Создание и импорт сертификатов OpenPGP#
Содержание:
- Создание сертификата
- Выбор алгоритма
- Срок действия и пароль
- Импорт сертификата
- Импорт закрытого ключа
- Восстановление из бумажной копии
- Удаление сертификата
- Возможные ошибки
- Смотрите также
Создание сертификата#
- Убедитесь, что в настройках выбран стандарт операций OpenPGP.
- Откройте раздел Сертификаты.
- Нажмите Добавить сертификат → Создать новый.
-
В окне «Создание сертификата OpenPGP» заполните:
-
Имя — например, «Иван Петров»;
- Электронная почта — адрес, по которому вас узнают корреспонденты;
- Алгоритм — схема ключа;
- Срок действия — дата или Бессрочно;
- Пароль и его подтверждение.

- Нажмите Создать.
Появится сообщение «Сертификат успешно создан», и сертификат появится в разделе Личные сертификаты.
⚠️ Важно: сразу после создания сделайте резервную копию закрытого ключа. Восстановить его иначе невозможно.
Выбор алгоритма#
Если вы не знаете, что выбрать, выбирайте Curve 25519: современная схема, которую понимают современные программы OpenPGP. RSA 4096 выбирают ради совместимости со старыми программами. Постквантовые схемы (PQ-гибриды) выбирают по договорённости с корреспондентом: постквантовое шифрование (ML-KEM) GnuPG понимает начиная с версии 2.5, а постквантовой подписи (ML-DSA) в нём пока нет вовсе — ключ с такой подписью он не импортирует.
Алгоритм основного ключа задаётся один раз при создании и потом не меняется. Если позже понадобится другой алгоритм, к сертификату добавляют подключ.
Полный список схем#
| Схема | Описание |
|---|---|
| Curve 25519 (Ed25519 + X25519) | Современная схема на эллиптических кривых, компактные ключи и быстрые операции |
| Curve 448 (Ed448 + X448) | То же с повышенным запасом стойкости |
| NIST P-256 (ECDSA + ECDH), NIST P-384 (ECDSA + ECDH) | Кривые NIST — для систем, где они требуются |
| Brainpool P-384 (ECDSA + ECDH) | Кривая Brainpool |
| RSA 4096 | Классическая схема, наибольшая совместимость со старыми программами |
| Curve 25519 + ML-KEM-768 (PQ-гибрид), Curve 448 + ML-KEM-1024 (PQ-гибрид) | Обычная подпись, постквантовое шифрование |
| Brainpool P-256 + ML-KEM-768 (PQ-гибрид), Brainpool P-384 + ML-KEM-1024 (PQ-гибрид) | То же на кривых Brainpool |
| ML-DSA-65/Ed25519 + ML-KEM-768/X25519, ML-DSA-87/Ed448 + ML-KEM-1024/X448 | Постквантовые и подпись, и шифрование |
Кривая Brainpool P-256 доступна только в гибридной схеме с ML-KEM-768: отдельной классической схемы на ней в списке нет.
Срок действия и пароль#
Срок действия ограничивает время использования сертификата. Значение «Бессрочно» снимает ограничение.
Пароль защищает закрытый ключ. Он запрашивается при подписании, расшифровании, заверении, отзыве и экспорте закрытого ключа.
⚠️ Важно: пароль восстановить нельзя. Если он утерян, закрытый ключ становится непригоден.
Импорт сертификата#
Чтобы проверять подписи корреспондентов и шифровать в их адрес, импортируйте их открытые ключи.
- Откройте раздел Сертификаты.
- Нажмите Добавить сертификат → Импортировать из файла.
- Выберите файл ключа — обычно
.asc,.gpgили.pgp.
Появится сообщение об импорте. Если в файле несколько сертификатов, будет указано их количество.
Пока сертификат не заверен, его достоверность — Неизвестна. Сверьте отпечаток ключа с владельцем и заверьте сертификат.
Если импортирован один чужой сертификат, а у вас есть личный сертификат для заверения, приложение сразу спросит «Заверить импортированный сертификат?» и покажет отпечаток. Заверить открывает окно заверения, Не сейчас — закрывает вопрос: заверить сертификат можно и позже. Чтобы вопрос больше не появлялся, отметьте «Больше не спрашивать». При импорте нескольких файлов сразу приложение не спрашивает.
Импорт закрытого ключа#
Импортировать можно закрытый ключ, выгруженный из КриптоАРМ, бумажную резервную копию и закрытый ключ в стандартном формате OpenPGP — например, выгруженный из GnuPG.
