Как установить сертификат с токена на компьютер
Перейти к содержимому

Как установить сертификат с токена на компьютер

  • автор:

Как установить сертификат с токена на компьютер при помощи программы “КриптоАРМ” версии 4

Чтобы подписывать документы квалифицированной электронной подписью, вам необходим сертификат ключа проверки электронной подписи. Его вы покупаете в любом аккредитованном удостоверяющем центре (УЦ). Для безопасности ключи и сертификат записывают на специальный токен или смарт-карту. Теперь вы должны установить полученный цифровой сертификат с токена на свой компьютер. Как раз об этом наша сегодняшняя статья. С помощью программы “КриптоАРМ” вы можете не только подписывать и шифровать файлы и документы, но и, прежде всего, удобно работать с вашими цифровыми сертификатами. Устанавливать сертификаты на компьютер, проверять разными способами статус сертификатов, просматривать и печатать подробную информацию о нем и многое другое. Например, именно с помощью “КриптоАРМ” достаточно просто установить с токена сертификат в личное хранилище сертификатов на своём компьютере. Давайте разберёмся, как это сделать. 1. Установите программу “КриптоАРМ”, если вы этого еще не сделали. 2. Откройте программу “КриптоАРМ” и запустите специальный мастер подключения отчуждаемых носителей. Для этого в главном окне выберите пункт “Сертификаты и запросы на сертификаты” -> “Подключить отчуждаемый носитель”. Мастер подключения отчуждаемых носителейТеперь просто следуйте инструкциям программы. На первом шаге перечислен порядок и требования к подключению отчуждаемого носителя. Ознакомьтесь с ними. Вставьте в USB-порт токен и нажмите “Далее”. Порядок и требования к подключению отчуждаемого носителя (токена)3. Укажите из списка криптопровайдер, который вы планируете использовать для электронной подписи: Работа с отчуждаемыми носителями через «КриптоАРМ» реализована только для криптопровайдеров «КриптоПро CSP» и «КриптоПро УЭК CSP». Вы можете работать с отчуждаемыми носителями, используя и другие криптопровайдеры, но только через средства самого криптопровайдера. В качестве ключевого носителя укажите «Смарт-карта/USB-токен». Выберите тип криптопровайдера и ключевого (отчуждаемого) носителя4. В списке контейнеров выберите сертификат, который необходимо установить. Кстати на этом шаге вы можете просмотреть информацию о сертификате. Для этого выберите контейнер и нажмите на кнопку “Просмотреть сертификат в контейнере”.В списке контейнеров выберите сертификат, который необходимо установитьДля завершения операции нажмите на кнопку “Готово”. При запросе программы введите пин-код. 5. Операция по установке сертификата завершена. Операция по установке сертификата завершенаВ окне с результатами выполнения операции вы можете просмотреть дополнительную информацию о статусе импорта сертификатов с отчуждаемого носителя в личное хранилище сертификатов (кнопка “Детали”).

  • «успех» — сертификат успешно установлен;
  • «успех, но есть замечания» — сертификат установлен, но с некоторыми замечаниями.Например, не получилось построить цепочку сертификатов, т.к. не установлен корневой сертификат УЦ: скачайте его с сайта вашего удостоверяющего центра и установите;
  • «неудача» — сертификат не установлен. Причиной, например, может стать то, что в выбранном контейнере отсутствует сертификат;

Если в ходе операции возникли какие-либо замечания, вы можете исправить их прямо в этом окне, выбрав в журнале и нажав на кнопку “Исправить”.

Вот, в принципе, и всё. Вы установили цифровой сертификат с токена на компьютер. Теперь вы можете увидеть свой сертификат в личном хранилище сертификатов.

Где можно увидеть установленный с токена цифровой сертификат?

