Создание запроса и самоподписанного сертификата в КриптоАРМ - Документация для КриптоАРМ 6
Перейти к содержанию

Создание запроса и самоподписанного сертификата#

Запрос на сертификат — это файл, который приложение создаёт вместе с закрытым ключом и который вы передаёте в удостоверяющий центр, чтобы тот выпустил сертификат. Закрытый ключ остаётся у вас: в запрос попадают только открытый ключ и сведения о владельце.

Самоподписанный сертификат приложение выпускает само, без удостоверяющего центра. Он подходит для проверки работы и внутренних задач.

💡 Примечание: если сертификат вам выдал удостоверяющий центр — на токене, в файле или по ссылке, — эта инструкция не нужна. Переходите к установке сертификата.

Содержание:


Что потребуется#

  • Криптопровайдер под нужный алгоритм: КриптоПро CSP для ключей ГОСТ, встроенный OpenSSL для RSA и EC.
  • Сведения о владельце в том виде, в каком их требует удостоверяющий центр — состав полей задаёт шаблон, а готовые данные можно загрузить из XML.
  • Место для контейнера закрытого ключа: подключённый токен или флеш-накопитель, если ключ должен храниться на носителе.

Создание запроса на сертификат#

  1. Откройте раздел Сертификаты → Личные сертификаты.
  2. Нажмите Добавить сертификат → Создать запрос.
  3. Откроется вкладка «Запрос на сертификат».

Форма создания запроса на сертификат

  1. Выберите Шаблон сертификата — он заполнит нужный набор полей. Сразу после открытия выбран Шаблон по умолчанию.
  2. Заполните Сведения о владельце.
  3. Задайте Параметры ключа.
  4. При необходимости уточните использование ключа и дополнительные расширения.
  5. Нажмите Сохранить.
  6. Если приложение запросит ПИН-код для защиты закрытого ключа, укажите его.

Появится сообщение «Запрос сохранён в …». Передайте полученный файл в удостоверяющий центр.

⚠️ Важно: закрытый ключ создаётся на вашем рабочем месте и остаётся на нём. Не удаляйте контейнер ключа до получения сертификата — иначе выпущенный сертификат будет непригоден.


Шаблоны#

Шаблон задаёт набор полей и расширений под конкретный вид сертификата:

  • Шаблон по умолчанию;
  • Шаблон с расширенным списком полей;
  • Сертификат КЭП физического лица, юридического лица, индивидуального предпринимателя;
  • DV-сертификат от Минцифры (ГОСТ, RSA);
  • OV-сертификат от Минцифры — ФЛ, ЮЛ, ИП (ГОСТ, RSA);
  • УЦ ЦБ. Личный сертификат. ЮЛ, ГОСТ;
  • УЦ ЦБ. Сертификат для автоматизированной системы. ЮЛ, ГОСТ.

Выбор шаблона не запрещает менять поля вручную — кроме закреплённых шаблоном: такие поля и флажки недоступны для изменения. Другой шаблон заполняет форму заново: введённые значения при этом сбрасываются.

Свои шаблоны#

Если удостоверяющий центр или техническая поддержка прислали шаблон в формате JSON, откройте список шаблонов и нажмите Загрузить шаблон. Подходят файлы шаблонов КриптоАРМ «Защищённая почта»: и один шаблон, и файл templates.json со всеми шаблонами сразу. Загруженные шаблоны появляются в конце списка.

Свой шаблон удаляется кнопкой с корзиной в списке. Встроенные шаблоны удалить нельзя.


Загрузка данных из XML#

Если данные владельца уже подготовлены в XML, нажмите Выбрать XML-файл в строке Загрузить данные из XML. Поля формы заполнятся автоматически, а рядом с кнопкой появится имя файла.

Подходит и XML, который приложение сохраняет рядом с каждым запросом: окно выбора файла открывается в папке запросов. Так удобно создать запрос заново, если удостоверяющий центр отклонил прежний. Формат файла тот же, что у КриптоАРМ «Защищённая почта»: данные, сохранённые одним приложением, загружаются в другое.

Ошибки загрузки:

Сообщение Что это значит Что сделать
Не удалось разобрать XML-файл Файл повреждён или это не XML Запросите файл заново в удостоверяющем центре
В XML-файле не найден раздел person В файле нет данных владельца Проверьте, тот ли файл выбран
В XML-файле нет поддерживаемых полей владельца Формат файла не подходит Заполните поля вручную

Сведения о владельце#

Какие поля показаны, в каком порядке и какие из них обязательны, задаёт шаблон; обязательные отмечены звёздочкой. Общее имя (CN) обязательно всегда. Во встроенных шаблонах страна — RU, и изменить её нельзя.


