Действия с сертификатами OpenPGP#
Содержание:
- Добавление подключа
- Заверение сертификата
- Просмотр заверений
- Доверие владельцу
- Отзыв сертификата
- Отзыв подключа
- Смена пароля закрытого ключа
- Группы сертификатов
- Возможные ошибки
- Смотрите также
Добавление подключа#
Подключ выделяет отдельную ключевую пару под конкретную задачу. Его можно отозвать, не отзывая сертификат целиком.
- Выделите личный сертификат.
- В панели сведений перейдите на вкладку Подключи и нажмите Добавить подключ.
-
В окне «Добавление подключа» укажите:
-
Назначение — «Шифрование», «Подпись» или «Аутентификация»;
-
Алгоритм — набор зависит от назначения:
Назначение Доступные алгоритмы Шифрование RSA 4096, X25519, X448, ECDH secp256r1, ECDH secp384r1, ECDH brainpoolP384, а также гибриды ML-KEM-768 + X25519, ML-KEM-1024 + X448, ML-KEM-768 + brainpoolP256, ML-KEM-1024 + brainpoolP384 Подпись Ed25519, Ed448, RSA 4096, ECDSA brainpoolP256, ECDSA brainpoolP384, ECDSA secp256r1, ECDSA secp384r1, ML-DSA-65 + Ed25519, ML-DSA-87 + Ed448, SLH-DSA-SHAKE-128s, SLH-DSA-SHAKE-128f, SLH-DSA-SHAKE-256s Аутентификация Ed25519, Ed448, RSA 4096, ML-DSA-65 + Ed25519, ML-DSA-87 + Ed448 -
Срок действия — дата или Бессрочно;
- Пароль основного ключа.

- Нажмите Добавить.
Появится сообщение «Подключ добавлен».
💡 Примечание: если у сертификата несколько активных подключей подписи, при подписании файлов можно выбрать нужный — поле «Подключ для подписи» в настройках операции.
Заверение сертификата#
Заверение — подпись, которой вы подтверждаете, что сертификат действительно принадлежит своему владельцу. Из заверений складывается сеть доверия.
- Выделите сертификат другого пользователя.
- Нажмите Заверить сертификат — в меню ⋯ или на вкладке Заверения. Сразу после импорта одного сертификата это окно можно открыть и из вопроса «Заверить импортированный сертификат?».
-
В открывшемся окне:
-
сверьте Отпечаток с владельцем сертификата по независимому каналу;
- отметьте идентификаторы пользователя, которые заверяете, — отозванные идентификаторы в списке не показываются;
- выберите сертификат в поле Заверить сертификатом — если личный сертификат один, он уже выбран;
-
введите пароль закрытого ключа.
-
Нажмите Заверить.
Появится сообщение «Сертификат успешно заверен». Если у сертификата, которым вы заверяли, Абсолютное доверие владельцу, заверенный сертификат становится достоверным (Полная). Доверие владельцу заверенного сертификата при этом не меняется и остаётся Неизвестно: заверение подтверждает, чей это ключ, но не говорит, насколько вы полагаетесь на заверения его владельца.
Заверение попадает в экспортируемый открытый ключ и видно тем, кому вы его передадите.
⚠️ Важно: заверение — публичное утверждение о принадлежности ключа. Не заверяйте сертификат, пока не сверили отпечаток с его владельцем.
Просмотр заверений#
Вкладка Заверения в панели сведений показывает, кто заверил сертификат. Локальные заверения помечены как «Локальное», неизвестные заверители — как «Неизвестный заверитель».
Если заверений нет, вкладка показывает «Нет заверений».
Доверие владельцу#
Заверение отвечает на вопрос «принадлежит ли сертификат владельцу». Доверие владельцу — на другой: насколько вы полагаетесь на заверения, которые этот человек делает для чужих сертификатов. Из обоих складывается достоверность сертификатов.
- Выделите сертификат.
- Откройте меню ⋯ и выберите Доверие владельцу — или нажмите значок карандаша рядом с полем Доверие владельцу на вкладке О сертификате.
