Установка сертификата и закрытого ключа
Мы опишем установку сертификата электронной подписи и закрытого ключа для ОС семейства Windows. В процессе настройки нам понадобятся права Администратора (поэтому нам может понадобится сисадмин, если он у вас есть).
Если вы еще не разобрались что такое Электронная подпись, то пожалуйста ознакомьтесь вот с этой инструкцией. Или если еще не получили электронную подпись, обратитесь в Удостоверяющий центр, рекомендуем СКБ-Контур.
Хорошо, предположим у вас уже есть электронная подпись (токен или флешка), но OpenSRO сообщает что ваш сертификат не установлен, такая ситуация может возникнуть, если вы решили настроить ваш второй или третий компьютер (разумеется подпись не «прирастает» только к одному компьютеру и ее можно использовать на нескольких компьютерах). Обычно первоначальная настройка осуществляется с помощью техподдержки Удостоверяющего центра, но допустим это не наш случай, итак поехали.
1. Убедитесь что КриптоПро CSP 4 установлен на вашем компьютере
Для этого зайдите в меню Пуск КРИПТО-ПРО КриптоПро CSP запустите его и убедитесь что версия программы не ниже 4-й.
Если ее там нет, то скачайте, установите и перезапустите браузер.

2. Если у вас токен (Рутокен например)
Прежде чем система сможет с ним работать понадобится установить нужный драйвер.
- Драйверы Рутокен:https://www.rutoken.ru/support/download/drivers-for-windows/
- Драйверы eToken:https://www.aladdin-rd.ru/support/downloads/etoken
- Драйверы JaCarta:https://www.aladdin-rd.ru/support/downloads/jacarta
Алгоритм такой: (1) Скачиваем; (2) Устанавливаем.
Для токена может понадобиться стандартный (заводской) пин-код, здесь есть стандартные пин-коды носителей.
3. Если закрытый ключ в виде файлов
Закрытый ключ может быть в виде 6 файлов: header.key , masks.key , masks2.key , name.key , primary.key , primary2.key
Тут есть тонкость если эти файлы записаны на жесткий диск вашего компьютера, то КриптоПро CSP не сможет их прочитать, поэтому все действия надо производить предварительно записав их на флешку (съемный носитель), причем нужно расположить их в папку первого уровня, например: E:\Andrey\ , если расположить в E:\Andrey\keys\ , то работать не будет.
(Если вы не боитесь командной строки, то съемный носитель можно сэмулировать примерно так: subst x: C:\tmp появится новый диск (X:), в нем будет содержимое папки C:\tmp, он исчезнет после перезагрузки. Такой способ можно использовать если вы планируете установить ключи в реестр)
Нашли файлы, записали на флешку, переходим к следующему шагу.
4. Установка сертификата из закрытого ключа
Теперь нам нужно получить сертификат, сделать это можно следующим образом:
- Открываем КриптоПро CSP
- Заходим на вкладку Сервис
- Нажимаем кнопку Просмотреть сертификаты в контейнере, нажимаем Обзор и здесь (если на предыдущих шагах сделали все правильно) у нас появится наш контейнер. Нажимаем кнопку Далее, появятся сведения о сертификате и тут нажимаем кнопку Установить (программа может задать вопрос проставить ли ссылку на закрытый ключ, ответьте «Да»)
- После этого сертификат будет установлен в хранилище и станет возможным подписание документов (при этом, в момент подписания документа, нужно будет чтобы флешка или токен были вставлены в компьютер)
5. Использование электронной подписи без токена или флешки (установка в реестр)
Если скорость и удобство работы для вас стоит чуть выше чем безопасность, то можно установить ваш закрытый ключ в реестр Windows. Для этого нужно сделать несколько простых действий:
- Выполните подготовку закрытого ключа, описанную в пунктах (2) или (3)
- Далее открываем КриптоПро CSP
- Заходим на вкладку Сервис
- Нажимаем кнопку Скопировать
- С помощью кнопки Обзор выбираем наш ключ
- Нажимаем кнопку Далее, потом придумаем какое-нибудь имя, например «Пупкин, ООО Ромашка» и нажимаем кнопку Готово
- Появится окно, в котором будет предложено выбрать носитель, выбираем Реестр, жмем Ок
- Система попросит Установить пароль для контейнера, придумываем пароль, жмем Ок
Чтобы для сертификата проставить ссылку на этот закрытый ключ выполните действия из пункта (4).
Важное замечание: портал OpenSRO не «увидит» сертификат, если вышел срок его действия.
Получить срок действия сертификата в файле header.key
Всем привет. Требуется получить срок действия сертификата с помощью bash в Linux. Ключ состоит из файлов: header.key masks.key name.key primary.key и т. д.
Как я понял нужная мне информация хранится в файле header.key. Утилита keytool ее не берет. Подскажите, пожалуйста, с решением вопроса! Заранее спасибо!
WeSTMan
11.11.19 10:22:44 MSK

openssl с опциями в зависимости от формата сертификата
zolden ★★★★★
( 11.11.19 10:30:55 MSK )
Хз, но поиск даёт такое.
anonymous
( 11.11.19 10:32:08 MSK )
Ответ на: комментарий от zolden 11.11.19 10:30:55 MSK
header.key использую openssl x509 — пишет Unable to load certificate и все в таком духе
WeSTMan
( 11.11.19 10:37:19 MSK ) автор топика
Ответ на: комментарий от WeSTMan 11.11.19 10:37:19 MSK

Выложи сюда пару строк содержимого, может кто узнает формат сходу
zolden ★★★★★
( 11.11.19 11:18:14 MSK )
Ответ на: комментарий от zolden 11.11.19 11:18:14 MSK
0▒F0▒▒%▒0%▒▒0▒▒▒=▒nd▒▒ 0▒ 0▒ ▒▒▒M»▒▒&\▒▒▒0 11476060054471*▒▒ 0076060954761 0 URU110/U (76 Ярославская область1U Ярославль1&0$U
WeSTMan
( 11.11.19 11:19:00 MSK ) автор топика
Ответ на: комментарий от WeSTMan 11.11.19 10:37:19 MSK

header.key использую openssl x509
x509 — это не ключ, а сертификат
если у тебя ключ rsa, то тебе нужно что-то вроде
openssl rsa -in $FILE -noout -text | less
router ★★★★★
( 11.11.19 12:40:05 MSK )

Ключ состоит из файлов: header.key masks.key name.key primary.key и т. д.
офигеть. а откуда ЭТО у тебя? найди того, кто это принёс, и спроси, чем создали
router ★★★★★
( 11.11.19 12:42:09 MSK )
Ответ на: комментарий от router 11.11.19 12:40:05 MSK
Пишет, что unable to load Private Key 140141131003544:error:0906D06C:PEM routines:PEM_read_bio:no start line:pem_lib.c:701:Expecting: ANY PRIVATE KEY.
Скорее всего алгоритм госта 2012
Как установить сертификат ЭЦП на компьютер
Электронные цифровые подписи (ЭЦП) всё чаще используются предпринимателями и физлицами. Это экономит время и денежные средства. ЭЦП невозможно подделать, а внесение изменений в данные после подписания документа исключено. Причём для взаимодействия с контролирующими органами необходима именно квалифицированная подпись (КЭП). Получить её можно в аккредитованных удостоверяющих центрах. А вот о том, как установить сертификат ЭЦП на компьютер после её получения, мы пошагово расскажем в этой статье.
Электронная подпись может быть сформирована разными криптопровайдерами. В статье мы расскажем о том, как происходит установка сертификата электронной цифровой подписи, сформированной криптопровайдером КриптоПро.
Для того чтобы установить сертификат на свой компьютер, необходимо скачать КриптоПро CSP. Дистрибутив программы доступен для загрузки на сайте (потребуется регистрация/авторизация).
Стоимость использования КриптоПро CSP
Каждый новый пользователь получает бесплатный тестовый период пользования программой – 90 дней. Когда этот период истечёт, нужно будет приобретать лицензию. Но иногда она уже включена в сертификат ЭЦП.
Технические требования для КриптоПро CSP
Перед установкой КриптоПро убедитесь, что ваш компьютер отвечает минимальным техническим требованиям:
- Процессор — Intel Core 2 Duo или другой схожий по производительности x86-совместимый процессор с количеством ядер 2 и более.
- Объем оперативной памяти — не менее 1 Гб.
- Свободное место на жестком диске — не менее 100 Мб.
- Операционная система Windows — Windows Server 2003 (32-разрядная), Windows Vista (32/64-разрядная), Windows 7 (32/64-разрядная), Windows Server 2008 (32/64-разрядная), Windows Server 2008 R2 (64-разрядная), Windows 8 (32/64-разрядная), Windows Server 2012 (64-разрядная), Windows 8.1 (32/64-разрядная), Windows Server 2012 R2 (64-разрядная), Windows 10 (32/64-разрядная), Windows Server 2016 (64-разрядная). При использовании более ранних версий Windows, чем Windows 8, на компьютере должен быть установлен накопительный пакет обновления часовых поясов KB2570791. Для операционной системы должен быть установлен последний пакет обновлений.
- Internet Explorer — версия 8.0 или выше.
Пошаговая инструкция установки ЭЦП в КриптоПро
- Откройте программу КриптоПро CSP.
- Во вкладке Сервис нажмите кнопку Просмотреть сертификат в контейнере.



