USB-токены для хранения ключа электронной подписи делятся на два класса: пассивные, где устройство работает как защищённое PIN-кодом хранилище извлекаемого ключа, и активные, с криптоядром на борту, где закрытый ключ генерируется внутри и наружу не выходит. УЦ ФНС записывает ключ и сертификат только на носитель формата USB Type-A с действующим сертификатом ФСТЭК или ФСБ России, поэтому обычная флешка и контейнер в реестре под квалифицированный сертификат не подойдут. Решение при закупке определяет режим хранения ключа: от него зависит, какая версия КриптоПро CSP нужна на рабочем месте и можно ли будет перенести подпись на другую машину.
Разберём, чем модель без криптоядра отличается от активного токена, какие режимы поддерживают КриптоПро CSP 4.0, 5.0 R2 и 5.0 R3, что означают классы КС1, КС2 и КС3 в сертификате ФСБ и почему у сертификата на носитель есть дата окончания. Покажем, сколько контейнеров реально помещается в 128 КБ памяти и как вести учёт выданных ключей. Сценарная таблица по типам пользователей, порядок подготовки рабочего места, разбор ситуаций, когда токен не нужен вовсе, стоимость подключения КЭДО и ответы на частые вопросы — во второй половине статьи.
Почему обычная флешка не подходит под ключ электронной подписи
Носитель в конструкции усиленной подписи отвечает за одну вещь: он хранит закрытый ключ и не даёт снять его копию. Открытый ключ и сертификат публичны, скомпрометировать подпись можно только через закрытый ключ, поэтому регулятор предъявляет требования именно к устройству хранения. Специалисты УЦ ФНС записывают сертификат и ключи на USB-токены формата Type-A, сертифицированные ФСТЭК или ФСБ России. Носитель без сертификата соответствия в выдаче не участвует: если приехать за подписью с обычной флешкой, ключ на неё не запишут.

Второй практический критерий — совместимость с криптопровайдером. Токен сам по себе не подписывает документ в вакууме: с ним работает СКЗИ на рабочем месте, чаще всего КриптоПро CSP. От связки «модель носителя плюс версия провайдера» зависит, какие форматы ключей вообще можно создать. Прежде чем выбирать корпус и объём памяти, посмотрите порядок получения квалифицированного сертификата в УЦ ФНС России: там перечислены категории заявителей и требования к визиту, и часть закупочных вопросов снимается на этом этапе.
Извлекаемые и неизвлекаемые ключи: различие, от которого зависит модель
Ключи на токене делятся на две категории. Программные, они же извлекаемые, генерируются криптопровайдером, а токен выступает защищённым PIN-кодом хранилищем контейнера. Во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные, они же неизвлекаемые, генерируются криптоядром внутри микроконтроллера и никогда не покидают устройство, скопировать их невозможно физически.
У извлекаемых ключей есть свой флаг: экспортируемый или неэкспортируемый контейнер. Флаг устанавливается провайдером при генерации или копировании. Если контейнер помечен как экспортируемый, его можно скопировать на второй носитель. По регламенту УЦ ФНС выдаёт только неэкспортируемый контейнер: скопировать такой ключ штатными средствами не получится.
Полезно знать: подпись, полученную в УЦ ФНС, нельзя размножить на несколько носителей для нескольких рабочих мест — по регламенту удостоверяющего центра контейнер выдаётся неэкспортируемым. Планируйте по одному носителю на одно рабочее место.
Неизвлекаемые ключи тоже бывают двух видов. Формат PKCS#11 генерируется аппаратными возможностями устройства через библиотеку производителя. Формат ФКН генерируется аппаратно, но в связке с КриптоПро CSP, и канал обмена между криптопровайдером и токеном дополнительно шифруется по протоколу SESPAKE: PIN-код не передаётся в открытом виде, а навязать подменённый хеш встроившемуся в канал нарушителю не удастся. Схема протокола описана в рекомендациях по стандартизации технического комитета ТК 26.
