Подпись и шифрование файлов#
В этой инструкции вы научитесь подписывать и шифровать документы в КриптоАРМ с помощью мастера Подпись и шифрование. С его помощью вы легко подпишете несколько документов одновременно, защитите их шифрованием и выполните смешанные операции — например, сначала подпись, а затем шифрование.
Содержание:
- Что потребуется
- Работа с пошаговым мастером
- Подпись со стандартом CAdES
- Подпись со стандартом PAdES
- Подпись с машиночитаемой доверенностью
- Добавление соподписи
- Объединение подписей
- Шифрование
- Подпись и шифрование за одну операцию
- Действия в мастере
- Результат операции
- Особенности OpenPGP
- Возможные ошибки
- Смотрите также
Что потребуется#
- Сертификат подписи с закрытым ключом — то есть ваш собственный сертификат: подписать можно только тем, ключ от которого есть у вас. Как его получить: установка сертификата, создание сертификата OpenPGP.
- Сертификаты получателей — если файлы шифруются. Их импортируют заранее и при необходимости объединяют в группу.
- КриптоПро CSP и действующая лицензия КриптоАРМ — для операций с ГОСТ-сертификатами. Проверить и то, и другое можно в разделе Настройки: криптопровайдеры, лицензия.
- Доступ в интернет к службе штампов времени — только если выбран стандарт подписи CAdES-T, CAdES-X Long Type 1 или CAdES-A. Адрес службы уже указан в настройках, менять его не требуется.
Работа с пошаговым мастером#
Мастер Подпись и шифрование состоит из нескольких последовательных шагов:
- Файлы — добавьте документы.
- Настройки — проверьте состав операции и её параметры.
- Подтверждение — убедитесь, что выполняется именно то, что нужно.
- Результат — заберите файлы, откройте их или передайте дальше.
Над списком файлов показана сводка операции: какие действия выполняются, каким сертификатом и для кого шифруются файлы.
💡 Примечание: если в профиле выключена настройка «Показывать эти настройки перед выполнением», шаг настроек пропускается и операция сразу переходит к подтверждению.
Подпись со стандартом CAdES#
- Добавьте файлы в мастер — см. Добавление документов.
- Выберите профиль подписи или оставьте активный — см. Профили подписи.
- Нажмите Далее.
- В блоке Операции отметьте Подписать.

-
В блоке Личная подпись укажите:
-
Сертификат подписи — сертификат с закрытым ключом;
- Стандарт подписи — CAdES-BES, CAdES-T, CAdES-X Long Type 1 или CAdES-A; для сертификата встроенного провайдера OpenSSL поле показывает CMS и недоступно для изменения;
- Машиночитаемая доверенность — при подписании по доверенности.
💡 Примечание: для CAdES-T, CAdES-X Long Type 1 и CAdES-A нужно указать адрес службы штампов времени (TSP) — см. Служба штампов времени.
-
При необходимости раскройте Настройки подписи и измените:
-
Вид подписи — присоединённая или отсоединённая;
- Формат файла подписи —
.sig,.p7s,.sgn,.sign,.bin,.pem; - Данные в подписи — сертификат владельца, цепочка без корневого или все сертификаты цепочки;
-
Кодировка подписи — DER или BASE-64.
-
Проверьте блок Сохранение результатов: куда сохранять файлы и как их именовать.
- Нажмите Выполнить.
- Подтвердите операцию и при необходимости введите PIN-код или пароль закрытого ключа.
По завершении в списке появятся строки результатов со статусом «Успешно» или «Ошибка». Готовые файлы сохраняются туда, куда указывает блок Сохранение результатов.
Подробное описание каждого параметра — в инструкции Настройки подписи и шифрования.
Подпись со стандартом PAdES#
Для PDF-файлов в блоке Настройки PDF выбирается способ подписания:
| Способ | Результат |
|---|---|
| Обычная подпись CMS/CAdES | PDF подписывается как файл, создаётся отдельный файл подписи |
| Встроенная подпись в PDF (PAdES) | Подпись помещается внутрь документа, результат остаётся PDF |
| Обычная подпись + печатная копия | Файл подписи плюс отдельный неподписанный PDF со штампом |
Для встроенной подписи дополнительно доступны:
- Подготовка PDF — преобразование в PDF/A-2b или PDF/A-3b перед подписанием;
- Сертификация — сертифицирующая подпись с разрешениями на последующие изменения;
- Визуальное оформление — видимый штамп подписи, его оформление и положение на странице.

