Выгрузить сертификат электронной подписи из криптопровайдера на диск можно всегда: сертификат содержит открытый ключ и данные владельца, это публичная часть подписи. Штатный путь в Windows — КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», далее «Свойства», вкладка «Состав» и «Копировать в файл». Для парка машин и для Linux работает консольная утилита certmgr из состава КриптоПро CSP с ключом -export. Файл сохраняется в формате DER, Base-64 или PKCS#7 с цепочкой. Главное различие, которое определяет результат: сертификат выгружается всегда, а закрытый ключ — только из экспортируемого контейнера. У сертификатов УЦ ФНС России и у ключей форматов ФКН и PKCS#11 экспорт закрытого ключа закрыт регламентом и аппаратно, сам сертификат при этом выгружается без ограничений.
Разберём четыре рабочих способа выгрузки, покажем, какой формат нужен для торговой площадки, для письма контрагенту и для комплекта с машиночитаемой доверенностью, и как не спутать файл сертификата с файлом подписи p7s. Отдельно — что делать, когда панель управления носителя показывает неэкспортируемую ключевую пару, и как вести журнал ЭЦП, чтобы после увольнения сотрудника сертификат не остался действующим. Сценарная таблица способов, таблица форматов, чек-лист перед экспортом, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что именно выгружается: сертификат, открытый ключ и закрытый ключ
Усиленная подпись состоит из трёх частей. Сертификат связывает владельца с ключом: в нём указано, кому выдана подпись, каким удостоверяющим центром и в какой период она действительна. Открытый ключ — публичная информация, он нужен, чтобы проверить подпись под документом или зашифровать данные в адрес владельца. Закрытый ключ формирует подпись и живёт в ключевом контейнере на носителе, в облаке удостоверяющего центра или в приложении на смартфоне.
На диск выгружается первая часть вместе со второй: сертификат в формате X.509 несёт в себе открытый ключ. Файл .cer не даёт возможности подписывать от чужого имени, поэтому пересылать его контрагенту, загружать на площадку и прикладывать к письму безопасно. Операция «выгрузить сертификат» и операция «скопировать подпись» — это разные вещи, и вторая в большинстве корпоративных сценариев запрещена самим носителем.

Вокруг сертификата владельца выстроена цепочка доверия. Наверху корневой сертификат Минцифры России, ниже сертификат аккредитованного удостоверяющего центра, ниже сертификат конкретного человека. Для УКЭП эта цепочка обычно устанавливается вместе с подписью, а для УНЭП корневые сертификаты на рабочее место не попадают: операционная система не доверяет произвольным центрам по умолчанию. Разрыв цепочки выглядит как отказ проверки, хотя сама подпись математически верна. Откройте свойства сертификата и посмотрите вкладку «Путь сертификации»: если в ней есть узел с ошибкой, выгружать нужно не только сам сертификат, но и промежуточные звенья.
Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений вида «сертификат не выгружается» на деле означает, что сертификат вообще не установлен в хранилище «Личное»: человек ищет его в оснастке, а он лежит только в контейнере на токене. Зайдите в КриптоПро CSP на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере» — оттуда сертификат и смотрится, и ставится в хранилище, и сохраняется в файл.»
Что проверить до экспорта: версия провайдера, драйверы и тип ключа
Экспорт ломается не на кнопке «Копировать в файл», а на подготовке рабочего места. Пройдите пять пунктов до того, как открывать мастер.
- Версия криптопровайдера. Для работы с ключами формата PKCS#11 нужен КриптоПро CSP 5.0 R2. Инструкция по настройке КЭП УЦ ФНС России требует версию 5.0 R2 сборки 12000 или выше. В сборке 5.0 R3 12500 режим PKCS#11 доступен в общем выпадающем списке носителей, а прежние сложности с такими ключами в Windows Logon и RDP устранены встраиванием режима в один объект считывателя.
- Драйверы ключевого носителя. Без драйвера считыватель не появится в списке, и контейнер не откроется. Отдельные установочные пакеты идут для Рутокен, для Рутокен ЭЦП 2.0, для JaCarta и для eSmart. Тип носителя определяется визуально или по документам, выданным вместе с подписью.
