Подпись и шифрование файлов в КриптоАРМ - Документация для КриптоАРМ 6
Перейти к содержанию

Подпись и шифрование файлов#

В этой инструкции вы научитесь подписывать и шифровать документы в КриптоАРМ с помощью мастера Подпись и шифрование. С его помощью вы легко подпишете несколько документов одновременно, защитите их шифрованием и выполните смешанные операции — например, сначала подпись, а затем шифрование.

Содержание:


Что потребуется#

  • Сертификат подписи с закрытым ключом — то есть ваш собственный сертификат: подписать можно только тем, ключ от которого есть у вас. Как его получить: установка сертификата, создание сертификата OpenPGP.
  • Сертификаты получателей — если файлы шифруются. Их импортируют заранее и при необходимости объединяют в группу.
  • КриптоПро CSP и действующая лицензия КриптоАРМ — для операций с ГОСТ-сертификатами. Проверить и то, и другое можно в разделе Настройки: криптопровайдеры, лицензия.
  • Доступ в интернет к службе штампов времени — только если выбран стандарт подписи CAdES-T, CAdES-X Long Type 1 или CAdES-A. Адрес службы уже указан в настройках, менять его не требуется.

Работа с пошаговым мастером#

Мастер Подпись и шифрование состоит из нескольких последовательных шагов:

  1. Файлы — добавьте документы.
  2. Настройки — проверьте состав операции и её параметры.
  3. Подтверждение — убедитесь, что выполняется именно то, что нужно.
  4. Результат — заберите файлы, откройте их или передайте дальше.

Над списком файлов показана сводка операции: какие действия выполняются, каким сертификатом и для кого шифруются файлы.

💡 Примечание: если в профиле выключена настройка «Показывать эти настройки перед выполнением», шаг настроек пропускается и операция сразу переходит к подтверждению.


Подпись со стандартом CAdES#

  1. Добавьте файлы в мастер — см. Добавление документов.
  2. Выберите профиль подписи или оставьте активный — см. Профили подписи.
  3. Нажмите Далее.
  4. В блоке Операции отметьте Подписать.

Выбор операции «Подписать»

  1. В блоке Личная подпись укажите:

  2. Сертификат подписи — сертификат с закрытым ключом;

  3. Стандарт подписи — CAdES-BES, CAdES-T, CAdES-X Long Type 1 или CAdES-A; для сертификата встроенного провайдера OpenSSL поле показывает CMS и недоступно для изменения;
  4. Машиночитаемая доверенность — при подписании по доверенности.

💡 Примечание: для CAdES-T, CAdES-X Long Type 1 и CAdES-A нужно указать адрес службы штампов времени (TSP) — см. Служба штампов времени.

  1. При необходимости раскройте Настройки подписи и измените:

  2. Вид подписи — присоединённая или отсоединённая;

  3. Формат файла подписи — .sig, .p7s, .sgn, .sign, .bin, .pem;
  4. Данные в подписи — сертификат владельца, цепочка без корневого или все сертификаты цепочки;
  5. Кодировка подписи — DER или BASE-64.

  6. Проверьте блок Сохранение результатов: куда сохранять файлы и как их именовать.

  7. Нажмите Выполнить.
  8. Подтвердите операцию и при необходимости введите PIN-код или пароль закрытого ключа.

По завершении в списке появятся строки результатов со статусом «Успешно» или «Ошибка». Готовые файлы сохраняются туда, куда указывает блок Сохранение результатов.

Подробное описание каждого параметра — в инструкции Настройки подписи и шифрования.


Подпись со стандартом PAdES#

Для PDF-файлов в блоке Настройки PDF выбирается способ подписания:

Способ Результат
Обычная подпись CMS/CAdES PDF подписывается как файл, создаётся отдельный файл подписи
Встроенная подпись в PDF (PAdES) Подпись помещается внутрь документа, результат остаётся PDF
Обычная подпись + печатная копия Файл подписи плюс отдельный неподписанный PDF со штампом

Для встроенной подписи дополнительно доступны:

  • Подготовка PDF — преобразование в PDF/A-2b или PDF/A-3b перед подписанием;
  • Сертификация — сертифицирующая подпись с разрешениями на последующие изменения;
  • Визуальное оформление — видимый штамп подписи, его оформление и положение на странице.

Настройки PDF в мастере подписи

Пример визуализации штампа подписи:

Пример визуализации штампа подписи в КриптоАРМ

💡 Совет: если важно, где именно на странице встанет подпись, или документ подписывают несколько человек, используйте мастер Подпись и защита PDF.


