопировать контейнер с токена на компьютер или на другой носитель
Зависит от флага экспортируемости, который криптопровайдер задаёт при генерации или копировании ключа. Если контейнер помечен как экспортируемый, копия делается штатно. Если стоит флаг «неэкспортируемый», копирование запрещено. Ключи, выданные Удостоверяющим центром ФНС России, по регламенту выпускаются только неэкспортируемыми, поэтому перенести такой контейнер на вторую машину не получится: там сертификат придётся ставить с того же токена.
Нужна ли отдельная лицензия КриптоПро, если сертификат выдан УЦ ФНС
Для этого сертификата нет: лицензия вшита внутрь и по сроку равна сроку действия сертификата. Ограничение в том, что она распространяется только на ключ, которому этот сертификат соответствует. Как только на той же машине понадобится подписывать другим ключом или самостоятельно генерировать запрос на сертификат в формате pkcs#10, нужна полная лицензия на провайдер.
Что делать, если для ЕГАИС требуется ключ формата PKCS#11
Такой ключ генерируется аппаратными средствами носителя. Понадобится КриптоПро CSP версии 5.0 R2 или выше и модель из линейки Рутокен ЭЦП 3.0, либо генератор запросов из состава драйверов носителя. В версии 5.0 R2 режим PKCS#11 выбирается отдельным считывателем, в 5.0 R3 он встроен в общий выпадающий список носителей.
Как поставить сертификат на Astra Linux или Red Hat
Линейка КриптоПро CSP 5.0 поддерживает российские операционные системы, класс защиты КС3 доступен на Astra Linux Special Edition начиная с версии 5.0 R2, а с версии 5.0 R3 ещё и на Red Hat Enterprise Linux 8. Дистрибутивы под Linux выкладываются готовыми пакетами, конвертировать установщик сторонними утилитами больше не требуется.
Что делать, если на рабочем месте нет прав администратора
Для таких случаев есть облегчённый вариант провайдера, КриптоПро CSP Lite. Это набор библиотек, который встраивается в информационную систему или веб-ресурс, одновременно выполняет функции криптопровайдера и браузерного плагина и не требует прав администратора при установке. Набор поддерживаемых токенов и смарт-карт настраивается под конкретный ресурс.
Пришло письмо с двумя файлами: документ и p7s. Что импортировать
Ничего. Файл p7s — это контейнер с подписью, внутри которого уже лежит сертификат подписанта. Его загружают в средство проверки вместе с исходным документом и смотрят результат: статус подписи, владельца сертификата, издателя, алгоритм по ГОСТ и время подписания. В хранилище такой файл не ставится. Если сертификат подписанта нужен вам для последующего шифрования ответных документов, его выгружают из карточки проверки отдельным файлом и уже этот файл импортируют мастером Windows.