Чтобы увидеть установленный сертификат, в программе “КриптоАРМ” откройте режим “Эксперт”:

В программе “КриптоАРМ” откройте режим “Эксперт”

В разделе “Сертификаты” выберите “Личное хранилище сертификатов”. Именно здесь хранятся личные сертификаты, используемые вами и связанные с вашими закрытыми ключами.

Личные сертификаты, используемые вами и связанные с вашими закрытыми ключами

Какие статусы цифрового сертификата возможны?

Возможны 3 статуса действительности сертификатов, выданных удостоверяющим центром: «действителен», «неизвестен», «недействителен». В программе «КриптоАРМ» они отображаются специальными значками:

  • «зелёная галочка» — выполняются все условия действительности сертификата,
  • «знак вопроса» — нет полного доверия к сертификату (отсутствует или просрочен список отозванных сертификатов (СОС). В этом случае рекомендуется обновить статус сертификата. Об этом мы опишем ниже.

Список отзыва сертификатов (СОС/CRL) – документ с электронной подписью уполномоченного лица удостоверяющего центра, включающий в себя список серийных номеров сертификатов, которые на определенный момент времени были отозваны или действие которых было временно приостановлено.

  • «красный крестик» — сертификат недействителен.

Причины могут быть самые разные: срок действия сертификата истёк; в актуальном списке отозванных сертификатов (СОС) находится указанный сертификат; не строится цепочка сертификации; сертификат имеет некорректную электронную подпись; не удалось получить СОС из удостоверяющего центра (если выполняется обязательная проверка по СОС, полученному из УЦ)

Как обновить статус цифрового сертификата?

Чтобы обновить статус сертификата, в контекстном меню объекта или на панели инструментов, выберите пункт «Проверить статус»:

  • по локальному списку отзыва сертификатов (списку, установленному в хранилище «Списки отзыва сертификатов»);
  • по списку отзыва из Удостоверяющего центра (в онлайн-режиме);
  • с использованием Revocation Provider;
  • проверить в OCSP службе.

Если нет особых указаний по обновлению статуса сертификата, рекомендуем проверять по списку отзыва, полученному из УЦ (в программе значится, как «По CRL, полученному из УЦ»)

s_token8

Статус сертификата будет обновлен:

s_token9

Как настроить автоматическую проверку статуса сертификата?

Чтобы каждый раз не проверять вручную статус сертификата, вы можете настроить в программе “КриптоАРМ” автоматическую загрузку списка отозванных сертификатов. Чтобы это сделать:

1) Откройте “КриптоАРМ” -> Вид “Эксперт” -> раздел “Настройки”. В правом окне создайте новую настройку или измените уже имеющуюся.

КриптоАРМ: Создание новой настройки

В окне “Параметры настройки” выберите закладку “Верификация сертификатов”. Добавьте нужный УЦ выбором из имеющихся или все УЦ.

КриптоАРМ: Настройка верификации сертификатов

2) В настройках браузера Internet Explorer НЕ должна быть включена автоматическая настройка прокси-сервера. Проверьте настройки вашего браузера. Для этого запустите “Internet Explorer” -> меню “Сервис” -> пункт “Свойства обозревателя” -> закладка “Подключения” -> кнопка “Настройка сети” -> должны быть сброшены флажки “Автоматическое определение параметров” и “Использовать скрипт автоматической настройки”.

Как установить сертификат с токена на компьютер

При подключении Рутокена к компьютеру, все личные сертификаты с токена могут автоматически устанавливаться в хранилище сертификатов текущего пользователя. За это отвечает служба «Распространение сертификата». Подробнее про ее настройку вы можете прочитать здесь.

Установить личный сертификат вручную можно тремя способами:

Установку первым и вторым способом можно производить, если на Рутокене хранится контейнер с сертификатом внутри. В противном случае, в «Панели управления Рутокен» вы увидите пустую ключевую пару без сертификата, а в «КриптоПро CSP» получите ошибку: « В контейнере закрытого ключа отсутствует открытый ключ шифрования» , тогда произведите установку вторым способом — через кнопку «Установить личный сертификат».

Установка личного сертификата с помощью «Панели управления Рутокен»

Откройте «Панель управления Рутокен» — вкладку «Сертификаты»

Установите флаг «Зарегистрирован» напротив того сертификата, который необходимо установить на этом компьютере. При снятии этого флага сертификат удаляется из хранилища «Личное» на текущем компьютере.

Установка личного сертификата через кнопку «Просмотреть сертификаты в контейнере»

Выберите «Пуск» — «Панель управления» — «КриптоПро CSP» — вкладка «Сервис» — кнопка «Просмотреть сертификаты в контейнере. ». В открывшемся окне нажмите на кнопку «Обзор», чтобы выбрать контейнер. После выбора контейнера нажмите на кнопку «ОК»

В открывшемся окне нажмите кнопку «Далее»

В следующем окне нажмите на кнопку « Установить», после чего утвердительно ответьте на уведомление о замене сертификата (если оно появится).

Если кнопка «Установить» отсутствует, то в окне «Сертификат для просмотра» нажмите на кнопку «Свойства».

Личный сертификат установлен.

Установка личного сертификата с помощью кнопки «Установить личный сертификат»

Для установки понадобится файл сертификата (файл с расширением .cer).
Выберите «Пуск» — «Панель управления« — «КриптоПро CSP» — вкладка «Сервис» — кнопка «Установить личный сертификат. » .В окне «Мастер импорта сертификатов» нажмите на кнопку «Далее». В следующем окне нажмите на кнопку «Обзор» и выберите файл сертификата. Укажите путь к сертификату и нажмите на кнопку «Открыть» — «Далее». В следующем окне кликните по кнопке «Далее».

Нажмите на кнопку «Обзор».
Укажите контейнер закрытого ключа, соответствующий сертификату, и нажмите кнопку «ОK».
После выбора контейнера нажмите на кнопку «Далее».

В окне «Выбор хранилища сертификатов» кликните по кнопке «Обзор».

Установите флаг «Установить сертификат в контейнер».
Выберите хранилище «Личные» и нажмите «ОК».

После выбора хранилища нажмите на кнопку «Далее», затем «Готово».

После нажатия на кнопку «Готово» может отобразится вопрос о замене существующего сертификата новым. В окне запроса выберите «Да».
Дождитесь сообщения об успешной установке. Сертификат установлен.

  • Нет меток

Как установить сертификат с токена на компьютер

Эту инструкцию можно использовать, если вы работаете с устройствами:

  • Рутокен ЭЦП 2.0 2100;
  • Рутокен ЭЦП 2.0;
  • Рутокен ЭЦП 2.0 micro;
  • Рутокен ЭЦП 2.0 Touch;
  • Рутокен ЭЦП 2.0 Flash;
  • Рутокен ЭЦП 2.0 Type-C;
  • Рутокен ЭЦП 2.0 3000;
  • Рутокен ЭЦП 3.0 NFC.

У каждого устройства Рутокен есть PIN-код Пользователя и PIN-код Администратора.

PIN-код Пользователя является паролем, который используется для реализации основных функций устройства Рутокен. Его значение по умолчанию — 12345678.

PIN-код Администратора является паролем, который используется для доступа к административным функциям устройства Рутокен. Его значение по умолчанию — 87654321.

Процесс создания сертификата квалифицированной электронной подписи состоит из следующих этапов:

1 этап. Создание запроса на сертификат квалифицированной электронной подписи и сохранение его на компьютере.

2 этап. Подписание запроса на сертификат квалифицированной электронной подписи.

3 этап. Создание сертификата квалифицированной электронной подписи и сохранение его на компьютере.

4 этап. Запись сертификата на устройство Рутокен ЭЦП 2.0 и 3.0.

Утилита «Генератор запросов сертификатов для Рутокен ЭЦП 2.0 и 3.0» предназначена:

  • для создания запроса на сертификат квалифицированной электронной подписи;
  • для записи готового сертификата на устройство Рутокен.

Запрос на сертификат используется для указания всей необходимой информации для сертификата квалифицированной электронной подписи.

Доступ к утилите возможен из Панели управления Рутокен, которая входит в состав комплекта «Драйверы Рутокен для Windows».

Установка комплекта «Драйверы Рутокен для Windows»

Актуальная версия комплекта драйверов доступна по ссылке:

Перед началом установки комплекта драйверов рекомендуется закрыть все работающие приложения и отключить Рутокен от компьютера.

Для установки комплекта драйверов необходимы права администратора системы.

Для установки комплекта драйверов:

  1. Запустите программу установки комплекта драйверов и нажмите Установить.
  2. В окне с запросом на разрешение изменений на компьютере нажмите Да. В результате запустится процесс установки комплекта драйверов.
  3. После завершения процесса установки нажмите Закрыть.
  4. Подключите Рутокен к компьютеру.
  5. Запустите Панель управления Рутокен. В результате откроется главное окно панели управления и в поле Подключенные Рутокен отобразится название подключенного устройства.

Запуск утилиты «Генератор запросов сертификатов для Рутокен ЭЦП 2.0 и 3.0»

Чтобы генератор запросов стал доступен в Панели управления Рутокен необходимо ввести PIN-код Администратора.

Если вы не знаете PIN-кода Администратора, то обратитесь к тому, кто выдал вам устройство Рутокен.

Чтобы запустить утилиту:

  1. В Панели управления Рутокен на вкладке Администрирование выберите устройство.
  2. Нажмите Ввести PIN-код.
  3. Установите переключатель в положение Администратор и введите PIN-код Администратора.
  4. Нажмите ОК.
  5. Перейдите на вкладку Сертификаты.
  6. Нажмите Выписать сертификат (эта кнопка станет активной, если вы ввели корректный PIN-код Администратора). В результате откроется окно утилиты «Генератор запросов сертификатов для Рутокен ЭЦП 2.0 и 3.0».

В полях отображаются примеры значений для каждого поля.

После этого вы можете работать с утилитой.

Краткое описание работы с утилитой

Создание запроса на сертификат квалифицированной электронной подписи

Перед запуском утилиты отключите от компьютера все лишние устройства Рутокен. Оставьте только устройство, на которое необходимо записать сертификат квалифицированной электронной подписи.

Для создания запроса на сертификат квалифицированной электронной подписи:

  1. Запустите утилиту.
  2. В раскрывающемся списке Шаблон выберите название необходимого шаблона.
  3. Введите необходимые значения полей запроса (все поля заполняются согласно Приказу ФСБ РФ от 29.01.2021 № 31 «О внесении в приказ ФСБ России от 27.12.2011 № 795 «Об утверждении требований к форме квалифицированного сертификата ключа проверки электронной подписи»). Требования к данным, указанным в запросе на сертификат квалифицированной электронной подписи смотрите в таблице.
  4. Нажмите Создать запрос.
  5. Выберите на компьютере папку для сохранения файла запроса и нажмите Сохранить.
  6. Укажите PIN-код Пользователя устройства Рутокен.
  7. Нажмите на кнопку . В результате на компьютере сохранится файл запроса, а на устройстве Рутокен сгенерируется ключевая пара.
  8. Чтобы убедиться в том, что запрос создан, щелкните по ссылке Показать в папке. В результате откроется папка, в которой сохранен этот запрос.

Запись сертификата квалифицированной электронной подписи на устройство Рутокен

Для записи сертификата квалифицированной электронной подписи на устройство Рутокен ЭЦП 2.0 и 3.0:

  1. Нажмите Запись сертификата.
  2. Выберите на компьютере файл с сертификатом и нажмите Открыть. В результате сертификат запишется на устройство Рутокен.
  3. Для просмотра сертификата, записанного на устройство Рутокен, щелкните по ссылке Просмотреть в Панели управления Рутокен. В результате осуществится переход в Панель управления Рутокен.
  4. Перейдите на вкладку Сертификаты и нажмите на кнопку .
  5. Найдите созданный сертификат квалифицированной электронной подписи. Сертификат записан на устройство Рутокен.