- Наличие сертификата в хранилище. Если сертификат уже установлен в «Личное», подойдёт любая оснастка. Если нет, ставьте его через «Просмотреть сертификаты в контейнере», иначе оснастка certmgr.msc покажет пустой список.
- Корневые и промежуточные сертификаты. Корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Порядок и сами файлы выкладываются в разделе ресурсов Удостоверяющего центра ФНС России вместе со списками отозванных сертификатов.
- Тип ключа. Пассивный контейнер в режиме CSP, ФКН с защитой канала или PKCS#11 — от этого зависит, что вообще можно вынести с носителя. Панель управления Рутокен на вкладке «Сертификаты» показывает отметку о неэкспортируемой ключевой паре.

Полезно знать: корневые сертификаты для работы с подписью УЦ ФНС называются guc_22.cert (Минцифры России) и CA_FNS_Russia_2022_01.cert (УЦ ФНС России). Устанавливать нужно оба и в разные хранилища: первый — в доверенные корневые, второй — в промежуточные.
Четыре способа выгрузить сертификат на диск
Способ выбирается по тому, где сейчас лежит сертификат и сколько файлов нужно получить. Один сертификат с рабочего места быстрее вытащить через графический мастер, полсотни сертификатов на терминальном сервере — консолью.
Как выгрузить сертификат из контейнера в КриптоПро CSP: пошаговая инструкция
- Шаг 1. Подключите ключевой носитель в USB-порт и откройте КриптоПро CSP, вкладка «Сервис».
- Шаг 2. Нажмите «Просмотреть сертификаты в контейнере», затем «Обзор», выберите нужный контейнер и подтвердите выбор. Если контейнеров несколько, ориентируйтесь на дату: при продлении подписи на носителе остаются и старые контейнеры, а выбор неверного даёт ошибку на этапе использования.
- Шаг 3. В окне сведений о сертификате нажмите «Свойства».
- Шаг 4. Перейдите на вкладку «Состав» и нажмите «Копировать в файл» — откроется мастер экспорта сертификатов.
- Шаг 5. На вопрос об экспорте закрытого ключа выберите «Нет, не экспортировать закрытый ключ». Для передачи сертификата контрагенту и для загрузки на площадку закрытый ключ не нужен ни в каком виде.
- Шаг 6. Выберите формат: двоичный DER, Base-64 или PKCS#7 с включением всех сертификатов пути сертификации.
- Шаг 7. Укажите папку и имя файла и завершите работу мастера. Проверьте результат двойным кликом: в открывшемся окне должны совпасть владелец, издатель и срок действия.

Оснастка certmgr.msc и Инструменты КриптоПро
Когда сертификат уже стоит в хранилище, носитель подключать не нужно. В оснастке certmgr.msc откройте «Личное», раздел «Сертификаты», вызовите контекстное меню нужной строки и выберите «Все задачи», затем «Экспорт». Дальше открывается тот же мастер экспорта с тем же выбором формата.
Графическая утилита «Инструменты КриптоПро» решает ту же задачу в один экран: раздел «Сертификаты», хранилище «Личное», кнопка экспорта под таблицей. Таблица показывает имя субъекта, издателя, срок действия и отпечаток, поэтому нужную строку из десятка похожих видно сразу по отпечатку, а не по имени владельца.

Консоль: утилита certmgr из состава КриптоПро CSP
Утилита командной строки certmgr входит в поставку КриптоПро CSP и умеет устанавливать, удалять, просматривать и экспортировать сертификаты и списки отзыва как из хранилища, так и из контейнера закрытого ключа. Экспорт выполняется ключом -export, файл назначения задаётся ключом -dest. Для массовой выгрузки утилита вызывается в цикле по номерам сертификатов из списка: каждому номеру соответствует свой файл .cer. В Linux исполняемый файл лежит в каталоге установки провайдера, синтаксис ключей тот же.