Подпись с машиночитаемой доверенностью#

  1. В блоке Личная подпись нажмите на поле Машиночитаемая доверенность.
  2. Нажмите Добавить доверенность и выберите XML-файл МЧД.
  3. Нажмите Добавить файл подписи и выберите подпись доверителя — файл .sig, .sign, .sgn, .bin или .p7s. Подписей может быть несколько: следующую добавляет ссылка Добавить ещё подпись.
  4. Нажмите Добавить. Если доверенность в операции уже была и вы её заменяете, кнопка называется Сохранить.

Выбор файлов машиночитаемой доверенности

В поле Машиночитаемая доверенность появятся номер доверенности, имя XML-файла и число приложенных подписей.

Проверку доверенности приложение выполняет в фоне, а её результат показывает только тогда, когда он мешает операции, — в окне подтверждения:

Вопрос в окне подтверждения Когда появляется
Проверка МЧД ещё не завершена. Использовать доверенность при подписи? Проверка не успела закончиться
МЧД не прошла проверку: срок действия, подписи доверенности или ИНН представителя требуют внимания. Использовать доверенность при подписи? Истёк срок, подписи доверенности недействительны или ИНН не совпадают

Подписать всё равно можно — решение остаётся за вами.

Полные сведения о доверенности — номер, срок действия, ИНН доверителя и представителя, статус подписей и применимость к сертификату — показываются при проверке подписи, см. Проверка соответствия МЧД сертификату подписи.

Чтобы убрать доверенность из операции, откройте то же поле и нажмите Убрать.


Добавление соподписи#

Соподпись — добавление дополнительной электронной подписи к документу, который уже содержит одну или несколько подписей. Статус такого документа считается действительным только при действительности всех подписей.

Если исходный документ содержит присоединённую подпись, соподпись тоже делают присоединённой, чтобы все подписи хранились в одном файле; для отсоединённой подписи — наоборот.

Чтобы добавить свою подпись к уже подписанному документу, добавьте в раздел файл подписи и выполните операцию подписи. Ваша подпись будет добавлена в тот же файл.

Файлы подписи X.509 и подписанные PDF проверяются сразу после добавления: значок файла в списке показывает, действительна ли подпись, а подробности открываются в панели сведений по щелчку на файле. Полную проверку с отчётом выполняет раздел Проверка и расшифрование — туда файлы передаются кнопкой Добавить в.

⚠️ Важно: если результат сохраняется рядом с исходным файлом, файл подписи будет перезаписан. Приложение предупреждает об этом в окне подтверждения.


Объединение подписей#

Несколько отсоединённых подписей одного документа можно собрать в один файл:

  1. Добавьте файлы подписей в раздел.
  2. Выделите две или более подписи.
  3. Нажмите Объединить подписи на панели инструментов.

Исходные файлы остаются без изменений, а новый файл получает суффикс _joined_<количество>_signs и сохраняется в папке первой подписи из списка.

Если выделена одна подпись, появится сообщение «Выберите две или более подписи».


Шифрование#

Для шифрования файла понадобится открытый ключ получателя: вы выбираете сертификаты получателей, приложение шифрует данные в их адрес, а расшифровать их сможет только владелец соответствующего закрытого ключа.

  1. Добавьте файлы и нажмите Далее.
  2. В блоке Операции отметьте Зашифровать.
  3. В блоке Сертификаты шифрования нажмите Добавить сертификаты и выберите получателей.

Выбор сертификатов шифрования

Выбирать можно как отдельные сертификаты, так и группы сертификатов.

  1. При необходимости раскройте Настройки шифрования и укажите алгоритм, формат и кодировку результата.
  2. Нажмите Выполнить и подтвердите операцию.

По завершении рядом с исходными файлами (или в указанной папке) появятся зашифрованные файлы, а в списке — строки результатов со статусом «Успешно».

⚠️ Важно: настройка «Удалить исходные файлы после шифрования» удаляет исходники после успешного шифрования. Восстановить их можно будет только расшифрованием. Перед запуском такой операции приложение отдельно предупредит об этом в окне подтверждения.

Расшифровать файл сможет только владелец закрытого ключа одного из указанных сертификатов. Добавьте в получатели свой сертификат, если файл понадобится вам самим.


Подпись и шифрование за одну операцию#

Отметьте в блоке Операции несколько действий сразу. Они выполняются по порядку:

Подписать → Архивировать → Зашифровать

Дополнительная операция Архивировать упаковывает результат в ZIP. Настройка «Отдельный архив на каждый файл» создаёт по архиву на файл; без неё все файлы попадают в один архив.

Состав операции виден в сводке над списком файлов до запуска и повторяется в окне подтверждения.


Действия в мастере#

Некоторые действия универсальны и нужны для выполнения любой операции.

