Как выгрузить сертификат электронной подписи из криптопровайдера на диск

Мария Ж. 19 мин чтения

Выгрузить сертификат электронной подписи из криптопровайдера на диск можно всегда: сертификат содержит открытый ключ и данные владельца, это публичная часть подписи. Штатный путь в Windows — КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», далее «Свойства», вкладка «Состав» и «Копировать в файл». Для парка машин и для Linux работает консольная утилита certmgr из состава КриптоПро CSP с ключом -export. Файл сохраняется в формате DER, Base-64 или PKCS#7 с цепочкой. Главное различие, которое определяет результат: сертификат выгружается всегда, а закрытый ключ — только из экспортируемого контейнера. У сертификатов УЦ ФНС России и у ключей форматов ФКН и PKCS#11 экспорт закрытого ключа закрыт регламентом и аппаратно, сам сертификат при этом выгружается без ограничений.

Разберём четыре рабочих способа выгрузки, покажем, какой формат нужен для торговой площадки, для письма контрагенту и для комплекта с машиночитаемой доверенностью, и как не спутать файл сертификата с файлом подписи p7s. Отдельно — что делать, когда панель управления носителя показывает неэкспортируемую ключевую пару, и как вести журнал ЭЦП, чтобы после увольнения сотрудника сертификат не остался действующим. Сценарная таблица способов, таблица форматов, чек-лист перед экспортом, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что именно выгружается: сертификат, открытый ключ и закрытый ключ

Усиленная подпись состоит из трёх частей. Сертификат связывает владельца с ключом: в нём указано, кому выдана подпись, каким удостоверяющим центром и в какой период она действительна. Открытый ключ — публичная информация, он нужен, чтобы проверить подпись под документом или зашифровать данные в адрес владельца. Закрытый ключ формирует подпись и живёт в ключевом контейнере на носителе, в облаке удостоверяющего центра или в приложении на смартфоне.

На диск выгружается первая часть вместе со второй: сертификат в формате X.509 несёт в себе открытый ключ. Файл .cer не даёт возможности подписывать от чужого имени, поэтому пересылать его контрагенту, загружать на площадку и прикладывать к письму безопасно. Операция «выгрузить сертификат» и операция «скопировать подпись» — это разные вещи, и вторая в большинстве корпоративных сценариев запрещена самим носителем.

Схема соотношения УКЭП, УНЭП и сертификата ключа проверки подписи
Сертификат — общая часть для УНЭП и УКЭП, различается только то, кто его выпустил и по какому регламенту.

Вокруг сертификата владельца выстроена цепочка доверия. Наверху корневой сертификат Минцифры России, ниже сертификат аккредитованного удостоверяющего центра, ниже сертификат конкретного человека. Для УКЭП эта цепочка обычно устанавливается вместе с подписью, а для УНЭП корневые сертификаты на рабочее место не попадают: операционная система не доверяет произвольным центрам по умолчанию. Разрыв цепочки выглядит как отказ проверки, хотя сама подпись математически верна. Откройте свойства сертификата и посмотрите вкладку «Путь сертификации»: если в ней есть узел с ошибкой, выгружать нужно не только сам сертификат, но и промежуточные звенья.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений вида «сертификат не выгружается» на деле означает, что сертификат вообще не установлен в хранилище «Личное»: человек ищет его в оснастке, а он лежит только в контейнере на токене. Зайдите в КриптоПро CSP на вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере» — оттуда сертификат и смотрится, и ставится в хранилище, и сохраняется в файл.»

Что проверить до экспорта: версия провайдера, драйверы и тип ключа

Экспорт ломается не на кнопке «Копировать в файл», а на подготовке рабочего места. Пройдите пять пунктов до того, как открывать мастер.