Параметры ключа#

Здесь задаётся ключ будущего сертификата. Если удостоверяющий центр прислал требования к запросу, заполняйте поля по ним; в остальных случаях достаточно выбрать криптопровайдер и алгоритм, а прочие поля не менять.

Параметр Описание
Криптопровайдер «КриптоПро CSP 5.0» для ГОСТ, если он установлен, или «OpenSSL» для RSA и EC
Алгоритм ГОСТ Р 34.10-2012, RSA или EC
Размер ключа 256, 384, 512 или 2048 бит — в зависимости от алгоритма
Способ идентификации Как удостоверяющий центр идентифицирует владельца: лично, по квалифицированной ЭП, по электронному документу или через ЕСИА и ЕБС
Назначение ключа «Подпись», «Шифрование» или «Подпись и шифрование»; «Пользовательский» — если флажки использования ключа изменены вручную
Контейнер (будет создан новый) Имя нового контейнера для ключа; приложение предлагает случайное
Разрешить экспорт закрытого ключа Позволяет впоследствии выгрузить закрытый ключ

Способ идентификации, контейнер и экспорт ключа есть только у КриптоПро CSP.

⚠️ Важно: если ПИН-код не задан, закрытый ключ не будет защищён — приложение отдельно спросит подтверждение.


Дополнительные параметры сертификата#

💡 Примечание: эти блоки заполняются только по требованиям удостоверяющего центра. Если таких требований вам не давали, оставьте значения по умолчанию: неверно заполненные поля помешают выпустить сертификат.

Использование ключа (KeyUsage) и Расширенное использование ключа (ExtendedKeyUsage) ограничивают, для чего можно применять сертификат: подпись документов, шифрование, проверка подлинности сервера, подпись кода и так далее. Удостоверяющий центр обычно выдаёт готовый перечень значений.

В разделе Дополнительные расширения собраны остальные сведения для сертификата. У КриптоПро CSP в нём всегда есть Средство ЭП владельца и Класс средства ЭП: их требует российское регулирование. Класс, если его не задаёт шаблон, совпадает с классом установленного КриптоПро CSP. Остальные поля появляются, если их задаёт шаблон:

  • Альтернативное имя субъекта (SAN) — дополнительные имена владельца, в том числе доменные;
  • Дополнительные OID EKU — назначения, которых нет в списке выше, через точку с запятой;
  • у КриптоПро CSP — средство ЭП и УЦ издателя, период использования закрытого ключа, дополнительные политики сертификата и OID шаблона сертификата, по которому удостоверяющий центр выбирает вид выпускаемого сертификата.

Все значения берутся из документов удостоверяющего центра.


Сохранение запроса#

Кодировку файла — DER или PEM (BASE-64) — предлагает шаблон, а сменить её можно в поле Кодировка под шаблоном. Расширение файла задаёт шаблон, обычно это .req.

Рядом с запросом сохраняется XML-файл с тем же именем и введёнными сведениями о владельце. Из него можно заполнить форму следующего запроса.


Создание самоподписанного сертификата#

  1. Откройте раздел Сертификаты → Личные сертификаты.
  2. Нажмите Добавить сертификат → Создать самоподписанный.
  3. Заполните форму так же, как для запроса.
  4. На вкладке Параметры ключа дополнительно укажите срок действия сертификата в полях Действителен с и Действителен до.
  5. Нажмите Сохранить.

Появится сообщение «Самоподписанный сертификат создан», и сертификат появится в разделе Личные сертификаты.

⚠️ Важно: самоподписанный сертификат не выпущен удостоверяющим центром. Для юридически значимого документооборота он не подходит: у получателя не будет оснований доверять такой подписи.


Просмотр созданных запросов#

Файлы запросов сохраняются в отдельной папке приложения. Их список показывает раздел Сертификаты → Запросы со столбцами Файл, Тип, Изменён и Размер. Набор и порядок столбцов можно поменять — см. Настройка столбцов.

Доступные действия:

  • Открыть папку — открыть каталог с файлами запросов;
  • Экспортировать — сохранить файл запроса в другое место;
  • просмотр сведений о файле: имя, тип, размер, даты, путь;
  • Удалить — удалить файл запроса вместе с XML-файлом сведений о владельце. Чтобы удалить несколько запросов, отметьте их флажками. Закрытый ключ при этом не удаляется.

Возможные ошибки#

Сообщение Что это значит Что сделать
Криптопровайдер с поддержкой ГОСТ недоступен Для ключей ГОСТ нужен КриптоПро CSP, а он не установлен Установите КриптоПро CSP и перезапустите приложение
Системный криптопровайдер недоступен Приложение не смогло обратиться к встроенному провайдеру Перезапустите приложение; если повторяется — обратитесь в поддержку
Не удалось инициализировать криптопровайдер Провайдер не отвечает Перезапустите приложение
Не удалось создать сертификат Операция прервалась Причина записана в журнале

Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.