Создание запроса и самоподписанного сертификата#
Запрос на сертификат — это файл, который приложение создаёт вместе с закрытым ключом и который вы передаёте в удостоверяющий центр, чтобы тот выпустил сертификат. Закрытый ключ остаётся у вас: в запрос попадают только открытый ключ и сведения о владельце.
Самоподписанный сертификат приложение выпускает само, без удостоверяющего центра. Он подходит для проверки работы и внутренних задач.
💡 Примечание: если сертификат вам выдал удостоверяющий центр — на токене, в файле или по ссылке, — эта инструкция не нужна. Переходите к установке сертификата.
Содержание:
- Что потребуется
- Создание запроса на сертификат
- Шаблоны
- Загрузка данных из XML
- Сведения о владельце
- Параметры ключа
- Дополнительные параметры сертификата
- Сохранение запроса
- Создание самоподписанного сертификата
- Просмотр созданных запросов
- Возможные ошибки
- Смотрите также
Что потребуется#
- Криптопровайдер под нужный алгоритм: КриптоПро CSP для ключей ГОСТ, встроенный OpenSSL для RSA и EC.
- Сведения о владельце в том виде, в каком их требует удостоверяющий центр — состав полей задаёт шаблон, а готовые данные можно загрузить из XML.
- Место для контейнера закрытого ключа: подключённый токен или флеш-накопитель, если ключ должен храниться на носителе.
Создание запроса на сертификат#
- Откройте раздел Сертификаты → Личные сертификаты.
- Нажмите Добавить сертификат → Создать запрос.
- Откроется вкладка «Запрос на сертификат».

- Выберите Шаблон сертификата — он заполнит нужный набор полей. Сразу после открытия выбран Шаблон по умолчанию.
- Заполните Сведения о владельце.
- Задайте Параметры ключа.
- При необходимости уточните использование ключа и дополнительные расширения.
- Нажмите Сохранить.
- Если приложение запросит ПИН-код для защиты закрытого ключа, укажите его.
Появится сообщение «Запрос сохранён в …». Передайте полученный файл в удостоверяющий центр.
⚠️ Важно: закрытый ключ создаётся на вашем рабочем месте и остаётся на нём. Не удаляйте контейнер ключа до получения сертификата — иначе выпущенный сертификат будет непригоден.
Шаблоны#
Шаблон задаёт набор полей и расширений под конкретный вид сертификата:
- Шаблон по умолчанию;
- Шаблон с расширенным списком полей;
- Сертификат КЭП физического лица, юридического лица, индивидуального предпринимателя;
- DV-сертификат от Минцифры (ГОСТ, RSA);
- OV-сертификат от Минцифры — ФЛ, ЮЛ, ИП (ГОСТ, RSA);
- УЦ ЦБ. Личный сертификат. ЮЛ, ГОСТ;
- УЦ ЦБ. Сертификат для автоматизированной системы. ЮЛ, ГОСТ.
Выбор шаблона не запрещает менять поля вручную — кроме закреплённых шаблоном: такие поля и флажки недоступны для изменения. Другой шаблон заполняет форму заново: введённые значения при этом сбрасываются.
Свои шаблоны#
Если удостоверяющий центр или техническая поддержка прислали шаблон в формате JSON, откройте список шаблонов и нажмите Загрузить шаблон. Подходят файлы шаблонов КриптоАРМ «Защищённая почта»: и один шаблон, и файл templates.json со всеми шаблонами сразу. Загруженные шаблоны появляются в конце списка.
Свой шаблон удаляется кнопкой с корзиной в списке. Встроенные шаблоны удалить нельзя.
Загрузка данных из XML#
Если данные владельца уже подготовлены в XML, нажмите Выбрать XML-файл в строке Загрузить данные из XML. Поля формы заполнятся автоматически, а рядом с кнопкой появится имя файла.
Подходит и XML, который приложение сохраняет рядом с каждым запросом: окно выбора файла открывается в папке запросов. Так удобно создать запрос заново, если удостоверяющий центр отклонил прежний. Формат файла тот же, что у КриптоАРМ «Защищённая почта»: данные, сохранённые одним приложением, загружаются в другое.
Ошибки загрузки:
| Сообщение | Что это значит | Что сделать |
|---|---|---|
| Не удалось разобрать XML-файл | Файл повреждён или это не XML | Запросите файл заново в удостоверяющем центре |
| В XML-файле не найден раздел person | В файле нет данных владельца | Проверьте, тот ли файл выбран |
| В XML-файле нет поддерживаемых полей владельца | Формат файла не подходит | Заполните поля вручную |
Сведения о владельце#
Какие поля показаны, в каком порядке и какие из них обязательны, задаёт шаблон; обязательные отмечены звёздочкой. Общее имя (CN) обязательно всегда. Во встроенных шаблонах страна — RU, и изменить её нельзя.