Консольный вариант закрывает две задачи, которые мышью не решаются: инвентаризация парка машин и регулярная выгрузка по расписанию перед истечением сертификатов. В практике Добыто перед подключением компании к КЭДО мы начинаем именно со сводного списка сертификатов и носителей: без него непонятно, у кого подпись есть, у кого она истекает и кто из владельцев уже не работает в компании.
Сверьте выгруженный сертификат с подписью на документе
После экспорта полезно убедиться, что в файл ушёл тот сертификат, которым реально подписываются документы. Загрузите документ и файл подписи в форму проверки: она покажет владельца, издателя и отпечаток сертификата из подписи, а вам останется сравнить отпечаток со значением в выгруженном файле.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Способ выгрузки, формат файла и сами ограничения зависят от того, где сейчас находится сертификат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Ситуация | Чем выгружать | Что получится |
|---|---|---|
| Сертификат установлен в хранилище «Личное», нужен один файл | certmgr.msc или Инструменты КриптоПро | Один файл .cer без закрытого ключа |
| Сертификат только на токене, в системе его нет | КриптоПро CSP, «Просмотреть сертификаты в контейнере» | Файл .cer и попутная установка сертификата в «Личное» |
| Нужно выгрузить десятки сертификатов на сервере | Консольная утилита certmgr с ключом -export в цикле | Набор файлов по числу сертификатов в хранилище |
| Нужен перечень сертификатов на носителе и сроки их действия | Панель управления Рутокен, вкладка «Сертификаты» | Сведения о владельце, дата истечения, отметка об экспортируемости пары |
| У получателя не установлены корневые сертификаты вашего УЦ | Мастер экспорта, формат PKCS#7 с включением пути сертификации | Файл .p7b с сертификатом и цепочкой доверия |
| Нужно перенести подпись целиком на другую машину | Мастер экспорта с закрытым ключом, только для экспортируемого контейнера | Файл .pfx или отказ, если контейнер неэкспортируемый |
Первые четыре строки работают всегда и не зависят от типа ключа. Последние две упираются в регламент удостоверяющего центра и в модель носителя.
Какой формат выбрать: DER, Base-64, PKCS#7 и PFX
Мастер экспорта предлагает три варианта, и ещё один появляется, если закрытый ключ разрешено выносить. Различие между ними не косметическое: получатель, который ждёт текстовый PEM, не примет двоичный файл, а площадка, которая ждёт один сертификат, споткнётся о контейнер с цепочкой.
| Формат | Что внутри | Расширение | Когда нужен |
|---|---|---|---|
| DER, двоичная кодировка X.509 | Один сертификат с открытым ключом | .cer | Загрузка на площадку, вложение в письмо, регистрация в сервисе |
| Base-64, текстовая кодировка X.509 | Тот же сертификат в виде текстового блока | .cer, .pem | Вставка в конфигурационный файл, передача текстом, Linux-окружение |
| PKCS#7 | Сертификат вместе с корневым и промежуточными | .p7b | Когда у получателя не установлена цепочка доверия |
| PKCS#12 | Сертификат и закрытый ключ под паролем | .pfx | Перенос подписи на другое рабочее место, только экспортируемый контейнер |
Для внешней передачи по умолчанию берите DER: его понимают все приёмные стороны. Base-64 выбирайте, когда сертификат надо вставить в текстовое поле или конфиг. PKCS#7 — страховка на случай, когда контрагент видит ошибку доверия.

Не путайте p7b и p7s
Файл .p7b — это контейнер с сертификатами. Файл .p7s — это файл электронной подписи под документом. Расширение файла подписи задаётся в настройках Инструментов КриптоПро: там выбирается p7s, sig или sgn и формат CAdES-BES. Внутри такого файла лежит структура CMS: значение подписи, сертификат подписанта с цепочкой, алгоритм хэширования по ГОСТ, заявленное время и, если подпись усовершенствована, штамп времени. Отсюда следует практический вывод: чтобы проверить чужую подпись, отдельный файл сертификата у контрагента запрашивать не нужно — сертификат уже внутри подписи.