  1. Версия криптопровайдера. Для работы с ключами формата PKCS#11 нужен КриптоПро CSP 5.0 R2. Инструкция по настройке КЭП УЦ ФНС России требует версию 5.0 R2 сборки 12000 или выше. В сборке 5.0 R3 12500 режим PKCS#11 доступен в общем выпадающем списке носителей, а прежние сложности с такими ключами в Windows Logon и RDP устранены встраиванием режима в один объект считывателя.
  2. Драйверы ключевого носителя. Без драйвера считыватель не появится в списке, и контейнер не откроется. Отдельные установочные пакеты идут для Рутокен, для Рутокен ЭЦП 2.0, для JaCarta и для eSmart. Тип носителя определяется визуально или по документам, выданным вместе с подписью.
  3. Наличие сертификата в хранилище. Если сертификат уже установлен в «Личное», подойдёт любая оснастка. Если нет, ставьте его через «Просмотреть сертификаты в контейнере», иначе оснастка certmgr.msc покажет пустой список.
  4. Корневые и промежуточные сертификаты. Корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Порядок и сами файлы выкладываются в разделе ресурсов Удостоверяющего центра ФНС России вместе со списками отозванных сертификатов.
  5. Тип ключа. Пассивный контейнер в режиме CSP, ФКН с защитой канала или PKCS#11 — от этого зависит, что вообще можно вынести с носителя. Панель управления Рутокен на вкладке «Сертификаты» показывает отметку о неэкспортируемой ключевой паре.
Вкладка Общее в КриптоПро CSP с версией программы и сроком действия лицензии
Вкладка «Общее» отвечает сразу на два вопроса: какая версия провайдера стоит и не истекла ли лицензия. Оба параметра влияют на то, откроется ли контейнер.

Полезно знать: корневые сертификаты для работы с подписью УЦ ФНС называются guc_22.cert (Минцифры России) и CA_FNS_Russia_2022_01.cert (УЦ ФНС России). Устанавливать нужно оба и в разные хранилища: первый — в доверенные корневые, второй — в промежуточные.

Четыре способа выгрузить сертификат на диск

Способ выбирается по тому, где сейчас лежит сертификат и сколько файлов нужно получить. Один сертификат с рабочего места быстрее вытащить через графический мастер, полсотни сертификатов на терминальном сервере — консолью.

Как выгрузить сертификат из контейнера в КриптоПро CSP: пошаговая инструкция

  1. Шаг 1. Подключите ключевой носитель в USB-порт и откройте КриптоПро CSP, вкладка «Сервис».
  2. Шаг 2. Нажмите «Просмотреть сертификаты в контейнере», затем «Обзор», выберите нужный контейнер и подтвердите выбор. Если контейнеров несколько, ориентируйтесь на дату: при продлении подписи на носителе остаются и старые контейнеры, а выбор неверного даёт ошибку на этапе использования.
  3. Шаг 3. В окне сведений о сертификате нажмите «Свойства».
  4. Шаг 4. Перейдите на вкладку «Состав» и нажмите «Копировать в файл» — откроется мастер экспорта сертификатов.
  5. Шаг 5. На вопрос об экспорте закрытого ключа выберите «Нет, не экспортировать закрытый ключ». Для передачи сертификата контрагенту и для загрузки на площадку закрытый ключ не нужен ни в каком виде.
  6. Шаг 6. Выберите формат: двоичный DER, Base-64 или PKCS#7 с включением всех сертификатов пути сертификации.
  7. Шаг 7. Укажите папку и имя файла и завершите работу мастера. Проверьте результат двойным кликом: в открывшемся окне должны совпасть владелец, издатель и срок действия.
Последовательность шагов просмотра сертификатов в контейнере на носителе Rutoken
Список ключевых контейнеров на носителе: отсюда сертификат и открывается, и уходит в файл.

Оснастка certmgr.msc и Инструменты КриптоПро

Когда сертификат уже стоит в хранилище, носитель подключать не нужно. В оснастке certmgr.msc откройте «Личное», раздел «Сертификаты», вызовите контекстное меню нужной строки и выберите «Все задачи», затем «Экспорт». Дальше открывается тот же мастер экспорта с тем же выбором формата.

Графическая утилита «Инструменты КриптоПро» решает ту же задачу в один экран: раздел «Сертификаты», хранилище «Личное», кнопка экспорта под таблицей. Таблица показывает имя субъекта, издателя, срок действия и отпечаток, поэтому нужную строку из десятка похожих видно сразу по отпечатку, а не по имени владельца.

Раздел Сертификаты в Инструментах КриптоПро с кнопками установки, импорта и экспорта
Раздел «Сертификаты» с выбором хранилища и кнопками установки, импорта и экспорта — самый короткий путь, если сертификат уже в системе.

