Создание и импорт сертификатов OpenPGP в КриптоАРМ - Документация для КриптоАРМ 6
Перейти к содержанию

Создание и импорт сертификатов OpenPGP#

Содержание:


Создание сертификата#

  1. Убедитесь, что в настройках выбран стандарт операций OpenPGP.
  2. Откройте раздел Сертификаты.
  3. Нажмите Добавить сертификат → Создать новый.
  4. В окне «Создание сертификата OpenPGP» заполните:

  5. Имя — например, «Иван Петров»;

  6. Электронная почта — адрес, по которому вас узнают корреспонденты;
  7. Алгоритм — схема ключа;
  8. Срок действия — дата или Бессрочно;
  9. Пароль и его подтверждение.

Окно создания сертификата OpenPGP

  1. Нажмите Создать.

Появится сообщение «Сертификат успешно создан», и сертификат появится в разделе Личные сертификаты.

⚠️ Важно: сразу после создания сделайте резервную копию закрытого ключа. Восстановить его иначе невозможно.


Выбор алгоритма#

Если вы не знаете, что выбрать, выбирайте Curve 25519: современная схема, которую понимают современные программы OpenPGP. RSA 4096 выбирают ради совместимости со старыми программами. Постквантовые схемы (PQ-гибриды) выбирают по договорённости с корреспондентом: постквантовое шифрование (ML-KEM) GnuPG понимает начиная с версии 2.5, а постквантовой подписи (ML-DSA) в нём пока нет вовсе — ключ с такой подписью он не импортирует.

Алгоритм основного ключа задаётся один раз при создании и потом не меняется. Если позже понадобится другой алгоритм, к сертификату добавляют подключ.

Полный список схем#

Схема Описание
Curve 25519 (Ed25519 + X25519) Современная схема на эллиптических кривых, компактные ключи и быстрые операции
Curve 448 (Ed448 + X448) То же с повышенным запасом стойкости
NIST P-256 (ECDSA + ECDH), NIST P-384 (ECDSA + ECDH) Кривые NIST — для систем, где они требуются
Brainpool P-384 (ECDSA + ECDH) Кривая Brainpool
RSA 4096 Классическая схема, наибольшая совместимость со старыми программами
Curve 25519 + ML-KEM-768 (PQ-гибрид), Curve 448 + ML-KEM-1024 (PQ-гибрид) Обычная подпись, постквантовое шифрование
Brainpool P-256 + ML-KEM-768 (PQ-гибрид), Brainpool P-384 + ML-KEM-1024 (PQ-гибрид) То же на кривых Brainpool
ML-DSA-65/Ed25519 + ML-KEM-768/X25519, ML-DSA-87/Ed448 + ML-KEM-1024/X448 Постквантовые и подпись, и шифрование

Кривая Brainpool P-256 доступна только в гибридной схеме с ML-KEM-768: отдельной классической схемы на ней в списке нет.


Срок действия и пароль#

Срок действия ограничивает время использования сертификата. Значение «Бессрочно» снимает ограничение.

Пароль защищает закрытый ключ. Он запрашивается при подписании, расшифровании, заверении, отзыве и экспорте закрытого ключа.

⚠️ Важно: пароль восстановить нельзя. Если он утерян, закрытый ключ становится непригоден.


Импорт сертификата#

Чтобы проверять подписи корреспондентов и шифровать в их адрес, импортируйте их открытые ключи.

  1. Откройте раздел Сертификаты.
  2. Нажмите Добавить сертификат → Импортировать из файла.
  3. Выберите файл ключа — обычно .asc, .gpg или .pgp.

Появится сообщение об импорте. Если в файле несколько сертификатов, будет указано их количество.

Пока сертификат не заверен, его достоверность — Неизвестна. Сверьте отпечаток ключа с владельцем и заверьте сертификат.

Если импортирован один чужой сертификат, а у вас есть личный сертификат для заверения, приложение сразу спросит «Заверить импортированный сертификат?» и покажет отпечаток. Заверить открывает окно заверения, Не сейчас — закрывает вопрос: заверить сертификат можно и позже. Чтобы вопрос больше не появлялся, отметьте «Больше не спрашивать». При импорте нескольких файлов сразу приложение не спрашивает.