Мария Ж, юрист со стажем более 20 лет: «Когда контрагент пишет, что подпись не проходит проверку, чаще всего дело не в подписи, а в разорванной цепочке: на его машине нет корневого сертификата Минцифры или промежуточного сертификата удостоверяющего центра. Отправьте сертификат в формате PKCS#7 с включением всего пути сертификации, и вопрос закрывается без переподписания документа.»
Куда потом уходит выгруженный файл
Первый сценарий — письмо контрагенту. Открытый ключ из сертификата нужен второй стороне, чтобы зашифровать документы в ваш адрес: расшифровать их сможет только владелец закрытого ключа. Второй сценарий — машиночитаемая доверенность. МЧД формируется как XML-файл, подписывается квалифицированной подписью руководителя, а при проверке комплекта на портале Госуслуг загружаются три объекта: сертификат представителя, файл доверенности в формате XML и файл отсоединённой подписи доверенности. Сертификат представителя попадает в этот комплект как раз отдельным файлом.
Третий сценарий — отчётность. В программе «Налогоплательщик ЮЛ» при формировании транспортного контейнера указываются папка назначения, код абонента и ранее сохранённый файл сертификата ключа, которым подписывается отчётность. Контейнер собирается в архив вида FNS_1KKIKK@xxxxxx.ZIP и отправляется через сервис ФНС России по представлению налоговой и бухгалтерской отчётности. Без выгруженного заранее файла сертификата этот шаг не проходится.
Внимание: удаление сертификата из хранилища на компьютере не отзывает подпись. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал сертификат, — в аккредитованный УЦ или в УЦ ФНС России.
Когда сертификат выгрузить получится, а закрытый ключ — нет
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерируются программным криптопровайдером, и токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются криптоядром внутри микроконтроллера носителя, никогда его не покидают и скопированы быть не могут в принципе.
Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые. Флаг ставит криптопровайдер в момент генерации или копирования контейнера. Если флаг экспорта снят, контейнер не скопируется, и никакие сторонние утилиты этого не изменят.
Факт: в Удостоверяющем центре ФНС России извлекаемый ключ выдаётся только в виде неэкспортируемого контейнера: по регламенту УЦ копировать такой контейнер запрещено. Планировать перенос подписи с машины на машину копированием контейнера здесь бессмысленно.
Ещё три случая, когда закрытый ключ остаётся на месте. Ключи формата ФКН работают с защитой канала между провайдером и токеном по протоколу SESPAKE, а подпись формируется на борту носителя. Ключи PKCS#11 генерируются аппаратными возможностями устройства, и для их использования нужен КриптоПро CSP версии 5.0 R2 и выше. Облачная подпись хранит закрытую часть на сервере удостоверяющего центра, поэтому ответственность за компрометацию лежит на нём, а выгрузить ключ пользователь физически не может.
Отдельная ситуация — подпись в мобильном приложении Госключ. Закрытая часть хранится на смартфоне владельца. Удалили приложение или забыли пароль от него — другого пути восстановления нет, выпускается новая подпись с новым сроком действия, а прежняя перестаёт быть доступной. Доступа к этому ключу нет ни у оператора, ни у государственных служб.

Во всех перечисленных случаях сам сертификат выгружается штатно, любым из четырёх способов. Ограничение касается только закрытого ключа.
Лайфхак: у носителей линейки Рутокен ЭЦП 3.0 128 КБ защищённой памяти, в формате CSP на токен помещается до 31 контейнера. Оценка сверху по объёму служебных расширений одного контейнера — около 12 КБ, поэтому при тяжёлых сертификатах реальная ёмкость падает примерно до десятка.
Во что обходится ошибка при выгрузке
Прямых денежных потерь от неверного формата нет, есть потери времени и сорванные сроки. Отправили контрагенту .pfx вместо .cer — передали закрытый ключ третьему лицу, и по-хорошему такой сертификат подлежит отзыву и перевыпуску. Приложили к комплекту МЧД сертификат не того сотрудника — приёмная сторона отклонит документ при формально валидной подписи, потому что подписант не совпадёт с представителем в доверенности. Выбрали не тот контейнер из нескольких на токене — подписали отчётность сертификатом с истёкшим сроком и узнали об этом от приёмной стороны. Каждая из этих ошибок стоит одного цикла переподписания и согласования, а в отчётный период — ещё и объяснений по срокам.
