Срок действия сертификата ЭЦП: где указан и как проверить

Мария Ж. 19 мин чтения

Срок действия сертификата ключа проверки электронной подписи лежит в поле Validity структуры X.509 и состоит из двух дат: notBefore и notAfter. В окне сертификата Windows это строка «Действителен с … по …» на вкладке «Общие» и поле «Срок действия» на вкладке «Состав», в КриптоПро CSP — столбец «Срок действия» в разделе «Сертификаты». Даты начала и окончания входят в обязательный состав сертификата по пункту 1 части 2 статьи 14 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи». В квалифицированном сертификате указаны два разных срока. Срок действия самого сертификата определяет, до какого дня подпись можно проверить. Срок действия закрытого ключа из расширения privateKeyUsagePeriod с идентификатором 2.5.29.16 определяет, до какого дня этим ключом можно подписывать.

Разберём, где искать обе даты в КриптоПро CSP, оснастке certmgr, утилитах certutil и openssl, в панелях управления Рутокен, JaCarta и eSmart, и как достать срок из файла подписи p7s, sig или sgn, когда сертификат не установлен в хранилище. Покажем, почему сертификат числится действительным, а подписание уже отваливается с ошибкой. Сроки жизни сертификатов на 2026 год, сценарная таблица по типам выпуска, разбор усовершенствованной подписи со штампом времени, шаблоны реестра сертификатов и ответы на частые вопросы — во второй половине статьи.

Загрузите файл подписи или подписанный документ, чтобы увидеть срок действия сертификата подписанта, издателя и алгоритм без установки криптопровайдера.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Где в сертификате лежит срок действия: поле Validity

В структуре X.509 срок действия хранится в блоке tbsCertificate, в поле validity. Внутри две даты: notBefore и notAfter, обе в UTC. Кодировка зависит от года: до 2049 года используется UTCTime, дальше GeneralizedTime. Отсюда типовое расхождение, из-за которого спорят с удостоверяющим центром: интерфейс показывает дату с учётом часового пояса рабочей станции, а в самом поле лежит UTC. Для Владивостока это даёт сдвиг на календарные сутки в отображении даты окончания.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Часть 5 статьи 14 63-ФЗ отдельно оговаривает, что сертификат действует с момента выдачи, если иная дата начала не указана. Поэтому notBefore иногда отличается от даты, которую вам назвали в удостоверяющем центре при выдаче: удостоверяющий центр вправе выпустить сертификат «с запасом» и открыть его действие позже.

Одно и то же поле читают все интерфейсы, различается только глубина отображения и точность до минут.

Инструмент Где именно смотреть Что получите
Окно сертификата Windows Вкладка «Общие», строка «Действителен с … по …»; вкладка «Состав», поле «Срок действия» Обе даты, во вкладке «Состав» с точностью до минут
КриптоПро CSP, раздел «Сертификаты» Хранилище «Личное», столбец «Срок действия» Дата окончания сразу по всему списку установленных сертификатов
КриптоПро CSP, вкладка «Сервис» Кнопка «Просмотреть сертификаты в контейнере», выбор контейнера через «Обзор» Срок прямо с носителя, без установки сертификата в хранилище
Инструменты КриптоПро (cptools) Разделы «Сертификаты» и «Создание подписи», столбец «Срок действия» рядом с субъектом, издателем и отпечатком Проверка срока в момент выбора сертификата для подписания
Панель управления Рутокен Вкладка «Сертификаты», таблица сертификатов на подключённом токене Дата истечения по каждому сертификату на носителе
certutil Команда certutil -store -user My, поля NotBefore и NotAfter в выводе Машиночитаемый вывод, пригодный для скрипта инвентаризации
openssl Команда openssl x509 -in cert.cer -inform DER -noout -dates Обе даты в исходном UTC, без пересчёта в локальное время

Расхождений между строками таблицы быть не должно: если certutil показывает одну дату окончания, а карточка в 1С другую, вы смотрите на два разных сертификата. Такое бывает после перевыпуска, когда старый экземпляр остался в хранилище пользователя, а новый лёг на токен.

