Сертификат без ключевой пары рутокен что делать
Перейти к содержимому

Сертификат без ключевой пары рутокен что делать

  • автор:

Сертификат без ключевой пары рутокен что делать

При подключении Рутокена к компьютеру, все личные сертификаты с токена могут автоматически устанавливаться в хранилище сертификатов текущего пользователя. За это отвечает служба «Распространение сертификата». Подробнее про ее настройку вы можете прочитать здесь.

Установить личный сертификат вручную можно тремя способами:

Установку первым и вторым способом можно производить, если на Рутокене хранится контейнер с сертификатом внутри. В противном случае, в «Панели управления Рутокен» вы увидите пустую ключевую пару без сертификата, а в «КриптоПро CSP» получите ошибку: « В контейнере закрытого ключа отсутствует открытый ключ шифрования» , тогда произведите установку вторым способом — через кнопку «Установить личный сертификат».

Установка личного сертификата с помощью «Панели управления Рутокен»

Откройте «Панель управления Рутокен» — вкладку «Сертификаты»

Установите флаг «Зарегистрирован» напротив того сертификата, который необходимо установить на этом компьютере. При снятии этого флага сертификат удаляется из хранилища «Личное» на текущем компьютере.

Установка личного сертификата через кнопку «Просмотреть сертификаты в контейнере»

Выберите «Пуск» — «Панель управления» — «КриптоПро CSP» — вкладка «Сервис» — кнопка «Просмотреть сертификаты в контейнере. ». В открывшемся окне нажмите на кнопку «Обзор», чтобы выбрать контейнер. После выбора контейнера нажмите на кнопку «ОК»

В открывшемся окне нажмите кнопку «Далее»

В следующем окне нажмите на кнопку « Установить», после чего утвердительно ответьте на уведомление о замене сертификата (если оно появится).

Если кнопка «Установить» отсутствует, то в окне «Сертификат для просмотра» нажмите на кнопку «Свойства».

Личный сертификат установлен.

Установка личного сертификата с помощью кнопки «Установить личный сертификат»

Для установки понадобится файл сертификата (файл с расширением .cer).
Выберите «Пуск» — «Панель управления« — «КриптоПро CSP» — вкладка «Сервис» — кнопка «Установить личный сертификат. » .В окне «Мастер импорта сертификатов» нажмите на кнопку «Далее». В следующем окне нажмите на кнопку «Обзор» и выберите файл сертификата. Укажите путь к сертификату и нажмите на кнопку «Открыть» — «Далее». В следующем окне кликните по кнопке «Далее».

Нажмите на кнопку «Обзор».
Укажите контейнер закрытого ключа, соответствующий сертификату, и нажмите кнопку «ОK».
После выбора контейнера нажмите на кнопку «Далее».

В окне «Выбор хранилища сертификатов» кликните по кнопке «Обзор».

Установите флаг «Установить сертификат в контейнер».
Выберите хранилище «Личные» и нажмите «ОК».

После выбора хранилища нажмите на кнопку «Далее», затем «Готово».

После нажатия на кнопку «Готово» может отобразится вопрос о замене существующего сертификата новым. В окне запроса выберите «Да».
Дождитесь сообщения об успешной установке. Сертификат установлен.

  • Нет меток

Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара (Страница 1 из 2)

Наше ООО получило (безвозмездно) от налоговой ЭП ЮЛ на ключевом носителе Рутокен ЭЦП 2.0
у которого в спецификациях (https://www.rutoken.ru/products/catalogue/id_81.html) сказано, что
он «позволяет выполнять криптографические операции таким образом, что закрытая ключевая информация никогда не покидает пределы токена

Действительно, при попытке скопировать ключ с помощью оснастки «Панель управление Рутокен» или «КриптоПро CSP» появляется сообщение о невозможности экспорта ключа из-за установки соответствующего флага.

1. Как я могу быть уверен, что ключевая пара сформирована самим устройством токена, а не на компьютере сотрудника налоговой (что сразу же переводит ключ в статус скомпрометирован, так как я по умолчанию не доверяю «Леночке между декретами»)?

2. На компьютере с успешно установленными драйверами рутокен-а и утилитой КриптоПро CSP (не ФКН) данный ключ успешно эксплуатируется, из чего я делаю вывод, что криптопреобразования проводятся на ПК а не микропроцессором токена, следовательно ключ покидает токен? . Получается какой-то цирк безопасности?

3. Хотелось бы услышать список причин, по которым признак «неизвлекаемости» ключа стал обязательным.

#2 Ответ от Ксения Шаврова 2021-07-19 17:33:04

  • Ксения Шаврова
  • Администратор
  • Неактивен
Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

mihmig пишет:

Наше ООО получило (безвозмездно) от налоговой ЭП ЮЛ на ключевом носителе Рутокен ЭЦП 2.0
у которого в спецификациях (https://www.rutoken.ru/products/catalogue/id_81.html) сказано, что
он «позволяет выполнять криптографические операции таким образом, что закрытая ключевая информация никогда не покидает пределы токена

Действительно, при попытке скопировать ключ с помощью оснастки «Панель управление Рутокен» или «КриптоПро CSP» появляется сообщение о невозможности экспорта ключа из-за установки соответствующего флага.

Есть два термина «неизвлекаемость» и «неэкспортируемость». Эти термины пришли из разных мест, предлагаю разобраться:
В нашей терминологии используются:
— «Неизвлекаемые» ключи – это аппаратные ключи формата PKCS#11. Для генерации которых использовались аппаратные возможности Рутокена семейств 2.0 и 3.0. Такие ключи успешно используются, например, в ЕГАИС. Все операции с подписью производятся внутри токена и ключи никогда не покидают память токена (не извлекаются во время подписания).
— «Неэкспортируемые» ключи – терминология пришла из программного продукта «КриптоПро CSP» — это значит, что во время генерации ключей с помощью «КриптоПро CSP» был установлен флаг «экспорт запрещен», то есть закрытый ключ нельзя скопировать на другой носитель. Но во время работы с таким контейнером, подписание происходит на программном уровне в оперативной памяти компьютера.

Точно сказать какой у вас ключ могу, если вы приложите скриншот «Панель управления Рутокен» — вкладка «Сертификаты» или напишете что указано в поле, обведенном в рамку в этом знании — https://dev.rutoken.ru/display/KB/RU1081

Далее отвечу по пунктам:

mihmig пишет:

1. Как я могу быть уверен, что ключевая пара сформирована самим устройством токена, а не на компьютере сотрудника налоговой (что сразу же переводит ключ в статус скомпрометирован, так как я по умолчанию не доверяю «Леночке между декретами»)?

Если формат ключей «КриптоПро CSP», 100% гарантии нет.
Если ключи формата PKCS#11 — то ключи не могли быть сгенерированы где-то ещё, кроме самого токена. Копирование уже сформированных ГОСТ-ключей на Рутокен ЭЦП 2.0/3.0 запрещено — это требование ФСБ.

mihmig пишет:

2. На компьютере с успешно установленными драйверами рутокен-а и утилитой КриптоПро CSP (не ФКН) данный ключ успешно эксплуатируется, из чего я делаю вывод, что криптопреобразования проводятся на ПК а не микропроцессором токена, следовательно ключ покидает токен? . Получается какой-то цирк безопасности?

А вот тут не всегда. Например, «КриптоПро CSP» версии 5.0 R2 может успешно работать с неизвлекаемыми ключами PKCS, используя библиотеку rtpkcsecp и тогда ключи не извлекаются, а может работать с программными ключами и тогда токен будет в пассивном режиме хранить ключи на смарт-карте под PIN-кодом.

mihmig пишет:

3. Хотелось бы услышать список причин, по которым признак «неизвлекаемости» ключа стал обязательным.

Требования к неизвлекаемости сейчас нет.
Согласно требованиям УЦ ФНС есть требования к неэкспортируемости для повышения безопасности.
Неэкспортируемые закрытые ключи обладают большей защищенностью, т.к. однажды записанный на ключевой носитель закрытый ключ не подлежит копированию при помощи штатных возможностей средства криптографической защиты информации. Неэкспортируемые закрытые ключи являются более надежным вариантом использования, поскольку получение доступа к такому закрытому ключу требует применения специальных средств и техники.

Сертификат без ключевой пары Рутокен: что это?

Сертификат без ключевой пары Рутокен представляет собой защищенный электронный документ, который не содержит приватный ключ, но может быть использован для аутентификации и подписи данных. Это уникальное решение, созданное для обеспечения безопасности и удобства работы при использовании криптографии. С помощью сертификата без ключевой пары Рутокен, вы можете проверить подлинность и целостность документов, а также осуществлять электронную подпись и шифрование данных.

Как пользоваться сертификатом без ключевой пары Рутокен?

Для использования сертификата без ключевой пары Рутокен необходимо иметь на руках устройство Рутокен, которое является аппаратным средством для хранения ключей и сертификатов. Первоначально необходимо установить драйверы и программное обеспечение Рутокен на ваш компьютер. Затем, вам потребуется сгенерировать сертификат без ключевой пары, который будет храниться на самом Рутокене. Для этого необходимо запустить соответствующую программу и следовать инструкциям.

После получения сертификата без ключевой пары Рутокен, вы можете использовать его для различных целей, таких как аутентификация в информационных системах, электронная подпись документов, шифрование данных и другие операции, требующие применения криптографии. Для этого необходимо подключить Рутокен к компьютеру, запустить специальные программы и следовать инструкциям по использованию.

Что такое Рутокен

Рутокен обеспечивает высокую степень защиты информации, так как ключи хранятся внутри самого устройства и недоступны для внешнего мира.

Устройство Рутокен имеет форму USB-токена и подключается к компьютеру при помощи USB-порта. Оно выполняет функции аппаратной защиты ключей, а также реализует криптографические алгоритмы для шифрования и подписи данных.

С помощью Рутокена можно выполнять такие операции, как генерация криптографических ключей, создание электронных подписей, шифрование и расшифрование данных. Также устройство позволяет работать с сертификатами и устанавливать доверенные центры сертификации.

  • Высокий уровень безопасности
  • Удобство использования
  • Поддержка стандартов криптографии
  • Возможность удаленной аутентификации
  • Не требует установки драйверов
  • Совместимость со многими операционными системами
  • Поддержка различных программных интерфейсов
  • Низкое энергопотребление

Рутокен является надежным инструментом для обеспечения безопасности информации и доступа к электронным сервисам. Он активно применяется в различных сферах, включая банковское дело, государственные учреждения, а также в системах электронной коммерции.

Сертификат без ключевой пары Рутокен

Такой сертификат необходим для тех случаев, когда требуется удостоверить данные, подписанные с использованием Рутокена, при этом без необходимости распространения секретного ключа. Это может быть полезно, например, при работе с веб-сайтом, где требуется предоставить информацию о владельце сертификата, но необходимость использовать секретный ключ отсутствует.

Сертификат без ключевой пары Рутокен можно использовать для:

  • Аутентификации пользователей;
  • Цифровой подписи документов;
  • Шифрования данных;
  • Защиты информации в сети Интернет.

Для работы с сертификатом без ключевой пары Рутокен необходимо установить драйверы Рутокен и программное обеспечение, поддерживающее работу с сертификатами. После установки и настройки, вы сможете использовать сертификат без ключевой пары Рутокен в соответствующих приложениях и сервисах.

Важно отметить, что сертификат без ключевой пары Рутокен не позволяет выполнять операции, требующие использования секретного ключа. Если вам необходимо использовать сертификат с набором операций, требующих наличия секретного ключа, вам потребуется сертификат с ключевой парой.

Как пользоваться сертификатом Рутокен

Для использования сертификата Рутокен вам потребуется:

  1. Подключить Рутокен к компьютеру и установить драйвера.
  2. Установить программное обеспечение Рутокен, которое позволит вам работать с сертификатами.
  3. Открыть программу и вставить Рутокен в USB-порт компьютера.
  4. В программе выберите необходимый сертификат из списка доступных.
  5. Если сертификат требует ввода PIN-кода, введите его и подтвердите.
  6. После успешной аутентификации с сертификатом можно выполнять различные операции, такие как подписывание документов, шифрование данных и другие действия, зависящие от типа сертификата.

Важно помнить, что использование сертификата Рутокен требует некоторой технической компетентности и понимания основ криптографии. Чтобы правильно использовать сертификат и обеспечить безопасность своих данных, рекомендуется ознакомиться с документацией и инструкциями по его использованию.

При использовании сертификата Рутокен также важно следить за безопасностью самого устройства и хорошо защищать PIN-код. Не рекомендуется передавать свой сертификат или PIN-код третьим лицам, так как это может привести к утечке данных и компрометации безопасности.

Использование сертификата Рутокен открывает возможности для безопасной и защищенной работы с электронными документами и другими информационными ресурсами, поэтому оцените свою нужду в таком сертификате и при необходимости обратитесь к специалистам для получения подробной консультации.

Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара (Страница 2 из 2)

Неэкспортируемые закрытые ключи обладают большей защищенностью, т.к. однажды записанный на ключевой носитель закрытый ключ не подлежит копированию при помощи штатных возможностей средства криптографической защиты информации

На днях случайно нашел, как закрытый ключ извлекается из Rutoken lite на раз-два.
И понял, что читать надо побуквенно, прямо как в договорах, и что неэкспортируемые ключи нельзя экспортировать штатными средствами, а не штатными очень даже можно.

Итого имеем, что ключ, выдаваемый налоговой может быть компрометирован как минимум:
Автором программы-генератора ключа на ПК
Системным администратором, администрирующим ПК сотрудника налоговой
Самим сотрудником налоговой
Ну в общем есть у меня теперь флешка на 64 килобайта, но с сертификатом ФСБ за 2000р.
Дорого конечно за флешку на 64 килобайта, ну да ладно.

А теперь вопрос, который возник при побуквенном прочтении топика.
ЭЦП 2.0 генерирует ключевую пару внутри, закрытый ключ не покидает ключ (и это прекрасно), и подписывает или дешифрует те данные, что ему засунет софт (в данном случае КриптоПРО).
Правильно я понял ?

Из ЭЦП 2.0 можно экспортировать публичный ключ, что собственно и делает налоговая, выдавая этот ключ.
Правильно я понимаю ?

И главный вопрос.

Если ключи формата PKCS#11 — то ключи не могли быть сгенерированы где-то ещё, кроме самого токена. Копирование уже сформированных ГОСТ-ключей на Рутокен ЭЦП 2.0/3.0 запрещено — это требование ФСБ.

Все же, приватный ключ ФСБ запрещает генерировать вне токена, и записывать на токен,
или этот токен физически не может принять на борт приватный ключ, сгенерированный не им ?
Т.е. не получится ли так же как в Lite версии, что ключ конечно хранится надежно, но ключ мог быть (пусть в нарушении требований ФСБ, но физически мог) сгенерирован вне токена ?
Ибо проверить, каким софтом и как настраивается токен я не могу.
А если токен позволяет залить на борт приватный ключ (т.е. его могли сгенерировать и скомпрометировать) — то как правильно заметил mihmig, получается самый что ни на есть «цирк безопасности».

#17 Ответ от Ксения Шаврова 2022-04-22 12:21:07

  • Ксения Шаврова
  • Администратор
  • Неактивен
Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

biohumanoid пишет:

ЭЦП 2.0 генерирует ключевую пару внутри, закрытый ключ не покидает ключ (и это прекрасно), и подписывает или дешифрует те данные, что ему засунет софт (в данном случае КриптоПРО).

Да, для максимальной безопасности ваших закрытых ключей нужно генерировать ключи на Рутокен ЭЦП 2.0 2100, серт. ФСБ, используя библиотеку PKCS#11 (формат «как для ЕГАИС»), тогда они будут неизвлекаемыми и, действительно не покинут память токена. Их нельзя будет ни перехватить, ни скопировать.
Все варианты как сгенерировать такие ключи описаны в руководстве: https://dev.rutoken.ru/pages/viewpage.a … d=20120078
Если на Рутокен из семейства ЭЦП будет сгенерированы пассивные ключи формата КриптоПро CSP, как на Рутокен Lite, они так же будут извлекаемыми. В ФНС проставляют запрет экспорта, который будет запрещать копирование штатными средствами.

biohumanoid пишет:

Из ЭЦП 2.0 можно экспортировать публичный ключ, что собственно и делает налоговая, выдавая этот ключ.

Публичный ключ — открытая информация. Делает ли экспорт ИС ФНС — нужно уточнять у налоговой.

biohumanoid пишет:

Все же, приватный ключ ФСБ запрещает генерировать вне токена, и записывать на токен, или этот токен физически не может принять на борт приватный ключ, сгенерированный не им ?

Вы можете использовать Рутокен ЭЦП как активный носитель (и работать с неизвлекаемыми ключами), так и как пассивный (аналогично Рутокен Lite). Оба варианта легитимные, если использовать сертифицированный в ФСБ СКЗИ.
Подробнее о разнице между активными и пассивными носителями можно прочитать на https://dev.rutoken.ru/pages/viewpage.a … d=98937400
Формат ключей можно увидеть в «Панели управления Рутокен» — на вкладке «Сертификаты».

#18 Ответ от biohumanoid 2022-04-22 14:57:45

Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

Ксения Шаврова пишет:
biohumanoid пишет:

ЭЦП 2.0 генерирует ключевую пару внутри, закрытый ключ не покидает ключ (и это прекрасно), и подписывает или дешифрует те данные, что ему засунет софт (в данном случае КриптоПРО).

Да, для максимальной безопасности ваших закрытых ключей нужно генерировать ключи на Рутокен ЭЦП 2.0 2100, серт. ФСБ, используя библиотеку PKCS#11 (формат «как для ЕГАИС»), тогда они будут неизвлекаемыми и, действительно не покинут память токена. Их нельзя будет ни перехватить, ни скопировать.
Все варианты как сгенерировать такие ключи описаны в руководстве: https://dev.rutoken.ru/pages/viewpage.a … d=20120078
Если на Рутокен из семейства ЭЦП будет сгенерированы пассивные ключи формата КриптоПро CSP, как на Рутокен Lite, они так же будут извлекаемыми. В ФНС проставляют запрет экспорта, который будет запрещать копирование штатными средствами.

PKCS#11 — платформонезависимый программный интерфейс доступа к криптографическим устройствам, в данном случае к Rutoken ЭЦП 2.0.
Также у вас есть библиотека PKCS#11, реализующая этот интерфейс.
Но меня интересует:
1. Действительно ли налоговая генерирует ключ для ЭЦП 2.0 средствами самого ЭЦП 2.0 через интерфейс PKCS#11 ?
2. И как я могу, получив этот токен убедиться, что закрытый ключ был действительно сгенерирован внутри токена, а не залит извне.
Что в панели управления Рутокен будет говорить о том, что ключ был сгенерирован внутри устройства ?

Легитимность = правомерность, т.е. я могу его использовать с ФНС.
Но меня волнует вопрос, действительно ли я единственный обладатель моего ключа.
В Rutoken lite таких гарантий нет, как выяснилось.
Вопрос — есть ли такие гарантии в ЭЦП 2.0 ?

#19 Ответ от Аверченко Кирилл 2022-04-22 16:17:37

  • Аверченко Кирилл
  • Техническая поддержка
  • Неактивен
Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

Добрый день.
1. Да, налоговая генерирует ключи в том числе через PKCS#11.
2. В панели управления Рутокен на вкладке Сертификаты необходимо убедиться, что в описании сертификата с ключем написано «Объект PKCS#11».
В статье https://dev.rutoken.ru/pages/viewpage.a … d=20120078 показаны скриншоты, как отображаются неизвлекаемые ключи формата PKCS#11 в Панели Управления Рутокен и Панели КриптоПро.

Импорт закрытых ключей формата ГОСТ PKCS#11 на носители семейства Рутокен ЭЦП физически невозможен.

#20 Ответ от Gleb 2022-10-29 07:27:56

Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

1. Опишите плиз процедуру в налоговой, которую я должен соблюдать, когда туда пойду, чтоб точно получить ключевую пару сгенеренную внутри продукта rutoken эцп 3.0 с неизвлекаемым закрытым ключем, как генеральный директор ООО.
2. Возможно ли использовать встроенные алгоритмы шифрования для генерации неизвлекаемых ключей без установки всяких крипто про 5.0? Только с помощью софта от руктокена. Данные ключи не предполагается использовать для общения с государственными органами.

#21 Ответ от Аверченко Кирилл 2022-10-31 08:48:23

  • Аверченко Кирилл
  • Техническая поддержка
  • Неактивен
Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

Gleb, добрый день.
1. В налоговой необходимо уточнить, чтобы записали «аппаратные» ключи или «ключи для ЕГАИС».
2. Да, это возможно с помощью ПО, которое работает напрямую с нашей библиотекой rtpkcs11ecp или с Рутокен Плагин.

#22 Ответ от Gleb 2022-11-01 02:11:02

Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

Аверченко Кирилл пишет:

Gleb, добрый день.
1. В налоговой необходимо уточнить, чтобы записали «аппаратные» ключи или «ключи для ЕГАИС».
2. Да, это возможно с помощью ПО, которое работает напрямую с нашей библиотекой rtpkcs11ecp или с Рутокен Плагин.

Спасибо большое. По пункту 2, какое это ПО, которое работает с вашей библиотекой? Список ПО есть какой-то? Нужен интерфейс который может искользовать Windows 10 — например шифровать данные или подписывать файлы из скриптов powershell. так-же есть задача использовать аппаратные ключи в сессиях ssh. Есть какой-то манул и пример реализации по данному вопросу? Может быть у вас есть какая-то утилита командной строки для windows/linux и ее исходный код?

#23 Ответ от ПользовательRutoken20эцп 2022-11-03 23:35:03

  • ПользовательRutoken20эцп
  • Посетитель
  • Неактивен
Re: Рутокен ЭЦП 2.0 — неизвлекаемая ключевая пара

Аверченко Кирилл пишет:

Gleb, добрый день.
1. В налоговой необходимо уточнить, чтобы записали «аппаратные» ключи или «ключи для ЕГАИС».
2. Да, это возможно с помощью ПО, которое работает напрямую с нашей библиотекой rtpkcs11ecp или с Рутокен Плагин.

У меня RuToken ЭЦП 2.0.

2022-06-08 был в налоговой, получил как ИП цифровую подпись, в свойствах RuToken Control Panel для сертификата указано «Crypto-Pro GOST R 34.10-2012 Cryptographic service provider». То есть, насколько я понимаю эту тему, подпись извлекаемая.

Прочитав эту тему (большое спасибо за толковые разъяснения!), сегодня отправился в налоговую получить новую подпись, так как я по соображениям безопасности хочу неизвлекаемую подпись. Я был в Москве, там единственное место выдает подписи — ИФНС 46.

Так вот, я им сразу сказал, что мне нужна именно аппаратная подпись, она же «как для ЕГАИС». Девушка в окошке возражать не стала. Когда подпись уже была записана на токен, я спросил — вы аппаратную сделали? На что мне ответили, что никакого выбора нет, и программа делает в зависимости от токена. Уже зная, что мне несколько месяцев назад сделали неправильную, я попросил кого-то кто может мне ответить, и подошедшая жещина снова мне сказала, что никакого выбора нет.

Ну ладно, я позвонил в поддержку 8-800-222-22-22, там поговорил с первой линией, меня перевели «на специалиста», где меня опять заверили, что никакого выбора нет, и они делают только неэкспортируемые (то есть, неправильные) подписи в формате CryptoPro, и все, точка, никаких больше вариантов.

И во тя добрался до дома, вставил токен, и тадам, RuToken Control Panel для новой подписи показывает «PKCS#11 Object, available using Crypto-Pro Gost 34.10-2012», то есть, я так понимаю, на этот раз она неизвлекаемая, как я и хотел.

Выводы:
1) Ни специалисты на телефоне, ни работники в окошке в налоговой сами нифига не понимают.
2) То ли они исправили программу за последние 5 месяцев, то ли они пишут подписи какие попало наугад.

#24 Ответ от Аверченко Кирилл 2022-11-07 11:14:30

  • Аверченко Кирилл
  • Техническая поддержка
  • Неактивен

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *