Установка сертификатов в КриптоАРМ: файл и контейнер - Документация для КриптоАРМ 6
Перейти к содержанию

Установка сертификатов в КриптоАРМ#

В этом руководстве вы узнаете, как установить в КриптоАРМ сертификаты: личные, других пользователей, корневые и промежуточные. Сертификат добавляется двумя способами — импортом файла или установкой из ключевого контейнера.

Содержание:

🚨 Чтобы сертификаты корректно проверялись, в приложении должны быть установлены корневые и промежуточные сертификаты цепочки, а также загружен актуальный список отзыва (CRL). Подробнее — импорт сертификатов удостоверяющих центров и импорт списка отзыва.


Какое хранилище выбрать#

Хранилище Что в нём хранить
Личные сертификаты Ваши сертификаты, к которым есть закрытый ключ
Других пользователей Сертификаты корреспондентов — для шифрования и проверки подписей
Удостоверяющие центры Корневые и промежуточные сертификаты

Приложение само определяет подходящее хранилище по содержимому файла и при расхождении предлагает выбрать — в окне «Выберите хранилище для сертификата» показаны текущее и рекомендуемое хранилища.

Если для импортируемого сертификата в системе уже есть контейнер с его закрытым ключом, приложение связывает их само и помещает сертификат в хранилище Личные сертификаты. Так устанавливают сертификат, выпущенный по созданному ранее запросу: контейнер появился при создании запроса, а сертификат приходит из удостоверяющего центра отдельным файлом.


Импорт сертификата из файла#

  1. Откройте раздел Сертификаты.
  2. Выберите раздел, в который импортируете сертификат.
  3. Нажмите Добавить сертификат → Импортировать из файла.

Импорт сертификата из файла

  1. Выберите файл сертификата.
  2. Если приложение предложит другое хранилище, выберите нужное и нажмите Импортировать.

Появится сообщение «Сертификат "…" импортирован».


Импорт сертификата с закрытым ключом (PKCS#12)#

Файлы .pfx и .p12 содержат сертификат вместе с закрытым ключом и защищены паролем.

  1. Нажмите Добавить сертификат → Импортировать из файла и выберите файл.
  2. В окне «Введите пароль» укажите, где хранить закрытый ключ:

  3. КриптоПро — ключ помещается в хранилище КриптоПро CSP;

  4. OpenSSL — ключ помещается во встроенное хранилище приложения.

Импорт контейнера PKCS#12

  1. Введите пароль от файла.
  2. Нажмите Импортировать.

💡 Примечание: для ГОСТ-сертификатов выбирайте КриптоПро — иначе закрытый ключ не будет доступен для подписи алгоритмами ГОСТ.


Установка сертификата из контейнера#

Если закрытый ключ уже находится в ключевом контейнере — на токене, флеш-накопителе или в реестре, — сертификат устанавливается прямо из него.

  1. Откройте раздел Сертификаты → Личные сертификаты.
  2. Нажмите Добавить сертификат → Установить из контейнера.
  3. Выберите контейнер в списке и нажмите Установить.

Появится сообщение «Сертификат "…" установлен из контейнера».

Подробнее о работе с контейнерами — в инструкции Контейнеры и списки отзыва.

💡 Примечание: команда доступна только при установленном КриптоПро CSP и в профиле доверия «Российская Федерация».


Импорт сертификата другого пользователя#

Чтобы зашифровать файл в чей-то адрес, нужен сертификат корреспондента.

  1. Откройте раздел Сертификаты → Других пользователей.
  2. Нажмите Добавить сертификат → Импортировать из файла.
  3. Выберите файл сертификата, полученный от корреспондента.

После импорта сертификат появится в списке получателей при шифровании. Часто используемых получателей удобно объединить в группу.


Импорт сертификатов удостоверяющих центров#

Чтобы приложение строило цепочку доверия, в хранилище Удостоверяющие центры должны быть корневой и промежуточные сертификаты.

Проверка сертификата идёт снизу вверх: пользовательский → промежуточный → корневой. Пользовательские сертификаты выпускает удостоверяющий центр по своему промежуточному сертификату, а промежуточный подписан корневым — в России головным корневым сертификатом Минцифры. Пока в хранилище нет хотя бы одного звена, цепочка не строится, и подписи такого сертификата проверяются как недействительные.

Где взять сертификаты цепочки:

  • на официальном сайте удостоверяющего центра — обычно в разделах «Поддержка», «Загрузки» или «Документы»;
  • по адресам из блока Ссылки на сертификат издателя в сведениях о вашем сертификате — см. Сведения о сертификате.

⚠️ Важно: скачивайте сертификаты удостоверяющих центров только с их официальных сайтов. Файл, полученный из письма или стороннего архива, может оказаться поддельным.

  1. Откройте раздел Сертификаты → Удостоверяющие центры.
  2. Нажмите Добавить сертификат → Импортировать из файла.
  3. Выберите файл сертификата удостоверяющего центра.

Проверить результат можно в блоке Цепочка сертификации сведений о личном сертификате: цепочка должна быть отмечена как действительная.

💡 Примечание: в это хранилище можно импортировать только сертификаты удостоверяющих центров. При попытке импортировать пользовательский сертификат появится сообщение «В хранилище удостоверяющих центров можно импортировать только сертификат УЦ».


Возможные ошибки#

Сообщение Что это значит Что сделать
Не удалось импортировать сертификат Файл повреждён или имеет неподдерживаемый формат Запросите сертификат у отправителя заново
Неверный пароль Пароль от файла .pfx или .p12 введён с ошибкой Уточните пароль у того, кто выдал файл
В хранилище удостоверяющих центров можно импортировать только сертификат УЦ Пользовательский сертификат попал не в тот раздел Импортируйте его в хранилище Личные сертификаты или Других пользователей
Используйте раздел списков отзыва для импорта CRL Выбран файл списка отзыва, а не сертификат Импортируйте его в разделе «Списки отзыва»
Сертификат в контейнере отсутствует или недоступен В контейнере есть ключ, но нет самого сертификата Запросите сертификат в удостоверяющем центре и импортируйте его из файла
Сертификат из контейнера уже установлен в хранилище Такой сертификат уже есть в приложении Ничего делать не нужно — он в хранилище Личные сертификаты
КриптоПро CSP недоступен Провайдер, который работает с ГОСТ-ключами, не установлен или не отвечает Установите КриптоПро CSP и перезапустите приложение

Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.