Журнал ЭЦП: как вести учёт сертификатов и носителей в компании
Разовая выгрузка сертификата решает задачу одного человека. Компании нужна повторяемая процедура, иначе через год никто не скажет, сколько подписей выпущено, у кого они и что с ними после увольнения. Минимальный набор полей журнала: владелец, вид подписи, удостоверяющий центр-издатель, серийный номер, отпечаток, срок действия, модель и серийный номер носителя, признак экспортируемости ключа, место хранения токена, основание полномочий и дата отзыва.
Виды подписей в журнале разводятся жёстко. ПЭП, УНЭП и УКЭП — разные сущности с разной юридической силой и разными правилами применения, объединять их в одну колонку «есть подпись» нельзя. УНЭП может выпустить и сам работодатель, УКЭП выпускает только удостоверяющий центр, прошедший аккредитацию. В сервисе Добыто подписи для сотрудников заводятся внутри платформы, поэтому строка журнала формируется при выпуске, а не заполняется руками задним числом.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Сотрудник уволился, сертификат из реестра на его компьютере удалили — и считают вопрос закрытым. Сертификат при этом продолжает действовать до конца срока, потому что отзыв идёт заявлением в удостоверяющий центр, а не удалением файла. Поставьте отзыв подписи и возврат носителя отдельными пунктами обходного листа и фиксируйте дату отзыва в журнале.»
Второй узел учёта — машиночитаемые доверенности. МЧД строится из данных доверителя, доверяемого и полномочий, а каждое полномочие берётся из классификатора с собственным кодом и уникальным идентификационным номером; классификатор размещён в Единой системе нормативной и справочной информации. Компания может направить перечень собственных полномочий в Минцифры России: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня. Пока классификатор наполняется, полномочия допустимо вписывать вручную.
Для структуры с филиалами это означает, что доверенность оформляется на конкретное физическое лицо с конкретным набором полномочий, а не на подразделение. Если в МЧД указана должность, при увольнении полномочия прекращаются вместе с ней. Если доверенность выдана физическому лицу без указания должности, она остаётся действующей после увольнения: закон это допускает, и закрывать её нужно отдельным действием. Передоверие оформляется у нотариуса с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Мария Ж, судебный эксперт по трудовому праву: «В спорах по электронным документам суд смотрит не на визуальный штамп подписи в PDF, а на исходный файл и файл подписи. Штамп — это визуализация для человека, юридической силы у него нет. Храните пару файлов и протокол проверки вместе, иначе доказывать подписание придётся косвенными данными из журналов системы.»
Мы в Добыто закладываем пилотную группу до раскатки на всю компанию: на десятке рабочих мест видны и разные версии криптопровайдера, и токены без владельца, и сертификаты, о которых кадровая служба не знала. Разобрать те же расхождения на тысяче человек стоит кратно дороже.
Формы для учёта подписей, носителей и проверки документов
Комплект под задачу учёта: начните с реестра сертификатов сотрудников, он задаёт структуру журнала ЭЦП, остальные формы к нему пристраиваются.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» (DOCX) | Скачать |
| Протокол проверки электронной подписи, образец (DOCX) | Скачать |
| Машиночитаемая доверенность: образец и структура XML (DOCX) | Скачать |
| Ошибки площадок при подписании (PDF) | Скачать |
Стоимость подключения КЭДО и электронных подписей для сотрудников
Цена складывается из численности и набора функций: интеграция с 1С, электронный архив и выделенная инфраструктура доступны не на всех тарифах. Подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно и входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно, входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма зависит от численности, выбранного набора функций и потребности в выделенной инфраструктуре: на тарифе «Бизнес» действует минимальная оплата за 50 сотрудников, а при переходе между тарифами разница пересчитывается пропорционально оставшемуся периоду. Полный состав функций по каждому тарифу собран на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных. Тариф можно повысить или понизить в любое время.