Если в файле находится закрытый ключ, приложение попросит пароль закрытого ключа. Окно называет файл, о котором спрашивает. Если выбрано несколько файлов с закрытыми ключами, пароль запрашивается для каждого по очереди — «Файл 1 из 2», — потому что защищены они могут быть по-разному.
- Введите пароль, которым защищён ключ в файле, и подтверждение. Если ключ в файле паролем не защищён, задайте новый.
- Оставьте флажок «Это мой ключ, им пользуюсь только я», если ключ ваш. Снимите его, если ключом пользуется кто-то ещё, — например, это общий ключ отдела.
- Нажмите Импортировать.
Этот же пароль будет защищать ключ в приложении и запрашиваться при операциях с ним. Сменить его можно в действиях сертификата.
Если закрыть окно на втором или следующем файле, уже импортированные ключи останутся в приложении, остальные файлы импортированы не будут.
С флажком сертификат получает Абсолютное доверие владельцу и Абсолютную достоверность — как сертификат, созданный в приложении. Без флажка доверие остаётся Неизвестно, а достоверность — Неизвестна, как у чужого сертификата: подписывать и расшифровывать ключом можно, но при проверке его подписей приложение предупредит о недостоверном сертификате. Чтобы сделать такой сертификат достоверным, заверьте его другим своим сертификатом — если он у вас есть, приложение предложит это сразу после импорта.
Восстановление из бумажной копии#
Закрытый ключ, распечатанный на бумаге, можно вернуть в приложение: наберите содержимое распечатки в текстовый файл и импортируйте его как обычный файл ключа.
Каждая строка распечатки снабжена контрольной суммой, поэтому опечатка будет обнаружена:
| Сообщение | Что это значит | Что сделать |
|---|---|---|
| Резервная копия повреждена: ошибка проверки контрольной суммы строки | Ошибка в одной из набранных строк | Сверьте эту строку с распечаткой посимвольно |
| Резервная копия повреждена: контрольная сумма не сошлась | Ошибка в содержимом копии целиком | Проверьте, все ли строки распечатки набраны и в том же порядке |
Удаление сертификата#
- Выделите сертификат в списке или отметьте флажками несколько.
- Нажмите Удалить.
- Подтвердите действие. Для одного сертификата окно называется «Удаление сертификата», для нескольких в заголовке указано их число. Если открыта группа, окно предупредит, что сертификаты удаляются из хранилища, а не только из группы.
Появится сообщение «Сертификат удалён» или с числом удалённых. Если часть сертификатов удалить не удалось, сообщение покажет, сколько удалено из выбранных, а причина отказа будет в журнале.
⚠️ Важно: вместе с личным сертификатом безвозвратно удаляется закрытый ключ — окно подтверждения предупреждает об этом. Восстановить ключ можно только из резервной копии; без неё расшифровать ранее зашифрованные файлы будет невозможно.
Возможные ошибки#
| Сообщение | Что это значит | Что сделать |
|---|---|---|
| Пароли не совпадают | Пароль и подтверждение введены по-разному | Введите пароль в оба поля заново |
| В файле нет сертификата или ключа OpenPGP | Выбран файл другого типа или пустой файл | Проверьте, тот ли файл выбран |
| Не удалось импортировать сертификат | Файл повреждён или закрытый ключ записан в формате, который приложение не читает | Попросите корреспондента прислать ключ заново. Если это ваш закрытый ключ из GnuPG, перевыгрузите его без пароля и задайте пароль при импорте |
| Алгоритм ключа не поддерживается | Приложение не работает с алгоритмом этого ключа | Попросите владельца создать ключ на одном из алгоритмов, которые предлагает приложение |
| Формат защиты закрытого ключа не поддерживается. Выгрузите ключ без пароля и импортируйте снова | Ключ в файле защищён схемой, которую приложение не читает | Выгрузите ключ из GnuPG без пароля, а пароль задайте при импорте |
| Неверный пароль | Пароль не подошёл к ключу в файле | Введите пароль, которым ключ защищён в GnuPG |
| Не удалось создать сертификат | Операция прервалась | Причина записана в журнале |
Смотрите также#
- О разделе OpenPGP — устройство раздела.
- Действия с сертификатами — подключи, заверение, отзыв.
- Экспорт и резервное копирование.
- Глоссарий — термины электронной подписи простыми словами.