Запуск мастера#

Мастер Подпись и шифрование открывается:

  • из бокового меню — пункт Подпись и шифрование;
  • кнопкой + в строке вкладок (правый щелчок открывает список разделов);
  • из другого раздела — кнопкой Добавить в на панели инструментов;
  • на Windows — командой Открыть для подписи и шифрования… в контекстном меню Проводника.

Мастер открывается в новой вкладке.

Добавление документов#

Способы добавить файлы:

  • перетащите их в окно раздела;
  • нажмите Добавить файлы на панели инструментов;
  • в пустом разделе нажмите на область «Перетащите файлы сюда»;
  • передайте файлы из другого раздела кнопкой Добавить в;
  • на Windows выберите файлы в Проводнике и воспользуйтесь командой Открыть для подписи и шифрования….

Добавление файлов в раздел «Подпись и шифрование»

При перетаскивании папки в список попадают файлы из неё. За один раз можно добавить не более 1000 файлов — при превышении появится сообщение «Файлы не добавлены» с указанием количества.

Для каждого файла в списке показаны имя, размер, дата изменения и статус. Выделите строку, чтобы увидеть подробные сведения о файле.

Кнопка Удалить убирает выделенные файлы из списка, Удалить все — очищает список. Сами файлы на диске при этом не изменяются.

Подтверждение операции#

Перед выполнением открывается окно «Подтверждение».

Окно подтверждения операции

В нём указаны:

  • состав операции и количество файлов;
  • предупреждения — удаление исходных файлов, перезапись PDF или файла подписи, недействительный сертификат, несовместимые сертификаты шифрования, замечания к МЧД;
  • строка о том, что нажатием кнопки вы подтверждаете ознакомление с подписываемыми документами.

Кнопки:

  • Изменить настройки — вернуться к параметрам операции;
  • Продолжить — запустить операцию;
  • Отмена — отказаться.

Дальше приложение при необходимости запросит PIN-код закрытого ключа или пароль ключа OpenPGP.


Результат операции#

Во время выполнения в сводке подсвечивается текущий этап и число обработанных файлов, а в списке у каждого файла меняется статус: «Подписание», «Архивирование», «Шифрование», «Готово», «Ошибка».

По завершении:

  • в списке остаются строки результатов со статусом «Успешно» или «Ошибка»;
  • выделите строку, чтобы увидеть вкладки «Файл» и «Результат» со сведениями об исходном и полученном файле;
  • отдельного всплывающего сообщения нет: итог виден в самом списке и записывается в журнал.

Действия на панели инструментов:

Действие Что делает
Открыть Открывает выбранные файлы средствами системы
Показать Открывает папку с файлом
Добавить в Передаёт файлы в другой раздел — проверку, мастер PDF или новую операцию
Удалить Убирает строки из списка

💡 Примечание: при открытии сразу нескольких файлов приложение спросит подтверждение.


Особенности OpenPGP#

Если выбран стандарт операций OpenPGP, набор настроек другой:

  • в блоке Подпись указываются сертификат подписи и, при наличии нескольких, подключ для подписи;
  • вид подписи — присоединённая или отсоединённая;
  • в расширенных настройках доступен хэш-алгоритм (по умолчанию — по алгоритму ключа);
  • в блоке Шифрование выбираются получатели: сертификаты и группы;
  • настройка ASCII armor (.asc) сохраняет результат в текстовом виде;
  • архивирование выполняется в формате TAR внутри операции.

Пароль закрытого ключа запрашивается перед выполнением подписи.


Возможные ошибки#

Приложение показывает в списке результатов короткое сообщение, а техническую причину отказа записывает в журнал событий — там же виден текст криптопровайдера.

⚠️ Примечание: коды ошибок (0x...) приходят от криптопровайдера КриптоПро CSP.

Предупреждения перед запуском#

Эти сообщения появляются на шаге настроек: пока они не сняты, операция не запускается.