Вкладка Состав в окне сертификата: поле срока действия, серийный номер и алгоритм ГОСТ
Вкладка «Состав» показывает срок действия строкой в общем списке полей, рядом с серийным номером и алгоритмом подписи.

Два срока в одном сертификате: сертификат и закрытый ключ

Расширение privateKeyUsagePeriod с идентификатором 2.5.29.16 добавляется в сертификат удостоверяющим центром и содержит собственную пару дат для закрытого ключа. При выпуске сертификата на ГОСТ Р 34.10-2012 это расширение проставляется даже тогда, когда его не было в шаблоне. В окне сертификата оно видно отдельной строкой на вкладке «Состав», в интерфейсах КриптоПро подписано как срок действия закрытого ключа.

Практический эффект простой. Подписывать можно, пока не истёк privateKeyUsagePeriod. Проверять созданную подпись можно, пока действует сам сертификат. Эти окна не совпадают: удостоверяющий центр вправе выставить срок сертификата по максимуму, а срок ключа ограничить требованиями регулятора к средству электронной подписи. Ведомственный удостоверяющий центр ФТС в период с февраля 2017 по май 2018 года выпускал подписи, где открытый ключ жил 24 месяца, а закрытый 15 месяцев, потому что фактический срок работы ключа не может превышать 15 месяцев.

С 5 августа 2024 года это различие закреплено законом. Пункт 2.1 статьи 11 63-ФЗ, введённый Федеральным законом от 04.08.2023 № 457-ФЗ, требует, чтобы срок действия ключа электронной подписи, указанный в квалифицированном сертификате, не был истекшим на момент подписания документа при наличии достоверной информации о моменте подписания, либо на день проверки подписи, если момент подписания не определён. Норма говорит именно про ключ, а не про сертификат целиком.

Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия сертификата электронной подписи. Ключ с таким сертификатом работает и на машине с истёкшей лицензией провайдера, но только этот ключ: для остальных контейнеров понадобится полная лицензия.

Мария Ж, специалист по цифровой подписи и КЭДО: «Когда пользователь пишет «подпись перестала работать, хотя сертификат до декабря», в 9 случаях из 10 он смотрит на notAfter сертификата и не видит расширение privateKeyUsagePeriod. Откройте вкладку «Состав» и сверьте две строки: срок действия сертификата и срок действия закрытого ключа. Если вторая дата уже прошла, документ подписать не получится, и переустановка криптопровайдера тут не поможет.»

Как посмотреть срок действия сертификата: инструменты и команды

Быстрее всего срок читается с носителя, а не из хранилища: так вы видите тот сертификат, которым реально подписывают, а не его копию. Для этого нужны драйверы конкретного носителя. Рутокен, Рутокен ЭЦП 2.0, JaCarta и eSmart ставятся отдельными пакетами с сайтов производителей, а КриптоПро CSP версии 5.0 R2 сборки 12000 и выше работает поверх них.

Как посмотреть срок действия сертификата на токене: пошаговая инструкция

  1. Шаг 1. Определите тип носителя визуально или по документам на выдачу и установите драйвер: Рутокен, JaCarta или eSmart. Без драйвера контейнер в списке не появится.
  2. Шаг 2. Подключите носитель в USB-порт и запустите КриптоПро CSP, перейдите на вкладку «Сервис».
  3. Шаг 3. Нажмите «Просмотреть сертификаты в контейнере», затем «Обзор» и выберите нужный ключевой контейнер из списка.
  4. Шаг 4. В карточке сертификата посмотрите субъекта, издателя и срок действия, затем нажмите «Свойства» и откройте вкладку «Состав».
  5. Шаг 5. Сверьте две строки: «Срок действия» и строку расширения privateKeyUsagePeriod. Первая дата отвечает за проверку подписи, вторая за возможность подписывать.
  6. Шаг 6. Для массовой инвентаризации выгрузите хранилище командой certutil -store -user My и заберите из вывода поля NotBefore и NotAfter вместе с серийным номером.

На Linux и в контурах без графической оболочки задача решается через openssl. Команда openssl x509 -in cert.cer -inform DER -noout -dates выводит обе даты в исходном UTC, а openssl x509 -noout -text показывает полный разбор расширений, включая privateKeyUsagePeriod. Для смарт-карт в Windows есть certutil -scinfo: он перечисляет контейнеры на подключённом считывателе.