- Выберите уровень и нажмите Сохранить.
| Уровень | Что значит |
|---|---|
| Неизвестно | Решение не принято — заверения владельца не учитываются |
| Нет доверия | Заверения владельца не учитываются |
| Частичное | Одного заверения владельца мало: нужно несколько заверений с частичным доверием |
| Полное | Одного заверения владельца достаточно, чтобы сертификат стал достоверным |
| Абсолютное | Только для ваших ключей: заверения владельца равны вашим собственным |
После сохранения приложение пересчитывает достоверность всех сертификатов: изменение доверия к одному владельцу меняет достоверность сертификатов, которые он заверил. Доверие хранится только в приложении на этом компьютере и в экспортируемые ключи не попадает — корреспонденты его не видят.
Прежде чем доверять заверениям владельца, заверьте его сертификат: полагаться на заверения имеет смысл, только если вы уверены, что ключ принадлежит этому человеку. Если сертификат ещё не достоверен, окно предупредит об этом.
Доверие к собственным ключам#
Абсолютное доверие приложение задаёт само — сертификатам, созданным в приложении, и импортированным с закрытым ключом, если при импорте оставлен флажок «Это мой ключ, им пользуюсь только я». Чужим сертификатам его не выставляйте: всё, что заверит их владелец, станет для вас достоверным. Если у сертификата нет закрытого ключа, окно предупредит об этом.
Доверие к собственному ключу можно понизить — например, если это общий ключ отдела или старый ключ, который вы больше не используете. Учтите последствия: заверения этого ключа перестанут учитываться, поэтому и сертификаты, которые вы им заверили, и сам этот сертификат потеряют достоверность. Окно предупредит об этом перед сохранением.
Достоверность идентификаторов пользователя#
Достоверность считается для каждого идентификатора пользователя отдельно. Если их у сертификата несколько, на вкладке О сертификате у каждого показана своя достоверность — например, один адрес может быть заверен, а другой нет.
Отзыв сертификата#
Отзыв помечает сертификат как недействительный. Запись об отзыве попадает в экспортируемый открытый ключ, поэтому корреспонденты узнают, что ключ больше использовать не следует.
- Выделите личный сертификат.
- Нажмите Отозвать сертификат.
-
Укажите:
-
Причину отзыва — «Скомпрометирован», «Больше не используется», «Заменён новым», «Идентификатор пользователя недействителен» или «Причина не указана»;
- Описание — при необходимости пояснение в свободной форме;
-
пароль закрытого ключа.
-
Нажмите Отозвать сертификат.
⚠️ Важно: отзыв необратим. После отзыва экспортируйте открытый ключ и передайте его корреспондентам — иначе они не узнают об отзыве.
Отзыв подключа#
Если скомпрометирован только подключ, отзовите его отдельно:
- Откройте вкладку Подключи в панели сведений.
- Выберите подключ и нажмите Отозвать подключ.
- Введите пароль закрытого ключа и подтвердите операцию.
Появится сообщение «Подключ отозван». Остальные подключи и основной ключ продолжат работать, а запись об отзыве попадёт в экспортируемый открытый ключ.
Смена пароля закрытого ключа#
- Выделите личный сертификат.
- Нажмите Сменить пароль.
- Введите текущий пароль, новый пароль и его подтверждение.
- Нажмите Изменить.
Появится сообщение «Пароль успешно изменён».
💡 Примечание: смена пароля не изменяет сам ключ — корреспондентам ничего пересылать не нужно. Уже сделанные резервные копии она не затрагивает: паролем они не защищены, и сохранённым в них ключом можно пользоваться и после смены пароля.
Группы сертификатов#
Сертификаты OpenPGP объединяются в группы так же, как X.509 — см. Группы сертификатов. Группы OpenPGP видны только при стандарте операций OpenPGP.
Возможные ошибки#
| Сообщение | Что это значит | Что сделать |
|---|---|---|
| Нет личных сертификатов для заверения | Заверять чужой ключ нужно своим, а его нет | Создайте свой сертификат OpenPGP |
| Не удалось добавить подключ | Неверный пароль основного ключа или сбой операции | Проверьте пароль и повторите |
| Не удалось отозвать сертификат | Неверный пароль или сбой операции | Проверьте пароль и повторите |
| Пароли не совпадают | Новый пароль и подтверждение введены по-разному | Введите пароль в оба поля заново |
| Не удалось изменить доверие владельцу | Сбой записи в хранилище | Повторите; причина записана в журнале |
Подробности — в журнале.
Смотрите также#
- О разделе OpenPGP — достоверность и доверие.
- Экспорт и резервное копирование — передача открытого ключа корреспондентам.
- Подпись и шифрование.
- Глоссарий — термины электронной подписи простыми словами.