Предупреждение Что это значит Что сделать
Выберите сертификат подписи Не указано, каким сертификатом подписывать Выберите сертификат в блоке Личная подпись
Требуется закрытый ключ Выбран чужой сертификат — подписать им нельзя Выберите свой сертификат из раздела Личные
Срок действия закрытого ключа истёк. Подписание невозможно: выберите другой сертификат или получите новый Ключ выбранного сертификата больше не действует Выберите другой сертификат или получите новый в удостоверяющем центре
Выбранный сертификат недействителен. Использовать сертификат? Сертификат просрочен либо для него не построена цепочка доверия Решение за вами: такую подпись принимающая сторона может не принять
Выберите сертификат шифрования Не указано, для кого шифровать файлы Добавьте получателей в блоке Сертификаты шифрования
Выберите сертификат шифрования, совместимый с алгоритмом шифрования Сертификат получателя не подходит выбранному алгоритму Выберите другого получателя или измените алгоритм шифрования
Укажите адрес службы штампов времени (TSP) Выбранный стандарт подписи требует отметки времени Укажите адрес службы — см. Служба штампов времени
Укажите адрес прокси / Укажите порт прокси Для обращения к службе TSP включён прокси, но он не настроен Заполните адрес и порт прокси-сервера
Укажите номер страницы PDF от 1 Для штампа подписи указана несуществующая страница Проверьте количество страниц и укажите существующий номер
Укажите папку для сохранения результата / Укажите существующую папку Папка для результатов не задана или была удалена Проверьте блок Сохранение результатов
Файлы не добавлены За один раз можно добавить не больше 1000 файлов Добавьте файлы частями

Общие ошибки#

Код ошибки Ошибка Рекомендуемые действия
— Не удалось подписать файл 1. Проверьте права доступа к папке, указанной для сохранения результатов
2. Освободите место на диске
3. Точная причина записана в журнале
— Для операций подписи и расшифрования с использованием ГОСТ алгоритмов требуется лицензия КриптоАРМ 1. Приобретите лицензию КриптоАРМ
2. Активируйте лицензию в настройках программы
0x0000065b Проверьте наличие действующей лицензии на КриптоПро CSP Установите лицензию КриптоПро CSP
0xc2100140 Проверьте наличие действующей лицензии на КриптоПро TSP Client Приобретите и установите лицензию TSP Client
0xc2110140 Проверьте наличие действующей лицензии на КриптоПро OCSP Client Приобретите и установите лицензию OCSP Client
— Модуль CAdES недоступен Переустановите КриптоАРМ: КриптоПро ЭЦП Runtime (CAdES) входит в установщик
— Для CAdES-T укажите адрес службы штампов времени (TSP) Укажите адрес службы в настройках операции
— CAdES недоступен для SYSTEM/RSA сертификата / CMS недоступен для CryptoPro/GOST сертификата Стандарт подписи не подходит сертификату — оставьте тот, который приложение подставляет само
— Сертификат подписи не найден / Сертификат подписи должен быть личным / У сертификата подписи нет закрытого ключа Носитель отключён или сертификат сменился — выберите его заново в блоке Личная подпись
— Не удалось прочитать файл МЧД / Файл МЧД не является корректным XML 1. Проверьте целостность файла машиночитаемой доверенности
2. Запросите корректную версию файла
— Неверный пароль Пароль закрытого ключа OpenPGP не подошёл — проверьте раскладку и регистр
— Не удалось создать архив / Нет файлов для архивирования 1. Проверьте права доступа к папке результатов
2. Убедитесь, что список файлов не пуст
— Не удалось открыть файл Файл результата не открылся во внешней программе: проверьте, что он не удалён и что для его типа назначено приложение

Ошибки при подписании PDF (PAdES и печатная копия)#

Ошибка Описание Рекомендуемые действия
Не удалось подписать PDF-файл Документ не удалось подписать встроенной подписью 1. Уменьшите размер штампа или сдвиньте его ближе к центру страницы
2. Проверьте, что документ не защищён от изменений
Файл не является корректным PDF-документом Файл повреждён или это не PDF Запросите у отправителя исправную версию документа
Для PAdES-подписи выберите файл PDF Встроенная подпись выбрана для файла другого формата Подпишите такой файл обычной подписью CMS/CAdES
Сертификационная подпись должна быть первой подписью PDF В документе уже есть подписи, поверх них сертифицировать нельзя Сертифицируйте исходную неподписанную версию документа
Не удалось преобразовать PDF в PDF/A Документ не поддаётся конвертации выбранным способом Измените режим в блоке Подготовка PDF или подпишите документ без конвертации
Не удалось заменить исходный PDF подписанным Файл занят другой программой или защищён от записи Закройте документ и повторите операцию
Не удалось создать печатную копию PDF со штампом Печатную копию сформировать не удалось 1. Проверьте номер страницы для штампа
2. Уменьшите размер штампа
Для печатной копии со штампом выберите файл PDF Печатная копия создаётся только для PDF Уберите этот способ подписания для файлов других форматов

Ошибки при шифровании#

Ошибка Рекомендуемые действия
Не удалось зашифровать файл 1. Проверьте права доступа к папке, указанной для сохранения результатов
2. Освободите место на диске
Сертификат получателя не найден Сертификат удалён из хранилища — выберите получателя заново в блоке Сертификаты шифрования

Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.