Вкладка Сервис КриптоПро CSP и окно выбора ключевого контейнера на Rutoken
Кнопка «Просмотреть сертификаты в контейнере» открывает карточку сертификата прямо с токена, минуя установку в хранилище пользователя.

Лайфхак: если сертификат нужно посмотреть на чужом рабочем месте, не устанавливайте его в хранилище. Маршрут «Сервис» — «Просмотреть сертификаты в контейнере» показывает срок действия, владельца и издателя, не оставляя следов в личном хранилище пользователя.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Носитель тоже умеет отвечать на вопрос о сроке. В Панели управления Рутокен на вкладке «Сертификаты» видно подключённое устройство, сведения о владельце, отметку о неэкспортируемой ключевой паре и таблицу сертификатов с датой истечения. Для парка из десятков токенов это самый быстрый способ разобрать коробку с носителями после сотрудников, которые ушли из компании.

Панель управления Рутокен ЭЦП 3.0 с таблицей сертификатов и датой истечения
Панель управления носителем показывает дату истечения по каждому сертификату и отметку о неэкспортируемой ключевой паре.

Как достать срок действия из файла подписи p7s, sig и sgn

Расширения p7s, sig и sgn обозначают один и тот же контейнер CMS в формате PKCS#7, различается только имя файла. В настройках Инструментов КриптоПро расширение подписанного файла выбирается списком из трёх вариантов, а формат остаётся CAdES-BES. Поэтому переименование sgn в sig ничего не ломает и ничего не чинит: содержимое одно и то же.

Внутри контейнера лежат версия, алгоритм хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo со значением подписи, заявленным временем и штампом времени. Сертификат подписанта хранится прямо в файле подписи, поэтому срок действия читается из него даже на машине, где этот сертификат никогда не устанавливался.

Командой openssl pkcs7 -inform DER -in file.p7s -print_certs -text вы получите разобранный сертификат подписанта вместе с полем Validity и расширениями. Графический путь короче: в Инструментах КриптоПро раздел «Проверка подписи» принимает файл открепленной подписи и выдаёт отпечаток, имя субъекта и время подписания. Для откреплённой подписи нужен исходный документ: без него проверяется только структура контейнера, а не целостность файла.

В сервисе Добыто.Подпись карточка проверки открывает сведения о сертификате подписанта в браузере: период действия, издателя, алгоритм открытого ключа и хэш-алгоритм по ГОСТ, отпечаток, адреса списков отзыва и службы OCSP. Отдельно показывается цепочка сертификации со статусом каждого звена.

Схема SIG-контейнера CMS PKCS#7 с блоком сертификатов подписанта и SignerInfo
Сертификат подписанта со сроком действия лежит внутри самого файла подписи, рядом с блоком SignerInfo и штампом времени.

Важный нюанс из практики: присоединённая и открепленная подпись по-разному отвечают на вопрос «а что вообще подписано». В присоединённой документ упакован в контейнер и без специальной программы не открывается, зато потерять его нельзя. У откреплённой исходный файл читается любым просмотрщиком, но проверять срок и целостность придётся, загружая документ и файл подписи парой.

Сколько действует сертификат: 12 месяцев, 15 месяцев и 12 лет

Удостоверяющий центр ФНС России выпускает квалифицированные сертификаты на 15 месяцев независимо от типа ключевого носителя, по требованиям к форме квалифицированного сертификата, утверждённым приказом ФСБ России от 27.12.2011 № 795. Коммерческие аккредитованные удостоверяющие центры чаще выпускают на 12 месяцев. С августа 2023 года после поправок в законодательство об электронной подписи появилась возможность выпускать квалифицированные сертификаты со сроком свыше 144 месяцев, то есть длиннее 12 лет.

Длинный сертификат не отменяет перевыпуск ключа: подписывать им всё равно можно 12 или 15 месяцев, дальше нужен новый ключ. Смысл в другом. Проверить действительность сертификата, которым подписан конкретный документ, можно только в период действия этого сертификата, и двенадцатилетний срок растягивает окно проверки на 12 лет вместо одного года. Для архивов это меняет расчёт: часть документов доживает до конца срока сертификата без дополнительных меток.