Консоль: утилита certmgr из состава КриптоПро CSP

Утилита командной строки certmgr входит в поставку КриптоПро CSP и умеет устанавливать, удалять, просматривать и экспортировать сертификаты и списки отзыва как из хранилища, так и из контейнера закрытого ключа. Экспорт выполняется ключом -export, файл назначения задаётся ключом -dest. Для массовой выгрузки утилита вызывается в цикле по номерам сертификатов из списка: каждому номеру соответствует свой файл .cer. В Linux исполняемый файл лежит в каталоге установки провайдера, синтаксис ключей тот же.

Консольный вариант закрывает две задачи, которые мышью не решаются: инвентаризация парка машин и регулярная выгрузка по расписанию перед истечением сертификатов. В практике Добыто перед подключением компании к КЭДО мы начинаем именно со сводного списка сертификатов и носителей: без него непонятно, у кого подпись есть, у кого она истекает и кто из владельцев уже не работает в компании.

Сверьте выгруженный сертификат с подписью на документе

После экспорта полезно убедиться, что в файл ушёл тот сертификат, которым реально подписываются документы. Загрузите документ и файл подписи в форму проверки: она покажет владельца, издателя и отпечаток сертификата из подписи, а вам останется сравнить отпечаток со значением в выгруженном файле.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Способ выгрузки, формат файла и сами ограничения зависят от того, где сейчас находится сертификат.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Ситуация Чем выгружать Что получится
Сертификат установлен в хранилище «Личное», нужен один файл certmgr.msc или Инструменты КриптоПро Один файл .cer без закрытого ключа
Сертификат только на токене, в системе его нет КриптоПро CSP, «Просмотреть сертификаты в контейнере» Файл .cer и попутная установка сертификата в «Личное»
Нужно выгрузить десятки сертификатов на сервере Консольная утилита certmgr с ключом -export в цикле Набор файлов по числу сертификатов в хранилище
Нужен перечень сертификатов на носителе и сроки их действия Панель управления Рутокен, вкладка «Сертификаты» Сведения о владельце, дата истечения, отметка об экспортируемости пары
У получателя не установлены корневые сертификаты вашего УЦ Мастер экспорта, формат PKCS#7 с включением пути сертификации Файл .p7b с сертификатом и цепочкой доверия
Нужно перенести подпись целиком на другую машину Мастер экспорта с закрытым ключом, только для экспортируемого контейнера Файл .pfx или отказ, если контейнер неэкспортируемый

Первые четыре строки работают всегда и не зависят от типа ключа. Последние две упираются в регламент удостоверяющего центра и в модель носителя.

Какой формат выбрать: DER, Base-64, PKCS#7 и PFX

Мастер экспорта предлагает три варианта, и ещё один появляется, если закрытый ключ разрешено выносить. Различие между ними не косметическое: получатель, который ждёт текстовый PEM, не примет двоичный файл, а площадка, которая ждёт один сертификат, споткнётся о контейнер с цепочкой.

Формат Что внутри Расширение Когда нужен
DER, двоичная кодировка X.509 Один сертификат с открытым ключом .cer Загрузка на площадку, вложение в письмо, регистрация в сервисе
Base-64, текстовая кодировка X.509 Тот же сертификат в виде текстового блока .cer, .pem Вставка в конфигурационный файл, передача текстом, Linux-окружение
PKCS#7 Сертификат вместе с корневым и промежуточными .p7b Когда у получателя не установлена цепочка доверия
PKCS#12 Сертификат и закрытый ключ под паролем .pfx Перенос подписи на другое рабочее место, только экспортируемый контейнер

Для внешней передачи по умолчанию берите DER: его понимают все приёмные стороны. Base-64 выбирайте, когда сертификат надо вставить в текстовое поле или конфиг. PKCS#7 — страховка на случай, когда контрагент видит ошибку доверия.

Схема цепочки доверия от корневого сертификата до сертификата владельца подписи
Формат PKCS#7 упаковывает в один файл всю эту цепочку, а не только нижнее звено.

Не путайте p7b и p7s

Файл .p7b — это контейнер с сертификатами. Файл .p7s — это файл электронной подписи под документом. Расширение файла подписи задаётся в настройках Инструментов КриптоПро: там выбирается p7s, sig или sgn и формат CAdES-BES. Внутри такого файла лежит структура CMS: значение подписи, сертификат подписанта с цепочкой, алгоритм хэширования по ГОСТ, заявленное время и, если подпись усовершенствована, штамп времени. Отсюда следует практический вывод: чтобы проверить чужую подпись, отдельный файл сертификата у контрагента запрашивать не нужно — сертификат уже внутри подписи.