Параметры ключа#
Здесь задаётся ключ будущего сертификата. Если удостоверяющий центр прислал требования к запросу, заполняйте поля по ним; в остальных случаях достаточно выбрать криптопровайдер и алгоритм, а прочие поля не менять.
| Параметр | Описание |
|---|---|
| Криптопровайдер | «КриптоПро CSP 5.0» для ГОСТ, если он установлен, или «OpenSSL» для RSA и EC |
| Алгоритм | ГОСТ Р 34.10-2012, RSA или EC |
| Размер ключа | 256, 384, 512 или 2048 бит — в зависимости от алгоритма |
| Способ идентификации | Как удостоверяющий центр идентифицирует владельца: лично, по квалифицированной ЭП, по электронному документу или через ЕСИА и ЕБС |
| Назначение ключа | «Подпись», «Шифрование» или «Подпись и шифрование»; «Пользовательский» — если флажки использования ключа изменены вручную |
| Контейнер (будет создан новый) | Имя нового контейнера для ключа; приложение предлагает случайное |
| Разрешить экспорт закрытого ключа | Позволяет впоследствии выгрузить закрытый ключ |
Способ идентификации, контейнер и экспорт ключа есть только у КриптоПро CSP.
⚠️ Важно: если ПИН-код не задан, закрытый ключ не будет защищён — приложение отдельно спросит подтверждение.
Дополнительные параметры сертификата#
💡 Примечание: эти блоки заполняются только по требованиям удостоверяющего центра. Если таких требований вам не давали, оставьте значения по умолчанию: неверно заполненные поля помешают выпустить сертификат.
Использование ключа (KeyUsage) и Расширенное использование ключа (ExtendedKeyUsage) ограничивают, для чего можно применять сертификат: подпись документов, шифрование, проверка подлинности сервера, подпись кода и так далее. Удостоверяющий центр обычно выдаёт готовый перечень значений.
В разделе Дополнительные расширения собраны остальные сведения для сертификата. У КриптоПро CSP в нём всегда есть Средство ЭП владельца и Класс средства ЭП: их требует российское регулирование. Класс, если его не задаёт шаблон, совпадает с классом установленного КриптоПро CSP. Остальные поля появляются, если их задаёт шаблон:
- Альтернативное имя субъекта (SAN) — дополнительные имена владельца, в том числе доменные;
- Дополнительные OID EKU — назначения, которых нет в списке выше, через точку с запятой;
- у КриптоПро CSP — средство ЭП и УЦ издателя, период использования закрытого ключа, дополнительные политики сертификата и OID шаблона сертификата, по которому удостоверяющий центр выбирает вид выпускаемого сертификата.
Все значения берутся из документов удостоверяющего центра.
Сохранение запроса#
Кодировку файла — DER или PEM (BASE-64) — предлагает шаблон, а сменить её можно в поле Кодировка под шаблоном. Расширение файла задаёт шаблон, обычно это .req.
Рядом с запросом сохраняется XML-файл с тем же именем и введёнными сведениями о владельце. Из него можно заполнить форму следующего запроса.
Создание самоподписанного сертификата#
- Откройте раздел Сертификаты → Личные сертификаты.
- Нажмите Добавить сертификат → Создать самоподписанный.
- Заполните форму так же, как для запроса.
- На вкладке Параметры ключа дополнительно укажите срок действия сертификата в полях Действителен с и Действителен до.
- Нажмите Сохранить.
Появится сообщение «Самоподписанный сертификат создан», и сертификат появится в разделе Личные сертификаты.
⚠️ Важно: самоподписанный сертификат не выпущен удостоверяющим центром. Для юридически значимого документооборота он не подходит: у получателя не будет оснований доверять такой подписи.
Просмотр созданных запросов#
Файлы запросов сохраняются в отдельной папке приложения. Их список показывает раздел Сертификаты → Запросы со столбцами Файл, Тип, Изменён и Размер. Набор и порядок столбцов можно поменять — см. Настройка столбцов.
Доступные действия:
- Открыть папку — открыть каталог с файлами запросов;
- Экспортировать — сохранить файл запроса в другое место;
- просмотр сведений о файле: имя, тип, размер, даты, путь;
- Удалить — удалить файл запроса вместе с XML-файлом сведений о владельце. Чтобы удалить несколько запросов, отметьте их флажками. Закрытый ключ при этом не удаляется.
Возможные ошибки#
| Сообщение | Что это значит | Что сделать |
|---|---|---|
| Криптопровайдер с поддержкой ГОСТ недоступен | Для ключей ГОСТ нужен КриптоПро CSP, а он не установлен | Установите КриптоПро CSP и перезапустите приложение |
| Системный криптопровайдер недоступен | Приложение не смогло обратиться к встроенному провайдеру | Перезапустите приложение; если повторяется — обратитесь в поддержку |
| Не удалось инициализировать криптопровайдер | Провайдер не отвечает | Перезапустите приложение |
| Не удалось создать сертификат | Операция прервалась | Причина записана в журнале |
Смотрите также#
- Установка сертификатов — установка выпущенного сертификата.
- Контейнеры и списки отзыва — работа с ключевыми контейнерами.
- Экспорт и удаление сертификатов.
- Глоссарий — термины электронной подписи простыми словами.