Мария Ж, специалист по цифровой подписи и КЭДО: «Токен — вещь мобильная. Вероятность, что ключ всю жизнь проживёт на одной машине, невелика: его повезут в филиал, воткнут в ноутбук бухгалтера, принесут на площадку. Если хотя бы на части рабочих мест стоит старый провайдер, берите извлекаемый пассивный ключ — только он заведётся везде. Если весь парк переведён на КриптоПро CSP 5.0 и новее, выбирайте неизвлекаемый формат: он безопаснее.»

Модель без криптоядра, например Рутокен Lite, работает только с программным криптопровайдером: неизвлекаемый ключ на ней сгенерировать нельзя в принципе. Модель с криптоядром, например Рутокен ЭЦП 3.0, генерирует неизвлекаемые ключи внутри и одновременно умеет работать в пассивном режиме, если выбрать его при создании контейнера. Это ключевое соображение при закупке партии: активный токен закрывает оба сценария, пассивный — только один.
КриптоПро CSP: какая версия провайдера с каким режимом работает
Классическое семейство провайдеров, доросшее до версии 4.0, умеет работать только с носителями с извлекаемыми ключами. В терминологии разработчика такие носители называются пассивными: рабочая станция передаёт в токен PIN-код, считывает контейнер, выполняет криптографические операции у себя и забывает ключ. Сертификаты соответствия ФСБ России на КриптоПро CSP 4.0 истекли 15 января 2026 года и не продлевались, поэтому в 2026 году закупка носителя под провайдер версии 4.0 — это закупка под несертифицированное рабочее место.
КриптоПро CSP 5.0 стал первым гибридным провайдером: он сохранил работу с пассивными носителями и добавил активные токены и ФКН. В версии 5.0 R2 появилась работа через библиотеку PKCS#11 производителя носителя, но с архитектурной особенностью: чтобы создать ключ в этом режиме, нужно было выбирать отдельный считыватель, а не пункт в общем выпадающем списке. В версии 5.0 R3 режим PKCS#11 интегрирован в общий выбор наравне с остальными, а прежние сложности с использованием таких ключей в Windows Logon и RDP исправлены. Действующий сертификат ФСБ России на КриптоПро CSP 5.0 R3 в исполнении КС1 (1-Base) — СФ/114-5310 от 25 ноября 2025 года со сроком до 25 ноября 2028 года.
| Режим хранения ключа | Что происходит с закрытым ключом | Какой носитель нужен | Версия КриптоПро CSP |
|---|---|---|---|
| Пассивный, извлекаемый экспортируемый | На время операции подгружается в память компьютера, контейнер можно скопировать | Любой токен, совместимый с провайдером, включая модели без криптоядра | 4.0 и выше |
| Пассивный, извлекаемый неэкспортируемый | Подгружается в память, копирование контейнера запрещено флагом | Любой совместимый токен, режим сертификатов УЦ ФНС | 4.0 и выше |
| Неизвлекаемый, формат PKCS#11 | Генерируется криптоядром, устройство не покидает, формат открытый и совместим со сторонним софтом | Модель с криптоядром, например Рутокен ЭЦП 3.0 | 5.0 R2 и выше |
| Неизвлекаемый, ФКН с защитой канала SESPAKE | Устройство не покидает, канал между провайдером и токеном зашифрован | Модель с криптоядром и поддержкой протокола | 5.0 R2 и выше |
Из таблицы следует практический вывод для закупки: чем выше требование к защите ключа, тем жёстче требование к версии провайдера на всех машинах, где ключ будет использоваться. Разнородный парк рабочих мест тянет выбор в сторону пассивных ключей, однородный и обновлённый — в сторону ФКН.
Внимание: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует этот провайдер, его всё равно нужно установить на компьютер и ввести лицензию. В рамках пилотного проекта УЦ ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: лицензии считаются по семействам. Начиная с версии 5.0 R2 лицензия от 4.0 не подходит, нужна лицензия на 5.0, зато она работает на всё семейство 5.0. Это тот случай, когда закупка носителей упирается не в железо, а в строку лицензий в бюджете отдела.
Проверьте, что подпись с вашего токена читается корректно
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Отдельный вопрос, который всплывает сразу после первой выдачи токенов, — расширение файла подписи. Отсоединённая подпись в формате CMS может лежать рядом с документом как .sig, .p7s, .sgn, .sign или .bin: это один и тот же контейнер, различается только расширение, которое подставляет программа подписания. Принимающая сторона иногда ждёт строго .p7s или строго .sig, и переименование файла решает вопрос без перевыпуска подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Сертификация носителя: ФСТЭК, ФСБ и срок действия сертификата
Правило простое и завязано на роль устройства. Если токен используется как защищённое PIN-кодом хранилище извлекаемого ключа и его внутреннее криптоядро не задействовано, достаточно сертификации ФСТЭК. Если токен выступает самостоятельным средством криптографической защиты и сам выполняет подпись на борту, нужен сертификат ФСБ России — иначе подпись не считается квалифицированной.
Классы КС1, КС2 и КС3 в сертификате ФСБ описывают модель нарушителя, от которого средство защищает. ESMART Token ГОСТ — устройство в форм-факторах смарт-карты и USB-токена на российской микросхеме MIK51 — сертифицирован ФСБ России сразу по классам КС1, КС2 и КС3, аппаратно реализует ГОСТ 28147-89, ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 и поддерживается основными российскими криптопровайдерами, включая КриптоПро CSP и ViPNet CSP. У линейки JaCarta от Аладдин Р.Д. базовой моделью для электронной подписи выступает JaCarta-2 ГОСТ: семейство USB-токенов, смарт-карт и модулей безопасности с аппаратной криптографией на борту.
О чём почти не пишут в обзорах: сертификат соответствия выдаётся на срок. Сертификат ФСБ на ESMART Token ГОСТ был выдан 7 марта 2024 года со сроком действия до 1 марта 2026 года. Значит, перед закупкой партии нужно смотреть не обзор трёхлетней давности, а формуляр изделия и актуальные сведения производителя на дату поставки. То же касается провайдера: сертификаты на КриптоПро CSP 4.0 закончились 15 января 2026 года, а на 5.0 R3 в исполнении КС1 действуют до 25 ноября 2028 года.
Мария Ж, юрист со стажем более 20 лет: «Требуйте у поставщика формуляр и копию сертификата соответствия на конкретную партию, а не ссылку на страницу вендора. При споре о юридической силе подписи проверять будут не маркетинговое описание модели, а то, действовал ли сертификат на средство электронной подписи в момент подписания документа.»
Какой токен под какой сценарий
Универсального ответа нет: требования к носителю задаёт не должность, а информационная система, в которой человек работает. Ниже сведены типовые сценарии и то, что в каждом из них критично, а что можно не переплачивать.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Руководитель или ИП получает подпись в УЦ ФНС | Формат USB Type-A, действующий сертификат ФСТЭК или ФСБ, КриптоПро CSP 5.0 R2 сборки 12000 или выше на рабочем месте | Объём памяти, NFC, корпус |
| Производитель или поставщик алкоголя, отчётность в ЕГАИС | Формат ключа PKCS#11 и модель с криптоядром: другие форматы для этой системы не подойдут | Обратная совместимость со старым провайдером |
| Ключ кочует между рабочими местами с разными версиями провайдера | Пассивный извлекаемый ключ, иначе на части машин контейнер просто не увидят | Аппаратная генерация ключа |
| Несколько юридических лиц у одного бухгалтера | Запас защищённой памяти под несколько контейнеров с цепочками сертификатов | Наличие биометрии и дополнительных интерфейсов |
| Подписание с мобильного устройства, разъездная работа | Модель с дуальным интерфейсом и NFC, поддержка мобильного приложения подписи | Классический USB-разъём |
| Рядовые сотрудники в кадровом документообороте | Вид подписи, закреплённый в ЛНА о переходе на КЭДО, и способ её выпуска внутри системы | Модель токена: он в этом сценарии обычно не нужен |
Строка про алкогольный рынок — самая жёсткая: если организация отчитывается в ЕГАИС как производитель или поставщик, вопрос выбора формата закрыт заранее, подходит только PKCS#11. Остальные строки допускают компромиссы и сводятся к балансу между безопасностью и совместимостью.