Мария Ж, юрист со стажем более 20 лет: «Когда контрагент пишет, что подпись не проходит проверку, чаще всего дело не в подписи, а в разорванной цепочке: на его машине нет корневого сертификата Минцифры или промежуточного сертификата удостоверяющего центра. Отправьте сертификат в формате PKCS#7 с включением всего пути сертификации, и вопрос закрывается без переподписания документа.»

Куда потом уходит выгруженный файл

Первый сценарий — письмо контрагенту. Открытый ключ из сертификата нужен второй стороне, чтобы зашифровать документы в ваш адрес: расшифровать их сможет только владелец закрытого ключа. Второй сценарий — машиночитаемая доверенность. МЧД формируется как XML-файл, подписывается квалифицированной подписью руководителя, а при проверке комплекта на портале Госуслуг загружаются три объекта: сертификат представителя, файл доверенности в формате XML и файл отсоединённой подписи доверенности. Сертификат представителя попадает в этот комплект как раз отдельным файлом.

Третий сценарий — отчётность. В программе «Налогоплательщик ЮЛ» при формировании транспортного контейнера указываются папка назначения, код абонента и ранее сохранённый файл сертификата ключа, которым подписывается отчётность. Контейнер собирается в архив вида FNS_1KKIKK@xxxxxx.ZIP и отправляется через сервис ФНС России по представлению налоговой и бухгалтерской отчётности. Без выгруженного заранее файла сертификата этот шаг не проходится.

Внимание: удаление сертификата из хранилища на компьютере не отзывает подпись. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал сертификат, — в аккредитованный УЦ или в УЦ ФНС России.

Когда сертификат выгрузить получится, а закрытый ключ — нет

Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерируются программным криптопровайдером, и токен работает как защищённое пин-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются криптоядром внутри микроконтроллера носителя, никогда его не покидают и скопированы быть не могут в принципе.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые. Флаг ставит криптопровайдер в момент генерации или копирования контейнера. Если флаг экспорта снят, контейнер не скопируется, и никакие сторонние утилиты этого не изменят.

Факт: в Удостоверяющем центре ФНС России извлекаемый ключ выдаётся только в виде неэкспортируемого контейнера: по регламенту УЦ копировать такой контейнер запрещено. Планировать перенос подписи с машины на машину копированием контейнера здесь бессмысленно.

Ещё три случая, когда закрытый ключ остаётся на месте. Ключи формата ФКН работают с защитой канала между провайдером и токеном по протоколу SESPAKE, а подпись формируется на борту носителя. Ключи PKCS#11 генерируются аппаратными возможностями устройства, и для их использования нужен КриптоПро CSP версии 5.0 R2 и выше. Облачная подпись хранит закрытую часть на сервере удостоверяющего центра, поэтому ответственность за компрометацию лежит на нём, а выгрузить ключ пользователь физически не может.

Отдельная ситуация — подпись в мобильном приложении Госключ. Закрытая часть хранится на смартфоне владельца. Удалили приложение или забыли пароль от него — другого пути восстановления нет, выпускается новая подпись с новым сроком действия, а прежняя перестаёт быть доступной. Доступа к этому ключу нет ни у оператора, ни у государственных служб.

Вкладка Сертификаты в панели управления Рутокен с отметкой о неэкспортируемой ключевой паре
Отметка о неэкспортируемой ключевой паре в панели управления носителя отвечает на вопрос «почему не копируется» за пару секунд.

Во всех перечисленных случаях сам сертификат выгружается штатно, любым из четырёх способов. Ограничение касается только закрытого ключа.

Лайфхак: у носителей линейки Рутокен ЭЦП 3.0 128 КБ защищённой памяти, в формате CSP на токен помещается до 31 контейнера. Оценка сверху по объёму служебных расширений одного контейнера — около 12 КБ, поэтому при тяжёлых сертификатах реальная ёмкость падает примерно до десятка.

Во что обходится ошибка при выгрузке

Прямых денежных потерь от неверного формата нет, есть потери времени и сорванные сроки. Отправили контрагенту .pfx вместо .cer — передали закрытый ключ третьему лицу, и по-хорошему такой сертификат подлежит отзыву и перевыпуску. Приложили к комплекту МЧД сертификат не того сотрудника — приёмная сторона отклонит документ при формально валидной подписи, потому что подписант не совпадёт с представителем в доверенности. Выбрали не тот контейнер из нескольких на токене — подписали отчётность сертификатом с истёкшим сроком и узнали об этом от приёмной стороны. Каждая из этих ошибок стоит одного цикла переподписания и согласования, а в отчётный период — ещё и объяснений по срокам.

Журнал ЭЦП: как вести учёт сертификатов и носителей в компании

Разовая выгрузка сертификата решает задачу одного человека. Компании нужна повторяемая процедура, иначе через год никто не скажет, сколько подписей выпущено, у кого они и что с ними после увольнения. Минимальный набор полей журнала: владелец, вид подписи, удостоверяющий центр-издатель, серийный номер, отпечаток, срок действия, модель и серийный номер носителя, признак экспортируемости ключа, место хранения токена, основание полномочий и дата отзыва.

Виды подписей в журнале разводятся жёстко. ПЭП, УНЭП и УКЭП — разные сущности с разной юридической силой и разными правилами применения, объединять их в одну колонку «есть подпись» нельзя. УНЭП может выпустить и сам работодатель, УКЭП выпускает только удостоверяющий центр, прошедший аккредитацию. В сервисе Добыто подписи для сотрудников заводятся внутри платформы, поэтому строка журнала формируется при выпуске, а не заполняется руками задним числом.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сотрудник уволился, сертификат из реестра на его компьютере удалили — и считают вопрос закрытым. Сертификат при этом продолжает действовать до конца срока, потому что отзыв идёт заявлением в удостоверяющий центр, а не удалением файла. Поставьте отзыв подписи и возврат носителя отдельными пунктами обходного листа и фиксируйте дату отзыва в журнале.»

Второй узел учёта — машиночитаемые доверенности. МЧД строится из данных доверителя, доверяемого и полномочий, а каждое полномочие берётся из классификатора с собственным кодом и уникальным идентификационным номером; классификатор размещён в Единой системе нормативной и справочной информации. Компания может направить перечень собственных полномочий в Минцифры России: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня. Пока классификатор наполняется, полномочия допустимо вписывать вручную.

Для структуры с филиалами это означает, что доверенность оформляется на конкретное физическое лицо с конкретным набором полномочий, а не на подразделение. Если в МЧД указана должность, при увольнении полномочия прекращаются вместе с ней. Если доверенность выдана физическому лицу без указания должности, она остаётся действующей после увольнения: закон это допускает, и закрывать её нужно отдельным действием. Передоверие оформляется у нотариуса с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.

Мария Ж, судебный эксперт по трудовому праву: «В спорах по электронным документам суд смотрит не на визуальный штамп подписи в PDF, а на исходный файл и файл подписи. Штамп — это визуализация для человека, юридической силы у него нет. Храните пару файлов и протокол проверки вместе, иначе доказывать подписание придётся косвенными данными из журналов системы.»

Мы в Добыто закладываем пилотную группу до раскатки на всю компанию: на десятке рабочих мест видны и разные версии криптопровайдера, и токены без владельца, и сертификаты, о которых кадровая служба не знала. Разобрать те же расхождения на тысяче человек стоит кратно дороже.

Формы для учёта подписей, носителей и проверки документов

Комплект под задачу учёта: начните с реестра сертификатов сотрудников, он задаёт структуру журнала ЭЦП, остальные формы к нему пристраиваются.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Реестр выданных токенов (XLSX) Скачать
Чек-лист диагностики «Подпись не валидна» (DOCX) Скачать
Протокол проверки электронной подписи, образец (DOCX) Скачать
Машиночитаемая доверенность: образец и структура XML (DOCX) Скачать
Ошибки площадок при подписании (PDF) Скачать

Стоимость подключения КЭДО и электронных подписей для сотрудников

Цена складывается из численности и набора функций: интеграция с 1С, электронный архив и выделенная инфраструктура доступны не на всех тарифах. Подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно и входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников годовой период
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно, входит в тариф рассчитывается индивидуально
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма зависит от численности, выбранного набора функций и потребности в выделенной инфраструктуре: на тарифе «Бизнес» действует минимальная оплата за 50 сотрудников, а при переходе между тарифами разница пересчитывается пропорционально оставшемуся периоду. Полный состав функций по каждому тарифу собран на странице тарифов ДОБЫТО КЭДО.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных. Тариф можно повысить или понизить в любое время.

Выводы

Публичная часть подписи вынимается на диск в любом сценарии: через мастер в КриптоПро CSP, через оснастку certmgr.msc, через Инструменты КриптоПро или консольной утилитой при массовой выгрузке. Закрытый ключ подчиняется другим правилам: его судьбу определяют регламент удостоверяющего центра и формат ключа на носителе, и у подписей УЦ ФНС, у ФКН, PKCS#11, облачных и мобильных ключей копирование закрыто. Формат файла выбирается под приёмную сторону: DER для площадок и писем, Base-64 для текстовых полей, PKCS#7 при разорванной цепочке доверия.

Разовая выгрузка нужна там, где подписи живут разрозненно по рабочим местам. Мы в Добыто выпускаем подписи сотрудников внутри платформы и держим их сроки, носители и полномочия в одном реестре, поэтому вопрос «где чей сертификат и что с ним после увольнения» решается на уровне процесса, а не разовой инвентаризации.

Частые вопросы

Отличается ли выгрузка сертификата для eSmart Token ГОСТ и JaCarta от Рутокена?

Сама процедура одинаковая: сертификат читается криптопровайдером и уходит в файл через тот же мастер экспорта. Различие в подготовке: для каждого семейства носителей ставится свой драйвер, и установочные пакеты для Рутокен, Рутокен ЭЦП 2.0, JaCarta и eSmart скачиваются с сайтов производителей отдельно. Пока драйвер не установлен, считыватель не появится в списке КриптоПро CSP и контейнер не откроется. Второе различие — в графических панелях управления: перечень сертификатов и отметку об экспортируемости ключевой пары каждый вендор показывает в своей утилите.

Как выгрузить сертификат в Linux, если графической оснастки нет?

Используйте консольную утилиту certmgr из состава КриптоПро CSP: она устанавливает, просматривает и экспортирует сертификаты и списки отзыва из хранилища и из контейнера закрытого ключа. Экспорт задаётся ключом -export, имя файла — ключом -dest. Для нескольких сертификатов утилита вызывается в цикле по номерам из списка, на выходе получается набор файлов .cer. Графические инструменты управления токенами и пин-кодами на отечественных дистрибутивах поставляются вместе с КриптоПро CSP 5.0 R2.

Нужен ли отдельный сертификат на филиал при оформлении МЧД?

Машиночитаемая доверенность выдаётся физическому лицу, а не подразделению, поэтому сертификат нужен тому конкретному сотруднику филиала, который будет подписывать. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации, каждое со своим кодом и уникальным идентификационным номером. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры России: 10 дней на рассмотрение и три рабочих дня на присвоение кодов при положительном решении. На переходный период полномочия допустимо вписывать вручную.

Останется ли выгруженный файл сертификата рабочим после отзыва подписи?

Файл никуда не денется и откроется, но проверка по нему даст отрицательный результат: статус сертификата берётся не из файла, а из списка отзыва и ответов службы OCSP удостоверяющего центра. Именно поэтому в карточке сертификата видны адреса списков отзыва и службы OCSP. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал сертификат, и после этого выгруженную копию нужно вывести из обращения у всех, кому вы её отправляли.

Можно ли выгрузить сертификат из браузера или из личного кабинета сервиса?

Из браузера выгружается сертификат, установленный в системное хранилище, — это тот же объект, который видно в certmgr.msc, отдельного браузерного сертификата не существует. Веб-сервисы работают с подписью через КриптоПро ЭЦП Browser Plug-in и расширение браузера, а ключ у себя не хранят. Если сервис показывает карточку сертификата с отпечатком и серийным номером, этих данных хватает для сверки, но для загрузки на площадку всё равно понадобится файл, выгруженный с рабочего места.

Что быстрее, если токен потерян: выгрузить сертификат с другой машины или перевыпустить подпись?

Быстрее ничего: без носителя закрытого ключа подписывать нечем, а копия сертификата с соседней машины подписывать не позволяет. При утрате токена сертификат отзывается заявлением в удостоверяющий центр и выпускается заново. Заранее выгруженная копия сертификата полезна для другого: по ней сверяются серийный номер и отпечаток в заявлении на отзыв и восстанавливается перечень площадок и контрагентов, у которых этот сертификат зарегистрирован.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.