Пример визуализации штампа подписи:

💡 Совет: если важно, где именно на странице встанет подпись, или документ подписывают несколько человек, используйте мастер Подпись и защита PDF.
Подпись с машиночитаемой доверенностью#
- В блоке Личная подпись нажмите на поле Машиночитаемая доверенность.
- Нажмите Добавить доверенность и выберите XML-файл МЧД.
- Нажмите Добавить файл подписи и выберите подпись доверителя — файл
.sig,.sign,.sgn,.binили.p7s. Подписей может быть несколько: следующую добавляет ссылка Добавить ещё подпись. - Нажмите Добавить. Если доверенность в операции уже была и вы её заменяете, кнопка называется Сохранить.

В поле Машиночитаемая доверенность появятся номер доверенности, имя XML-файла и число приложенных подписей.
Проверку доверенности приложение выполняет в фоне, а её результат показывает только тогда, когда он мешает операции, — в окне подтверждения:
| Вопрос в окне подтверждения | Когда появляется |
|---|---|
| Проверка МЧД ещё не завершена. Использовать доверенность при подписи? | Проверка не успела закончиться |
| МЧД не прошла проверку: срок действия, подписи доверенности или ИНН представителя требуют внимания. Использовать доверенность при подписи? | Истёк срок, подписи доверенности недействительны или ИНН не совпадают |
Подписать всё равно можно — решение остаётся за вами.
Полные сведения о доверенности — номер, срок действия, ИНН доверителя и представителя, статус подписей и применимость к сертификату — показываются при проверке подписи, см. Проверка соответствия МЧД сертификату подписи.
Чтобы убрать доверенность из операции, откройте то же поле и нажмите Убрать.
Добавление соподписи#
Соподпись — добавление дополнительной электронной подписи к документу, который уже содержит одну или несколько подписей. Статус такого документа считается действительным только при действительности всех подписей.
Если исходный документ содержит присоединённую подпись, соподпись тоже делают присоединённой, чтобы все подписи хранились в одном файле; для отсоединённой подписи — наоборот.
Чтобы добавить свою подпись к уже подписанному документу, добавьте в раздел файл подписи и выполните операцию подписи. Ваша подпись будет добавлена в тот же файл.
Файлы подписи X.509 и подписанные PDF проверяются сразу после добавления: значок файла в списке показывает, действительна ли подпись, а подробности открываются в панели сведений по щелчку на файле. Полную проверку с отчётом выполняет раздел Проверка и расшифрование — туда файлы передаются кнопкой Добавить в.
⚠️ Важно: если результат сохраняется рядом с исходным файлом, файл подписи будет перезаписан. Приложение предупреждает об этом в окне подтверждения.
Объединение подписей#
Несколько отсоединённых подписей одного документа можно собрать в один файл:
- Добавьте файлы подписей в раздел.
- Выделите две или более подписи.
- Нажмите Объединить подписи на панели инструментов.
Исходные файлы остаются без изменений, а новый файл получает суффикс _joined_<количество>_signs и сохраняется в папке первой подписи из списка.
Если выделена одна подпись, появится сообщение «Выберите две или более подписи».
Шифрование#
Для шифрования файла понадобится открытый ключ получателя: вы выбираете сертификаты получателей, приложение шифрует данные в их адрес, а расшифровать их сможет только владелец соответствующего закрытого ключа.
- Добавьте файлы и нажмите Далее.
- В блоке Операции отметьте Зашифровать.
- В блоке Сертификаты шифрования нажмите Добавить сертификаты и выберите получателей.

Выбирать можно как отдельные сертификаты, так и группы сертификатов.
- При необходимости раскройте Настройки шифрования и укажите алгоритм, формат и кодировку результата.
- Нажмите Выполнить и подтвердите операцию.
По завершении рядом с исходными файлами (или в указанной папке) появятся зашифрованные файлы, а в списке — строки результатов со статусом «Успешно».
⚠️ Важно: настройка «Удалить исходные файлы после шифрования» удаляет исходники после успешного шифрования. Восстановить их можно будет только расшифрованием. Перед запуском такой операции приложение отдельно предупредит об этом в окне подтверждения.
Расшифровать файл сможет только владелец закрытого ключа одного из указанных сертификатов. Добавьте в получатели свой сертификат, если файл понадобится вам самим.
Подпись и шифрование за одну операцию#
Отметьте в блоке Операции несколько действий сразу. Они выполняются по порядку:
Дополнительная операция Архивировать упаковывает результат в ZIP. Настройка «Отдельный архив на каждый файл» создаёт по архиву на файл; без неё все файлы попадают в один архив.
Состав операции виден в сводке над списком файлов до запуска и повторяется в окне подтверждения.
Действия в мастере#
Некоторые действия универсальны и нужны для выполнения любой операции.
Запуск мастера#
Мастер Подпись и шифрование открывается:
- из бокового меню — пункт Подпись и шифрование;
- кнопкой
+в строке вкладок (правый щелчок открывает список разделов); - из другого раздела — кнопкой Добавить в на панели инструментов;
- на Windows — командой Открыть для подписи и шифрования… в контекстном меню Проводника.
Мастер открывается в новой вкладке.
Добавление документов#
Способы добавить файлы:
- перетащите их в окно раздела;
- нажмите Добавить файлы на панели инструментов;
- в пустом разделе нажмите на область «Перетащите файлы сюда»;
- передайте файлы из другого раздела кнопкой Добавить в;
- на Windows выберите файлы в Проводнике и воспользуйтесь командой Открыть для подписи и шифрования….