Выводы
Публичная часть подписи вынимается на диск в любом сценарии: через мастер в КриптоПро CSP, через оснастку certmgr.msc, через Инструменты КриптоПро или консольной утилитой при массовой выгрузке. Закрытый ключ подчиняется другим правилам: его судьбу определяют регламент удостоверяющего центра и формат ключа на носителе, и у подписей УЦ ФНС, у ФКН, PKCS#11, облачных и мобильных ключей копирование закрыто. Формат файла выбирается под приёмную сторону: DER для площадок и писем, Base-64 для текстовых полей, PKCS#7 при разорванной цепочке доверия.
Разовая выгрузка нужна там, где подписи живут разрозненно по рабочим местам. Мы в Добыто выпускаем подписи сотрудников внутри платформы и держим их сроки, носители и полномочия в одном реестре, поэтому вопрос «где чей сертификат и что с ним после увольнения» решается на уровне процесса, а не разовой инвентаризации.
Частые вопросы
Отличается ли выгрузка сертификата для eSmart Token ГОСТ и JaCarta от Рутокена?
Сама процедура одинаковая: сертификат читается криптопровайдером и уходит в файл через тот же мастер экспорта. Различие в подготовке: для каждого семейства носителей ставится свой драйвер, и установочные пакеты для Рутокен, Рутокен ЭЦП 2.0, JaCarta и eSmart скачиваются с сайтов производителей отдельно. Пока драйвер не установлен, считыватель не появится в списке КриптоПро CSP и контейнер не откроется. Второе различие — в графических панелях управления: перечень сертификатов и отметку об экспортируемости ключевой пары каждый вендор показывает в своей утилите.
Как выгрузить сертификат в Linux, если графической оснастки нет?
Используйте консольную утилиту certmgr из состава КриптоПро CSP: она устанавливает, просматривает и экспортирует сертификаты и списки отзыва из хранилища и из контейнера закрытого ключа. Экспорт задаётся ключом -export, имя файла — ключом -dest. Для нескольких сертификатов утилита вызывается в цикле по номерам из списка, на выходе получается набор файлов .cer. Графические инструменты управления токенами и пин-кодами на отечественных дистрибутивах поставляются вместе с КриптоПро CSP 5.0 R2.
Нужен ли отдельный сертификат на филиал при оформлении МЧД?
Машиночитаемая доверенность выдаётся физическому лицу, а не подразделению, поэтому сертификат нужен тому конкретному сотруднику филиала, который будет подписывать. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации, каждое со своим кодом и уникальным идентификационным номером. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры России: 10 дней на рассмотрение и три рабочих дня на присвоение кодов при положительном решении. На переходный период полномочия допустимо вписывать вручную.
Останется ли выгруженный файл сертификата рабочим после отзыва подписи?
Файл никуда не денется и откроется, но проверка по нему даст отрицательный результат: статус сертификата берётся не из файла, а из списка отзыва и ответов службы OCSP удостоверяющего центра. Именно поэтому в карточке сертификата видны адреса списков отзыва и службы OCSP. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал сертификат, и после этого выгруженную копию нужно вывести из обращения у всех, кому вы её отправляли.
Можно ли выгрузить сертификат из браузера или из личного кабинета сервиса?
Из браузера выгружается сертификат, установленный в системное хранилище, — это тот же объект, который видно в certmgr.msc, отдельного браузерного сертификата не существует. Веб-сервисы работают с подписью через КриптоПро ЭЦП Browser Plug-in и расширение браузера, а ключ у себя не хранят. Если сервис показывает карточку сертификата с отпечатком и серийным номером, этих данных хватает для сверки, но для загрузки на площадку всё равно понадобится файл, выгруженный с рабочего места.
Что быстрее, если токен потерян: выгрузить сертификат с другой машины или перевыпустить подпись?
Быстрее ничего: без носителя закрытого ключа подписывать нечем, а копия сертификата с соседней машины подписывать не позволяет. При утрате токена сертификат отзывается заявлением в удостоверяющий центр и выпускается заново. Заранее выгруженная копия сертификата полезна для другого: по ней сверяются серийный номер и отпечаток в заявлении на отзыв и восстанавливается перечень площадок и контрагентов, у которых этот сертификат зарегистрирован.