От сценария зависит, какой из сроков вы ставите в мониторинг первым.

Сценарий Что критично по срокам Что вторично
Ежедневное подписание отчётности и заявок Дата окончания privateKeyUsagePeriod: подписание встанет именно по ней Общая длина срока сертификата
Долговременное хранение кадровых и финансовых документов Наличие штампа времени и архивной метки в подписи Срок сертификата сам по себе: он короче срока хранения дела
Работа по машиночитаемой доверенности, в том числе для филиала Чтобы срок МЧД не выходил за срок сертификата подписанта Тип носителя и формат ключа
Автоматическое подписание обезличенным сертификатом на сервере Контроль даты окончания в мониторинге: некому увидеть всплывающее окно Визуализация штампа подписи на документе
УНЭП и УКЭП в Госключе для кадровых документов Переустановка приложения означает новую подпись с новым сроком действия Срок ранее выпущенного сертификата: доступ к нему уже не вернуть

Строка про Госключ выбивается из общей логики: там срок сертификата привязан к установке приложения. Закрытая часть ключа хранится на телефоне владельца, доступа к ней нет ни у оператора, ни у ведомства, и после удаления приложения подпись выпускается заново, уже с другим сроком действия.

Внимание: удаление приложения Госключ обнуляет доступ к подписи: другого способа входа, кроме пароля, заданного при первом входе, нет. Восстановить прежний сертификат не получится, работник выпускает новую подпись со своим сроком действия.

Мария Ж, юрист со стажем более 20 лет: «Двенадцатилетний сертификат часто покупают с мыслью «больше не буду продлевать каждый год». Продлевать всё равно придётся: ключ живёт 12 или 15 месяцев. Длинный срок нужен не для подписания, а для того, чтобы через много лет можно было подтвердить действительность сертификата, которым подписан конкретный документ.»

Что происходит, когда срок истёк, и когда это не проблема

После даты окончания сертификат перестаёт подтверждать связку «этот ключ принадлежит этому владельцу». Подпись, созданная в срок, при проверке на текущую дату покажет статус недействительной, если в контейнере нет доказательств момента подписания. Момент подписания в обычной подписи формата CAdES-BES заявляется самим подписантом и никем не подтверждается.

Закрывают этот разрыв усовершенствованные форматы. Штамп времени от доверенной службы TSP фиксирует точное время и хэш подписанного документа, ответ службы OCSP подтверждает, что на момент подписания сертификат не был отозван заранее, архивная метка заверяет обе предыдущие метки поверх. Эти доказательства подлинности позволяют проверить электронную подпись после того, как истёк срок действия сертификата. Для кадровых и финансовых документов со сроками хранения в десятки лет это единственный рабочий вариант.

Проверить статус конкретной подписи и разобрать её состав можно через сервис подтверждения подлинности электронной подписи на Госуслугах: он принимает отсоединённую и присоединённую подпись и показывает результат вместе со сведениями о сертификате.

Важный нюанс из практики: вопрос о штампах времени всплывает не при внедрении, а когда документ поднимают из архива и срок сертификата уже прошёл. В практике Добыто формат подписи для кадровых документов согласуют на этапе настройки маршрутов, до раскатки на всю компанию: переподписывать накопленный архив дороже, чем один раз включить нужный профиль усовершенствования.

Карточка сертификата с адресами списков отзыва CRL и службы OCSP и цепочкой сертификации
Адреса списка отзыва и службы OCSP лежат в самом сертификате: по ним проверяющая сторона узнаёт, не был ли ключ отозван до окончания срока.

Когда истёкший сертификат не повод переподписывать документ

Переподписание нужно не всегда, и лишний прогон архива через переподписание создаёт больше рисков, чем закрывает. Истёкший срок не мешает, если выполнено хотя бы одно из условий: подпись усовершенствована до формата со штампом времени и ответом OCSP; документ уже принят приёмной стороной и спор по нему закрыт; срок хранения самого документа истекает раньше, чем возникнет потребность в повторной проверке. В этих случаях достаточно один раз сформировать протокол проверки и приложить его к делу.

Обратная ситуация: сертификат ещё действует, а подпись всё равно показывается недействительной. Причина обычно не в сроке. Сертификат мог быть отозван досрочно, могла разорваться цепочка доверия из-за неустановленных корневых сертификатов, либо подпись сделана сертификатом тестового удостоверяющего центра, которого нет в списке доверенных. Тестовая подпись математически верна и при этом недействительна юридически.

Мария Ж, судебный эксперт по трудовому праву: «В трудовых спорах суд смотрит не на картинку штампа в PDF, а на исходный документ и файл подписи. Штамп визуализации юридической силы не несёт. Выгружайте из системы пару «документ плюс файл подписи» и протокол проверки, где видно владельца сертификата, издателя и период действия на момент подписания.»

Цена ошибки со сроками считается не стоимостью нового сертификата. Если подпись под кадровым документом нельзя проверить, работодатель теряет доказательство того, что работник ознакомлен или согласен. В известных спорах по электронным увольнениям суды вставали на сторону работников: увольнение признавали незаконным, сотрудника восстанавливали в должности и взыскивали средний заработок за время вынужденного прогула вместе с компенсацией морального вреда. Разбирался при этом не срок сертификата в отрыве от всего, а весь комплект: локальные акты о переходе на электронный документооборот, факт передачи именно этого документа в удостоверяющий центр и действительность подписи на момент подписания.

Как контролировать сроки в парке подписей компании

Единичная проверка срока решает задачу одного человека. Компании с сотней сертификатов нужен реестр, где для каждой подписи зафиксированы владелец, издатель, серийный номер, дата окончания сертификата, дата окончания закрытого ключа, тип носителя и ответственный за него. Отдельно ведётся реестр выданных токенов: физическое устройство и запись в реестре сертификатов живут своей жизнью, особенно после увольнений.

Перевыпуск удобнее запускать до истечения срока. Дистанционное продление через личный кабинет удостоверяющего центра доступно, пока срок действия не истёк и персональные данные владельца не изменились. После даты окончания дистанционный путь закрывается, и процедура превращается в очную с полным пакетом документов.

Что проверить до перевыпуска сертификата

  1. Носитель. Тип устройства, свободная память, поддержка нужного формата ключа. На 128 килобайтах защищённой памяти помещается до 31 контейнера в формате CSP, но реальное число зависит от того, какие расширения дописал удостоверяющий центр.
  2. Формат ключа. Извлекаемый ключ работает и со старыми версиями криптопровайдера, неизвлекаемый требует КриптоПро CSP 5.0 R2 и выше и совместимой модели носителя.
  3. Цепочка доверия. Корневые сертификаты Минцифры России и удостоверяющего центра должны быть установлены: первый в доверенные корневые центры сертификации, второй в промежуточные.
  4. Действующие доверенности. Срок машиночитаемой доверенности не должен выходить за срок сертификата, на котором она держится.
  5. Открытые обязательства. Незавершённые маршруты согласования и документы, ожидающие подписи, лучше закрыть старым ключом до перевыпуска.

Полезно знать: сроки сертификата и машиночитаемой доверенности расходятся регулярно: сертификат действует до 30-го числа, а доверенность выписана до 31 декабря. Проверку обоих сроков закладывают на стороне системы, где заносятся и подпись, и доверенность, иначе разрыв всплывёт в момент отправки документа.

Шаблоны для учёта сертификатов и разбора спорных подписей

Комплект закрывает две задачи: инвентаризацию парка подписей и фиксацию результата проверки конкретного файла. Начните с реестра сертификатов, остальное подключается по мере необходимости.

Документ Скачать
Реестр сертификатов сотрудников Скачать
Реестр выданных токенов Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи Скачать
Заявление на аннулирование сертификата ЭП Скачать

Отдельная строка регламента — увольнение. Удаление сертификата из хранилища Windows не отзывает подпись: она продолжает действовать до конца срока. Отзыв оформляется заявлением в тот удостоверяющий центр, который выпустил сертификат, инициатором выступает владелец подписи.

Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника с квалифицированной подписью на руках закрывайте два действия, а не одно: забирайте носитель по реестру токенов и оформляйте отзыв сертификата в удостоверяющем центре. Пока сертификат не аннулирован, его срок действия продолжает идти, и ключ технически остаётся рабочим.»

Если вы отвечаете за парк подписей и читаете этот раздел с мыслью, что реестр в компании ведётся в переписке, штатный криптограф для этого не нужен. В практике Добыто сроки сертификатов и маршруты подписания живут в одном интерфейсе: документ и файл подписи хранятся во вкладке «Архив» и выгружаются вместе, а ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, без отдельного похода в удостоверяющий центр за каждым работником.

Стоимость подключения КЭДО и тарифы Добыто

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с 1С и электронный архив.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф в рамках подключения
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Интеграция с 1С:ЗУП, готовый модуль входит в тариф «Бизнес» 1 день

Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и API считаются отдельно. Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Дата окончания сертификата ключа проверки электронной подписи читается из поля Validity и показывается всеми криптографическими интерфейсами одинаково, от вкладки «Общие» в окне сертификата до вывода openssl. Отдельно от неё в сертификате живёт срок действия закрытого ключа: он короче и именно он останавливает подписание. После истечения срока подпись остаётся проверяемой только тогда, когда в контейнере есть штамп времени и ответ службы OCSP, поэтому для документов с длинными сроками хранения формат подписи выбирается заранее, а не в момент спора.

Мы в Добыто ежедневно разбираем эти сроки на стороне работодателя: подпись сотрудника, маршрут документа и архив с файлами подписи живут в одном контуре, а виды подписи для кадровых документов подбираются под требования 63-ФЗ и 377-ФЗ.

Частые вопросы

Почему дата окончания в окне сертификата отличается от той, что назвал удостоверяющий центр

В поле Validity даты хранятся в UTC, а интерфейс пересчитывает их в часовой пояс рабочей станции. Для регионов восточнее Москвы сдвиг легко перекидывает отображаемую дату на следующие календарные сутки. Чтобы увидеть исходное значение без пересчёта, используйте openssl x509 -noout -dates или сверьте вкладку «Состав», где срок показан с точностью до минут.

Можно ли продлить срок действия сертификата, не выпуская новый

Нет. Даты начала и окончания входят в подписанную удостоверяющим центром часть сертификата, изменить их нельзя без изменения подписи под сертификатом. Продление на практике означает перевыпуск: дистанционно через личный кабинет удостоверяющего центра, пока прежний срок ещё не истёк и персональные данные владельца не менялись.

Как узнать срок действия сертификата на смарт-карте, если КриптоПро CSP не установлен

Подойдёт панель управления носителем от производителя: у Рутокена вкладка «Сертификаты» показывает таблицу сертификатов с датой истечения и сведения о владельце. В Windows тот же результат даёт certutil -scinfo для подключённого считывателя. Драйверы носителя при этом нужны в любом случае, без них устройство не определится.

Что делать, если срок действия сертификата ещё не начался

Такое бывает, когда notBefore выставлен на будущую дату: сертификат действует с момента выдачи, если иная дата начала не указана, и удостоверяющий центр вправе указать её позже. До наступления notBefore подпись создаётся, но проверка вернёт ошибку периода действия. Вторая частая причина — сбитое системное время на рабочей станции: сверьте дату на машине, прежде чем обращаться в удостоверяющий центр.

Влияет ли срок сертификата на срок машиночитаемой доверенности

Доверенность подписывается сертификатом руководителя, а действует по собственному сроку, и эти периоды расходятся. Ситуация, когда сертификат заканчивается 30-го числа, а доверенность выписана до 31 декабря, встречается регулярно, в том числе при оформлении полномочий на филиал. Проверять нужно оба срока: после перевыпуска сертификата доверенности, привязанные к прежнему ключу, придётся оформлять заново.

Сколько сертификатов помещается на один токен

На 128 килобайтах защищённой памяти помещается до 31 контейнера в формате CSP. Реальное число меньше и зависит от объёма расширений, которые дописал удостоверяющий центр: на один контейнер с полной цепочкой уходит порядка 12 килобайт. Пустой контейнер без установленных сертификатов занимает считаные сотни байт.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.