Лайфхак: если в компании есть хотя бы одно направление с ЕГАИС, закупайте на него модели с криптоядром отдельной позицией. Формат PKCS#11 для этой системы безальтернативен, а перевыпуск ключа под правильный формат стоит визита в удостоверяющий центр.
Как подготовить рабочее место под токен: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам и скачайте установочный пакет драйверов с сайта производителя: Рутокен, JaCarta и eSmart распространяют драйверы отдельно, универсального пакета нет.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и введите лицензию. Для сертификатов УЦ ФНС лицензия может быть вшита в сам сертификат, отдельно вводить её не нужно.
- Шаг 3. Установите корневые сертификаты Минцифры России и УЦ ФНС России: первый в хранилище доверенных корневых центров сертификации, второй в промежуточные центры сертификации.
- Шаг 4. Установите личный сертификат с носителя через вкладку «Сервис» в КриптоПро CSP, кнопка «Просмотреть сертификаты в контейнере», выбор контейнера через «Обзор».
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу тестовой страницей разработчика.
- Шаг 6. Смените заводской PIN-код на собственный, зафиксируйте выдачу носителя в реестре и передайте сотруднику под подпись.
Сколько ключей помещается на один токен и как вести их учёт
Актуальные модели Рутокен ЭЦП 3.0 несут 128 КБ защищённой памяти для ключей и сертификатов. В пассивном формате CSP на такой токен помещается до 31 контейнера. Реальная ёмкость зависит от того, что удостоверяющий центр записал в сертификат: оценка сверху для одного контейнера со всеми дополнительными расширениями и цепочками — порядка 12 КБ, то есть примерно 10 таких контейнеров на устройство. Пустой контейнер без вложенных цепочек может занимать всего около 200 байт.
Факт: 128 КБ защищённой памяти — это до 31 контейнера в формате CSP при небольших сертификатах и всего около 10, если удостоверяющий центр записал в сертификат объёмные расширения и цепочки.
Учёт носителей — вторая часть задачи, и она проваливается чаще, чем закупка. К моменту, когда у сотрудника заканчивается сертификат или он увольняется, администратору нужно знать: какой токен у него на руках, какие контейнеры на нём лежат, когда истекает каждый сертификат и кто его выдал. Журнал в виде реестра сертификатов закрывает это без внедрения отдельной системы управления носителями. В практике Добыто именно отсутствие такого реестра чаще всего превращает увольнение сотрудника с подписью в отдельный небольшой проект.

Шаблоны для учёта ключей и разбора проблем с подписью
Начните с реестра сертификатов: он закрывает и учёт носителей, и контроль сроков действия.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Токены под МЧД, филиалы и подписи сотрудников
Сертификаты на сотрудника с указанием организации не выпускаются. Сотрудник получает квалифицированный сертификат как физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемой доверенностью, которую руководитель подписывает своей подписью. Руководитель и индивидуальный предприниматель получают подпись в УЦ ФНС.
МЧД существует в виде XML-файла, который читает алгоритм принимающей системы. Полномочия в доверенности кодируются по классификатору, размещённому в единой системе нормативной и справочной информации, каждое полномочие имеет код, дату и уникальный идентификационный номер. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.
Для распределённой структуры отсюда следует практический вывод по количеству носителей. Филиал не является отдельным юридическим лицом, поэтому его сотрудники подписывают документы своей личной подписью с МЧД от головной организации. Второй токен руководителя в филиал не отправляют: вместо этого выпускают личные сертификаты сотрудникам и оформляют доверенности. Передоверие МЧД, если оно понадобится, оформляется у нотариуса: он проверяет данные, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, судебный эксперт по трудовому праву: «При проверке смотрят связку из трёх элементов: сертификат физического лица, действующую МЧД и полномочие с кодом из классификатора. Если сотрудник подписал документ верной подписью, но без доверенности или с полномочием не из той группы, спор идёт уже не о технике, а о полномочиях подписанта. Проверяйте комплект до отправки, а не после отказа принимающей стороны.»
Когда USB-токен не нужен
Токен закрывает один класс задач: квалифицированную подпись, которую человек ставит сам, со своего рабочего места, в системах, требующих СКЗИ на компьютере. За пределами этого класса покупка носителя избыточна.
Первый случай — кадровый документооборот. По статье 22.3 ТК РФ и 377-ФЗ работник в большинстве случаев подписывает кадровые документы простой или усиленной неквалифицированной подписью, а не квалифицированной. Такую подпись выпускает сама система, носитель работнику не нужен. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, а УКЭП, если она нужна руководителю, получается через партнёрские удостоверяющие центры.

Второй случай — мобильная и облачная подпись. Ключ хранится на сервере удостоверяющего центра или формируется в приложении на смартфоне, покупать и раздавать носители не нужно. Плата за удобство — доверие к оператору, у которого лежит ключ, и ограниченный список систем, куда такая подпись встроена. Правила формирования и использования усиленной неквалифицированной подписи в приложении Госключ установлены постановлением Правительства РФ от 01.12.2021 № 2152.
Третий случай — централизованная серверная схема. Когда пользователей много, ключи выносят в защищённый сервер, криптопровайдер на каждом рабочем месте и токен на руках перестают быть нужны. Обслуживание парка из сотен носителей и обновление каждого рабочего места в этой схеме отпадает, но появляется зависимость от инфраструктуры и её администраторов.
Кейс из практики: при внедрении КЭДО заказчики регулярно закладывают в бюджет закупку токенов на всех сотрудников, ориентируясь на схему квалифицированной подписи. После разбора маршрутов документов оказывается, что аппаратный носитель нужен только тем, кто подписывает отчётность и договоры вовне, а массовое ознакомление с ЛНА и заявления закрываются подписью, выпущенной внутри системы. Мы закладываем пилотную группу до раскатки на всю компанию именно для того, чтобы эта разница вскрылась до закупки.
Ошибки при закупке токенов и во что они обходятся
Первая ошибка — покупка носителя без сертификата соответствия ради экономии. Логика понятна: внешне устройство неотличимо от сертифицированного и стоит дешевле. Цена ошибки — отказ в записи ключа в удостоверяющем центре и повторный визит, а если подпись всё-таки выпущена на несертифицированном средстве, под вопросом оказывается квалифицированный статус подписи и юридическая сила подписанных документов.
Вторая ошибка — выбор формата ключа без учёта парка рабочих мест. Неизвлекаемый ключ, созданный в режиме ФКН, на машине со старым провайдером не заведётся, и сотрудник в командировке останется без подписи. Обратная ситуация тоже встречается: под ЕГАИС взяли пассивный носитель, а система требует PKCS#11, и ключ приходится перевыпускать.
Третья ошибка — отсутствие учёта. Забытый PIN-код обычно решается разблокировкой через PIN администратора, но если утерян и он, устройство форматируется вместе с ключами, а сертификат перевыпускается. Утерянный токен с неизвлекаемым ключом восстановить нельзя в принципе: закрытый ключ существовал только внутри микросхемы. В обоих случаях компания платит не за железо, а за простой процесса: отчётность не уходит, договоры не подписываются, сотрудник ждёт нового сертификата.
Важный нюанс из практики: заводские PIN-коды из документации производителя меняют в момент выдачи носителя. Смена PIN и отметка в реестре занимают минуту на человека и снимают сценарий, при котором любой, кто нашёл токен на столе, подписывает им документы.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед закупкой партии носителей полезно составить список информационных систем, в которых их будут использовать, и напротив каждой написать требуемый формат ключа и версию криптопровайдера. Половина закупочных ошибок отсекается на этом листе бумаги, до того как деньги ушли поставщику.»
Стоимость подключения КЭДО и тарифы
Стоимость зависит от численности сотрудников и набора функций: базовый переход на электронные кадровые документы, интеграция с учётной системой и требования к инфраструктуре тарифицируются по-разному. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в составе подключения |
| УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по регламенту центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности, выбранного тарифа и потребности в интеграциях и SLA: при повышении или понижении тарифа разница пересчитывается пропорционально оставшемуся периоду. Полный состав функций по каждому тарифу указан на странице тарифов ДОБЫТО КЭДО.
Стоимость самих USB-токенов в тариф не входит и зависит от модели, форм-фактора и поставщика: аппаратные носители закупаются отдельно под те роли, где действительно нужна квалифицированная подпись.
Выводы
Выбор носителя сводится к трём решениям, принятым в правильном порядке. Сначала определяется режим хранения ключа: пассивный извлекаемый для разнородного парка рабочих мест, PKCS#11 для ЕГАИС и совместимости со сторонним софтом, ФКН с защитой канала там, где важна максимальная защита ключа. Затем под этот режим подбирается модель с криптоядром или без него и проверяется действующий сертификат ФСТЭК или ФСБ с нужным классом защиты. И только потом обсуждаются память, корпус и NFC. Отдельная строка проекта — учёт: реестр сертификатов и смена заводского PIN при выдаче стоят дешевле, чем перевыпуск ключей после потери носителя.
Значительная часть подписей в компании вообще не требует аппаратного носителя: кадровые документы работники подписывают простой или усиленной неквалифицированной подписью. В Добыто такие подписи выпускаются внутри платформы, а токены остаются там, где без них не обойтись, — у руководителя и сотрудников, работающих с внешней отчётностью и договорами.
Частые вопросы
Можно ли скопировать ключ с одного токена на другой
Зависит от флага контейнера. Извлекаемый экспортируемый контейнер копируется штатными средствами криптопровайдера. Извлекаемый неэкспортируемый скопировать нельзя, и именно такие контейнеры по регламенту выдаёт УЦ ФНС. Неизвлекаемый ключ форматов PKCS#11 и ФКН не копируется физически: он сгенерирован криптоядром и никогда не покидает микросхему.
Что делать, если PIN-код токена заблокирован
Стандартный путь — разблокировка через PIN администратора в панели управления носителя. Если утерян и административный PIN, устройство форматируется вместе со всеми контейнерами, а сертификат придётся перевыпускать в удостоверяющем центре. Поэтому административный PIN хранится не у пользователя, а у ответственного за учёт носителей.
Работают ли токены в Astra Linux и на macOS
Производители носителей выпускают драйверы и панели управления для российских дистрибутивов Linux, включая Astra Linux, ALT, RED OS и ROSA, а также для Windows и macOS. Часть моделей за счёт прошивки определяется как стандартное устройство и работает без установки дополнительных драйверов. Отдельно проверяется поддержка со стороны криптопровайдера: КриптоПро CSP 5.0 R3 поддерживает работу в среде Astra Linux SE 1.6 и 1.7, Альт 8 СП, Windows 11 и Windows Server 2022.
Нужен ли отдельный токен на каждую организацию
Технически нет: на один носитель с 128 КБ памяти помещается до 31 контейнера в формате CSP, и бухгалтер, ведущий несколько юридических лиц, может держать их на одном устройстве. Практическое ограничение — объём сертификатов: при больших цепочках реальная ёмкость падает примерно до 10 контейнеров. Организационно отдельные носители удобнее при передаче дел и увольнении.
Чем файл .p7s отличается от .sig
Содержимым ничем: это одна и та же отсоединённая подпись в формате CMS, различается только расширение файла. Программы подписания предлагают на выбор .sig, .p7s, .sgn, .sign и .bin. Если принимающая система ждёт конкретное расширение, файл достаточно переименовать, перевыпуск подписи не требуется.
Зачем токену NFC
Модели с дуальным интерфейсом подключаются и по USB или контактному считывателю, и по NFC к мобильному устройству. Это нужно там, где документ подписывают со смартфона: ключ остаётся аппаратным и неизвлекаемым, но рабочим местом становится телефон, а не компьютер с установленным криптопровайдером.
Что делать, если срок сертификата ФСБ на модель токена подходит к концу
Ранее созданные подписи от этого не аннулируются, вопрос касается новых закупок и дальнейшей эксплуатации. Перед покупкой партии запрашивайте у поставщика формуляр изделия и сведения о действующем сертификате на дату поставки: у носителей и у криптопровайдеров сроки заканчиваются независимо друг от друга.