При перетаскивании папки в список попадают файлы из неё. За один раз можно добавить не более 1000 файлов — при превышении появится сообщение «Файлы не добавлены» с указанием количества.
Для каждого файла в списке показаны имя, размер, дата изменения и статус. Выделите строку, чтобы увидеть подробные сведения о файле.
Кнопка Удалить убирает выделенные файлы из списка, Удалить все — очищает список. Сами файлы на диске при этом не изменяются.
Подтверждение операции#
Перед выполнением открывается окно «Подтверждение».

В нём указаны:
- состав операции и количество файлов;
- предупреждения — удаление исходных файлов, перезапись PDF или файла подписи, недействительный сертификат, несовместимые сертификаты шифрования, замечания к МЧД;
- строка о том, что нажатием кнопки вы подтверждаете ознакомление с подписываемыми документами.
Кнопки:
- Изменить настройки — вернуться к параметрам операции;
- Продолжить — запустить операцию;
- Отмена — отказаться.
Дальше приложение при необходимости запросит PIN-код закрытого ключа или пароль ключа OpenPGP.
Результат операции#
Во время выполнения в сводке подсвечивается текущий этап и число обработанных файлов, а в списке у каждого файла меняется статус: «Подписание», «Архивирование», «Шифрование», «Готово», «Ошибка».
По завершении:
- в списке остаются строки результатов со статусом «Успешно» или «Ошибка»;
- выделите строку, чтобы увидеть вкладки «Файл» и «Результат» со сведениями об исходном и полученном файле;
- отдельного всплывающего сообщения нет: итог виден в самом списке и записывается в журнал.
Действия на панели инструментов:
| Действие | Что делает |
|---|---|
| Открыть | Открывает выбранные файлы средствами системы |
| Показать | Открывает папку с файлом |
| Добавить в | Передаёт файлы в другой раздел — проверку, мастер PDF или новую операцию |
| Удалить | Убирает строки из списка |
💡 Примечание: при открытии сразу нескольких файлов приложение спросит подтверждение.
Особенности OpenPGP#
Если выбран стандарт операций OpenPGP, набор настроек другой:
- в блоке Подпись указываются сертификат подписи и, при наличии нескольких, подключ для подписи;
- вид подписи — присоединённая или отсоединённая;
- в расширенных настройках доступен хэш-алгоритм (по умолчанию — по алгоритму ключа);
- в блоке Шифрование выбираются получатели: сертификаты и группы;
- настройка ASCII armor (.asc) сохраняет результат в текстовом виде;
- архивирование выполняется в формате TAR внутри операции.
Пароль закрытого ключа запрашивается перед выполнением подписи.
Возможные ошибки#
Приложение показывает в списке результатов короткое сообщение, а техническую причину отказа записывает в журнал событий — там же виден текст криптопровайдера.
⚠️ Примечание: коды ошибок (
0x...) приходят от криптопровайдера КриптоПро CSP.
Предупреждения перед запуском#
Эти сообщения появляются на шаге настроек: пока они не сняты, операция не запускается.
| Предупреждение | Что это значит | Что сделать |
|---|---|---|
| Выберите сертификат подписи | Не указано, каким сертификатом подписывать | Выберите сертификат в блоке Личная подпись |
| Требуется закрытый ключ | Выбран чужой сертификат — подписать им нельзя | Выберите свой сертификат из раздела Личные |
| Срок действия закрытого ключа истёк. Подписание невозможно: выберите другой сертификат или получите новый | Ключ выбранного сертификата больше не действует | Выберите другой сертификат или получите новый в удостоверяющем центре |
| Выбранный сертификат недействителен. Использовать сертификат? | Сертификат просрочен либо для него не построена цепочка доверия | Решение за вами: такую подпись принимающая сторона может не принять |
| Выберите сертификат шифрования | Не указано, для кого шифровать файлы | Добавьте получателей в блоке Сертификаты шифрования |
| Выберите сертификат шифрования, совместимый с алгоритмом шифрования | Сертификат получателя не подходит выбранному алгоритму | Выберите другого получателя или измените алгоритм шифрования |
| Укажите адрес службы штампов времени (TSP) | Выбранный стандарт подписи требует отметки времени | Укажите адрес службы — см. Служба штампов времени |
| Укажите адрес прокси / Укажите порт прокси | Для обращения к службе TSP включён прокси, но он не настроен | Заполните адрес и порт прокси-сервера |
| Укажите номер страницы PDF от 1 | Для штампа подписи указана несуществующая страница | Проверьте количество страниц и укажите существующий номер |
| Укажите папку для сохранения результата / Укажите существующую папку | Папка для результатов не задана или была удалена | Проверьте блок Сохранение результатов |
| Файлы не добавлены | За один раз можно добавить не больше 1000 файлов | Добавьте файлы частями |
Общие ошибки#
| Код ошибки | Ошибка | Рекомендуемые действия |
|---|---|---|
| — | Не удалось подписать файл | 1. Проверьте права доступа к папке, указанной для сохранения результатов 2. Освободите место на диске 3. Точная причина записана в журнале |
| — | Для операций подписи и расшифрования с использованием ГОСТ алгоритмов требуется лицензия КриптоАРМ | 1. Приобретите лицензию КриптоАРМ 2. Активируйте лицензию в настройках программы |
0x0000065b | Проверьте наличие действующей лицензии на КриптоПро CSP | Установите лицензию КриптоПро CSP |
0xc2100140 | Проверьте наличие действующей лицензии на КриптоПро TSP Client | Приобретите и установите лицензию TSP Client |
0xc2110140 | Проверьте наличие действующей лицензии на КриптоПро OCSP Client | Приобретите и установите лицензию OCSP Client |
| — | Модуль CAdES недоступен | Переустановите КриптоАРМ: КриптоПро ЭЦП Runtime (CAdES) входит в установщик |
| — | Для CAdES-T укажите адрес службы штампов времени (TSP) | Укажите адрес службы в настройках операции |
| — | CAdES недоступен для SYSTEM/RSA сертификата / CMS недоступен для CryptoPro/GOST сертификата | Стандарт подписи не подходит сертификату — оставьте тот, который приложение подставляет само |
| — | Сертификат подписи не найден / Сертификат подписи должен быть личным / У сертификата подписи нет закрытого ключа | Носитель отключён или сертификат сменился — выберите его заново в блоке Личная подпись |
| — | Не удалось прочитать файл МЧД / Файл МЧД не является корректным XML | 1. Проверьте целостность файла машиночитаемой доверенности 2. Запросите корректную версию файла |
| — | Неверный пароль | Пароль закрытого ключа OpenPGP не подошёл — проверьте раскладку и регистр |
| — | Не удалось создать архив / Нет файлов для архивирования | 1. Проверьте права доступа к папке результатов 2. Убедитесь, что список файлов не пуст |
| — | Не удалось открыть файл | Файл результата не открылся во внешней программе: проверьте, что он не удалён и что для его типа назначено приложение |
Ошибки при подписании PDF (PAdES и печатная копия)#
| Ошибка | Описание | Рекомендуемые действия |
|---|---|---|
| Не удалось подписать PDF-файл | Документ не удалось подписать встроенной подписью | 1. Уменьшите размер штампа или сдвиньте его ближе к центру страницы 2. Проверьте, что документ не защищён от изменений |
| Файл не является корректным PDF-документом | Файл повреждён или это не PDF | Запросите у отправителя исправную версию документа |
| Для PAdES-подписи выберите файл PDF | Встроенная подпись выбрана для файла другого формата | Подпишите такой файл обычной подписью CMS/CAdES |
| Сертификационная подпись должна быть первой подписью PDF | В документе уже есть подписи, поверх них сертифицировать нельзя | Сертифицируйте исходную неподписанную версию документа |
| Не удалось преобразовать PDF в PDF/A | Документ не поддаётся конвертации выбранным способом | Измените режим в блоке Подготовка PDF или подпишите документ без конвертации |
| Не удалось заменить исходный PDF подписанным | Файл занят другой программой или защищён от записи | Закройте документ и повторите операцию |
| Не удалось создать печатную копию PDF со штампом | Печатную копию сформировать не удалось | 1. Проверьте номер страницы для штампа 2. Уменьшите размер штампа |
| Для печатной копии со штампом выберите файл PDF | Печатная копия создаётся только для PDF | Уберите этот способ подписания для файлов других форматов |
Ошибки при шифровании#
| Ошибка | Рекомендуемые действия |
|---|---|
| Не удалось зашифровать файл | 1. Проверьте права доступа к папке, указанной для сохранения результатов 2. Освободите место на диске |
| Сертификат получателя не найден | Сертификат удалён из хранилища — выберите получателя заново в блоке Сертификаты шифрования |
Смотрите также#
- Настройки подписи и шифрования — подробное описание всех параметров.
- Профили подписи — как сохранить настройки для повторного применения.
- Проверка и расшифрование — обратные операции.
- Подпись и защита PDF — точная разметка подписи в документе.
- Глоссарий — термины электронной подписи простыми словами.