Импорт закрытого ключа#

Импортировать можно закрытый ключ, выгруженный из КриптоАРМ, бумажную резервную копию и закрытый ключ в стандартном формате OpenPGP — например, выгруженный из GnuPG.

Если в файле находится закрытый ключ, приложение попросит пароль закрытого ключа. Окно называет файл, о котором спрашивает. Если выбрано несколько файлов с закрытыми ключами, пароль запрашивается для каждого по очереди — «Файл 1 из 2», — потому что защищены они могут быть по-разному.

  1. Введите пароль, которым защищён ключ в файле, и подтверждение. Если ключ в файле паролем не защищён, задайте новый.
  2. Оставьте флажок «Это мой ключ, им пользуюсь только я», если ключ ваш. Снимите его, если ключом пользуется кто-то ещё, — например, это общий ключ отдела.
  3. Нажмите Импортировать.

Этот же пароль будет защищать ключ в приложении и запрашиваться при операциях с ним. Сменить его можно в действиях сертификата.

Если закрыть окно на втором или следующем файле, уже импортированные ключи останутся в приложении, остальные файлы импортированы не будут.

С флажком сертификат получает Абсолютное доверие владельцу и Абсолютную достоверность — как сертификат, созданный в приложении. Без флажка доверие остаётся Неизвестно, а достоверность — Неизвестна, как у чужого сертификата: подписывать и расшифровывать ключом можно, но при проверке его подписей приложение предупредит о недостоверном сертификате. Чтобы сделать такой сертификат достоверным, заверьте его другим своим сертификатом — если он у вас есть, приложение предложит это сразу после импорта.


Восстановление из бумажной копии#

Закрытый ключ, распечатанный на бумаге, можно вернуть в приложение: наберите содержимое распечатки в текстовый файл и импортируйте его как обычный файл ключа.

Каждая строка распечатки снабжена контрольной суммой, поэтому опечатка будет обнаружена:

Сообщение Что это значит Что сделать
Резервная копия повреждена: ошибка проверки контрольной суммы строки Ошибка в одной из набранных строк Сверьте эту строку с распечаткой посимвольно
Резервная копия повреждена: контрольная сумма не сошлась Ошибка в содержимом копии целиком Проверьте, все ли строки распечатки набраны и в том же порядке

Удаление сертификата#

  1. Выделите сертификат в списке или отметьте флажками несколько.
  2. Нажмите Удалить.
  3. Подтвердите действие. Для одного сертификата окно называется «Удаление сертификата», для нескольких в заголовке указано их число. Если открыта группа, окно предупредит, что сертификаты удаляются из хранилища, а не только из группы.

Появится сообщение «Сертификат удалён» или с числом удалённых. Если часть сертификатов удалить не удалось, сообщение покажет, сколько удалено из выбранных, а причина отказа будет в журнале.

⚠️ Важно: вместе с личным сертификатом безвозвратно удаляется закрытый ключ — окно подтверждения предупреждает об этом. Восстановить ключ можно только из резервной копии; без неё расшифровать ранее зашифрованные файлы будет невозможно.


Возможные ошибки#

Сообщение Что это значит Что сделать
Пароли не совпадают Пароль и подтверждение введены по-разному Введите пароль в оба поля заново
В файле нет сертификата или ключа OpenPGP Выбран файл другого типа или пустой файл Проверьте, тот ли файл выбран
Не удалось импортировать сертификат Файл повреждён или закрытый ключ записан в формате, который приложение не читает Попросите корреспондента прислать ключ заново. Если это ваш закрытый ключ из GnuPG, перевыгрузите его без пароля и задайте пароль при импорте
Алгоритм ключа не поддерживается Приложение не работает с алгоритмом этого ключа Попросите владельца создать ключ на одном из алгоритмов, которые предлагает приложение
Формат защиты закрытого ключа не поддерживается. Выгрузите ключ без пароля и импортируйте снова Ключ в файле защищён схемой, которую приложение не читает Выгрузите ключ из GnuPG без пароля, а пароль задайте при импорте
Неверный пароль Пароль не подошёл к ключу в файле Введите пароль, которым ключ защищён в GnuPG
Не удалось создать сертификат Операция прервалась Причина записана в журнале

Смотрите также#

Для повышения удобства работы и хранения данных веб-сайт CRYPTOARM.RU использует файлы COOKIE. Продолжая работу с веб-сайтом, Вы даете свое согласие на работу с этими файлами.