А если закрытый ключ содержится в виде файлов?
Закрытый ключ может быть в виде шести файлов: header.key, masks.key, masks2.key, name.key, primary.key, primary2.key
И если эти файлы находятся в корневой папке (то есть, записаны непосредственно на жёсткий диск), то КриптоПро CSP их не «увидит». Соответственно, все действия нужно производить только после того, как каждый файл перенесён на флешку. Причём находиться он должен в папке первого уровня.
После выбора контейнера откроется окно Сертификаты в контейнере закрытого ключа. С помощью кнопки Установить начните установку сертификата.


Если автоматическая установка сертификата не удалась, может потребоваться ручная установка. О том, как её осуществить, читайте нашей пошаговой инструкции.
Как настроить рабочее место
После установки сертификата квалифицированной ЭЦП на персональном компьютере, потребуется настройка рабочего места. Необходимо проверить установку и работоспособность:
- криптопровайдера;
- физического носителя;
- браузера;
- Астрал плагина;
- плагина Astral Toolbox;
- ЭЦП на любом портале для программного продукта Астрал-ЭТ.
Проверка криптопровайдера
Чтобы проверить установку КриптоПро CSP на компьютере, необходимо зайти в «Панель управления» → «Установка и удаление программ», в других случаях «Программы и компоненты» → при одном нажатии правой кнопкой мыши на иконку программы, можно увидеть версию продукта.
Подписаться на рассылку


Проверка ЭЦП
Необходимо убедиться, что срок действия подписи не истёк. Рассмотрим один из способов: Открываем криптопровайдер КриптоПро CSP → вкладка «Сервис» → «Просмотреть сертификаты в контейнере» → раздел «Обзор» → выбираем ЭЦП, которую хотим проверить и нажимаем «Ок» → после нажатия «Далее» появится окно с информацией о сертификате подписи. Если подпись используется с отчуждённого физического носителя, необходимо проверить устройство на внешние повреждения.
Настройка браузера
Для настройки работы браузера с ЭЦП, использующей КриптоПро, необходимо произвести установку плагина. Для каждого браузера потребуется определённое расширение. Разобраться поможет наша подробная инструкция.
Проверка плагинов
При возникновении проблем с Астрал Плагин требуется произвести его переустановку или произвести настройку межсетевого экрана или интернет-браузеров. Если используются «Астрал Онлайн» или «Астрал.ОФД», плагины Astral Toolbox уже могут быть установлены. Версии данных плагинов не совместимы с продуктом «Астрал Отчёт 5.0». Обязательно требуется установка плагина не ниже версии 2.19.2.
Удалённая настройка рабочего места
Если вы не смогли настроить необходимые программы рабочего стола самостоятельно, у нас существует возможность заказать данную услугу. Наши специалисты произведут качественную настройку рабочего места для работы с ЭЦП удалённо: сэкономят время, установят соответствующее расширение для браузера, произведут настройку плагинов, соблюдая нюансы по их установке.
На этом всё! Всем, кто решил обезопасить себя и свой бизнес, используя электронную подпись взамен обычной, желаем успехов в установке!
Структура контейнера ключа
Столкнулся с проблемой восстановления контейнеров ключей записанных на флешке. Отформатировали флеху и пытались восстановить ключи. Восстановили кучу файлов *.key с именами отличающимися цифрами, скорее всего индикатор разных папок (контейнеров).
Записали это все на флешку обратно, убив возможность дальнейших экспериментов по восстановлению.
Имеем папку с кучей фалов. Пытаюсь собрать контейнеры по цифрам, допустим так:
masks_53.key
primary_53.key
header_53.key
masks2_53.key
primary2_53.key
name_53.key
но крипто-про контейнер не видит.
Кто знает как и чем можно посмотреть данные файлы? Если это текстовые файлы, то в какой кодировке должны быть?
Допустим файл name.key просматривался текстовым редактором и можно было прочитать имя КП.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 1933
- Спасибо получено: 520
11 дек 2015 14:38 #1352 от Alex67
Alex67 ответил в теме Структура контейнера ключа
А убрать _53 все равно не видит?
Имена файлов в контейнере такие:
571 header.key
56 masks.key
56 masks2.key
44 name.key
36 primary.key
36 primary2.key
«Кто людям помогает — лишь тратит время зря. Хорошими делами прославиться нельзя» (с) Шапокляк
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 386
- Спасибо получено: 94
11 дек 2015 15:03 #1353 от sedkazna
sedkazna ответил в теме Структура контейнера ключа
Alex67, да убирал _53, результат одинаков.
Это что за числа перед именами фалов поставил? Вроде без цифр контейнер генерируется.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 1933
- Спасибо получено: 520
11 дек 2015 16:38 — 11 дек 2015 16:49 #1354 от Alex67
Alex67 ответил в теме Структура контейнера ключа
sedkazna пишет: Это что за числа перед именами фалов поставил? Вроде без цифр контейнер генерируется.
Это не я — это команда dir , размер файла в байтах.
Скорее всего восстановить не получится. Сколько ж там было ключей — неужто 52? Зато приучатся делать копию контейнера.
Это всё еще и в папке вида ympugejg.000 должно лежать можно ympugejg.001 и т.д. по номерам.
Если только в блокноте посмотреть name.key сгенерить на другой машине на то же имя, посмотреть как называется папка и засунуть файлики туда, но надежды мало.
«Кто людям помогает — лишь тратит время зря. Хорошими делами прославиться нельзя» (с) Шапокляк
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 386
- Спасибо получено: 94
11 дек 2015 16:44 #1355 от sedkazna
sedkazna ответил в теме Структура контейнера ключа
![]()
Ключей было гораздо меньше, но куча неудачных ЭП не верно сгенерированных начиная с 2011 г. несколько подведомтсвенных организаций и все это вылилось в подобные цифры. Плюс Континет-АП. Плюс Калуга-Астрал. Короче полный швах!
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 1933
- Спасибо получено: 520
11 дек 2015 17:01 — 11 дек 2015 17:12 #1356 от Alex67
Alex67 ответил в теме Структура контейнера ключа
Ёперный театр! Не факт, что все файлики с индексом _52 лежали в одной ключевой папке.
Не знаю как Астрал , а у Континентовского в name.key вообще понятного имени нет ЕМНИП
На днях видал — больничка приносила флешку с ключами и запросами, так у них там . кхм. эротические фильмы записаны — видимо чтобы место на флешке зря не пропадало.
Причем у меня была вставлена другая флешка — делаю безопасное извлечение — она не извлекается —
Я: (Бормочу себе под нос) -: Так, это что еще за хрень?
Девушка — Где хрень? У меня на флешке?
Я -Нет, это я про другое.
Вставляю, а у них там . это.
Угадал не глядя одним словом
«Кто людям помогает — лишь тратит время зря. Хорошими делами прославиться нельзя» (с) Шапокляк
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 386
- Спасибо получено: 94
11 дек 2015 17:04 #1357 от sedkazna
sedkazna ответил в теме Структура контейнера ключа
![]()
Alex67 пишет: так у них там . кхм. эротические фильмы записаны — видимо чтобы место на флешке зря не пропадало.
![]()
С медсестрами?
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Больше
- Сообщений: 2406
- Спасибо получено: 404
12 дек 2015 13:21 — 12 дек 2015 21:33 #1359 от Alex_04
Alex_04 ответил в теме Структура контейнера ключа
sedkazna пишет: Кто знает как и чем можно посмотреть данные файлы? Если это текстовые файлы, то в какой кодировке должны быть?
![]()
Файлы наверняка текстовые, но думаю в зашифрованном виде, ведь в них те самые «закрытые ключи подписи». Тут крипта постаралась максимально осложнить возможность любому желающему просто и открыто их посмотреть. Я не супер хакер, потому и не заморачиваюсь.
Alex67 пишет: Если только в блокноте посмотреть name.key сгенерить на другой машине на то же имя, посмотреть как называется папка и засунуть файлики туда, но надежды мало.
Имхо — ее вообще нет, ведь надо угадать с точностью до секунды время генерации (ниже описал «расшифровку» содержания name.key), и процесс не зря называется «генерация», во время которого мышь гоняем и по клаве бацаем в произвольном порядке.
Alex67 пишет: у Континентовского в name.key вообще понятного имени нет
Ну отчего же, в Континентовском name.key, сгенерированном в самом Континенте,следующая инфа:
Имя учетной записи пользователя компьютера__ДД_ММ_ГГГГ__ЧЧ_ММ_СС_. генерации запроса,
. — какое-то число, возможно чисто произвольное, «случайное», закономерность не уловил.
В казначейских name.key во всех схожая инфа:
Фамилия Имя Отчество заявителя ММДДЧЧММСС генерации запроса (без года).
Не факт, что все файлики с индексом _52 лежали в одной ключевой папке.
![]()
Да ктож их разберет теперь после восстановления кто где был. Вот и живой пример к вопросу надо ли буквально понимать и исполнять регламент, когда он требует иметь только 1 ключ подписи на носителе. Что выбирать: перетыкание флэшек или потеря всех ЭП разом?
«Мы будем жить плохо, но недолго.» (© Черномырдин В.С.)
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.