Дополнительные возможности утилиты

Пользователям утилиты доступны следующие возможности для работы с шаблонами:

  • изменение параметров шаблона;
  • сохранение нового шаблона на компьютере;
  • использование существующего или нового шаблона.

Изменение параметров шаблона запроса на сертификат квалифицированной электронной подписи

Для изменения параметров шаблона:

  1. Запустите Панель управления Рутокен.
  2. Запустите утилиту.
  3. В раскрывающемся списке Шаблон выберите название необходимого шаблона.
  4. Щелкните по ссылке «Просмотреть в Блокноте». Откроется окно шаблона.

  • Измените необходимый параметр запроса.
  • В окне шаблона выберите пункт Файл и подпункт Сохранить как.
  • Выберите папку для сохранения шаблона на компьютере.
  • Укажите имя файла.
  • Нажмите Сохранить.
  • Использование нового шаблона запроса на сертификат квалифицированной электронной подписи

    Для использования нового шаблона запроса на сертификат квалифицированной электронной подписи:

    1. Запустите Панель управления Рутокен.
    2. Запустите утилиту.
    3. В раскрывающемся списке Шаблон выберите название созданного шаблона.
    4. Следуйте инструкции по созданию запроса на сертификат квалифицированной электронной подписи.

    Структура кода шаблона запроса на сертификат квалифицированной электронной подписи

    Код шаблона запроса на сертификат квалифицированной электронной подписи состоит из блоков, у каждого из которых есть свое назначение.

    Блок [DisplayName] используется для указания названия шаблона, которое отобразится в раскрывающемся списке в окне Генератор запросов сертификатов для Рутокен ЭЦП 2.0 и 3.0.

    Блок [CertificateRequest] используется для указания информации о владельце сертификата. Параметры запроса данного блока описаны в Таблице 1.

    (commonName)
    • для физического лица — имя, фамилия и отчество владельца сертификата
    • для юридического лица — наименование организации владельца сертификата

    Как установить сертификат с токена на компьютер

    После подключения Рутокена к компьютеру сертификат «КриптоПро CSP» с токена автоматически не устанавливается в хранилище «Личное» текущего пользователя.

    При отключении Рутокена установленный сертификат удаляется из хранилища и при повторном подключении флаг «Зарегистрирован» снова не установлен.

    Приходится каждый раз устанавливать личный сертификат.

    За автоматическую установку личных сертификатов «КриптоПро CSP» с Рутокена отвечает несколько настроек:

    1. Служба распространения сертификатов в Windows (Certificate Propagation Service, CertPropSvc ) должна быть включена.

    Если эта служба отключена, после подключения Рутокена автоматической установки сертификата не происходит.

    2. Для используемой модели Рутокена должен быть по умолчанию быть выбран криптопровайдер «КриптоПро CSP».

    Для включения криптопровайдера есть несколько способов:

    1) При установке ПО нужно соблюдать очередность: сначала устанавливаются «Драйверы Рутокен», затем СКЗИ «КриптоПро CSP». Тогда криптопровайдер «КриптоПро CSP» будет установлен по умолчанию для всех моделей Рутокен

    2) Если программы уже были установлены ранее в другом порядке или настройки криптопровайдера по умолчанию не применились, установите криптопровайдер в «Панели управления Рутокен» на «Crypto-Pro GOST R 34.10-2012 Cryptographic Service Provider»

    3) Если в «Панели управления Рутокен» нет возможности сменить криптопровайдер по умолчанию, произведите соответствующие настройки непосредственно в «КриптоПро CSP».

    • Нет меток

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *