Как установить сертификаты в КриптоАРМ#
В этом руководстве вы узнаете, как установить сертификаты электронной подписи в КриптоАРМ: личные, корневые, промежуточные, сертификаты других пользователей и списки отзыва (CRL).
Руководство подходит для первоначальной настройки КриптоАРМ, устранения ошибок проверки подписи и подготовки среды для подписи и шифрования документов.
Содержание:
- Установка личного сертификата
- Установка сертификата из DSS
- Установка корневого и промежуточного сертификатов
- Установка сертификата другого пользователя
- Установка списка отзыва
- Возможные ошибки
- Смотрите также
🚨 Чтобы сертификаты корректно проверялись, в системе должны быть установлены корневые и промежуточные сертификаты цепочки сертификации, а также загружен актуальный список отозванных сертификатов (CRL).
Подробнее см. установка корневых и промежуточных сертификатов и установка списка отзыва.
Установка личного сертификата#
Установка из ключевого контейнера#
Основной способ (через раздел «Сертификаты»)#
- Подключите токен к устройству.
- Перейдите в раздел Сертификаты → Ключи.
- Нажмите кнопку Добавить сертификат в боковом меню.
-
В открывшемся списке действий выберите Установить из контейнера.

-
Откроется список контейнеров.
-
Выделите необходимый контейнер в списке.
💡 Совет: С помощью кнопки Подробно
можно просмотреть сертификат, находящийся в контейнере. -
Нажмите кнопку Установить на панели действий.

-
При необходимости введите пароль к ключевому контейнеру.
После успешного импорта сертификат появится в разделе Личные сертификаты.
Альтернативный способ (через раздел «Настройки»)#
- Перейдите в раздел Настройки → Личные сертификаты.
- В открывшемся окне нажмите на кнопку Добавить
в верхней части окна. - Выберите действие Установить из контейнера.
- В открывшемся окне выберите необходимый контейнер в списке и нажмите кнопку Установить.
- При необходимости введите пароль к ключевому контейнеру.
💡 Совет: Если после установки сертификат не появляется в разделе Личные сертификаты, обновите список сертификатов с помощью соответствующей кнопки
.
Установка из файла .pfx#
Основной способ (через раздел «Сертификаты»)#
- Перейдите в раздел Сертификаты.
- Нажмите кнопку Добавить сертификат в боковом меню.
-
В появившемся списке действий выберите Импорт из файла.

-
В файловом менеджере выберите файл сертификата
.pfx. -
В открывшемся окне Ввод пароля:
- Выберите криптопровайдер, в хранилище которого будет установлен сертификат. В текущей версии приложения поддерживаются 2 провайдера: КриптоПро CSP и OpenSSL.
- Введите пароль от pfx-контейнера.

-
При необходимости задайте новый пароль к ключевому контейнеру.
Альтернативный способ (через раздел «Настройки»)#
- Перейдите в раздел Настройки → Личные сертификаты.
- В открывшемся окне нажмите на кнопку Добавить
в верхней части окна. - Выберите действие Импорт из файла.
- В файловом менеджере выберите файл сертификата
.pfx. -
В открывшемся окне Ввод пароля:
- Выберите криптопровайдер, в хранилище которого будет установлен сертификат. В текущей версии приложения поддерживаются 2 провайдера: КриптоПро CSP и OpenSSL.
- Введите пароль от pfx-контейнера.
-
При необходимости задайте новый пароль к ключевому контейнеру.
Установка с привязкой к ключевому контейнеру#
Данный способ установки используется для импорта сертификата открытого ключа и его последующего связывания с существующим ключевым контейнером, содержащим соответствующий закрытый ключ. В результате сертификат становится доступным для использования в криптографических операциях.
- Перейдите в раздел Сертификаты.
- Нажмите кнопку Добавить сертификат в боковом меню.
- В появившемся списке действий выберите Импорт из файла.
- В файловом менеджере выберите файл сертификата
.cerили.crt. - При необходимости введите пароль к ключевому контейнеру.
Установка сертификата из DSS#
Сертификат DSS — сертификат электронной подписи, ключ от которого генерируется и хранится на сервере Удостоверяющего центра. Благодаря этому владельцу сертификата не требуется записывать и хранить ключ на токене или компьютере. Это позволяет ему подписывать электронные документы с любого устройства и из любого места, где есть доступ в интернет.
Для установки сертификата из DSS необходимо создать подключение к сервису DSS.
Создание подключения к сервису DSS#
Основной способ (через раздел «Сертификаты»)#
- Перейдите в раздел Сертификаты.
- Нажмите кнопку Добавить сертификат в боковом меню.
-
В открывшемся списке действий выберите Импорт из DSS.

-
Откроется новая вкладка с формой подключения сервиса DSS.
-
Заполните поля:
- Сервер авторизации DSS и Сервер DSS — данные адреса необходимо получить в организации, предоставившей вам сертификат электронной подписи;
- Использовать подтверждения КриптоПро DSS 2.0 — нужно включить данную опцию, если используется продукт КриптоПро DSS 2.0;
- Логин — ваш логин для доступа к сертификату.

-
Нажмите Подключить.
-
Если в личном кабинете DSS в настройках стоит подтверждение по паролю, то на следующем шаге введите пароль для подключения к сервису DSS и нажмите кнопку Применить.
Чтобы каждый раз не вводить пароль для подключения при работе с сертификатом DSS, можно установить флаг Запоминать пароль до выхода из приложения.

Если пароль не задан, то данный шаг пропускается.
-
Если в личном кабинете DSS в настройках стоит подтверждение аутентификации по SIM-карте или с помощью мобильного приложения, то на следующем шаге появляется информационное окно с ожиданием подтверждения операции на телефоне.
Подтвердите операцию на телефоне.
Если идентификация настроена не с помощью телефона, то данный шаг пропускается.
При успешной аутентификации сертификат DSS автоматически помещается в хранилище Личные сертификаты.
💡 Сертификаты DSS в списке отмечаются специальной иконкой
.
Альтернативный способ (через раздел «Настройки»)#
- Перейдите в раздел Настройки → Личные сертификаты.
- В открывшемся окне нажмите кнопку Добавить
в верхней части окна. - Выберите действие Импортировать из DSS.
- Откроется новая вкладка с формой подключения сервиса DSS.
- Следуйте шагам из инструкции Основной способ (через раздел «Сертификаты»).
Установка корневого и промежуточного сертификатов#
Корневой сертификат — это цифровой документ, в котором содержится информация об удостоверяющем центре. Именно с него начинается «цепочка доверия».
- Корневые сертификаты выпускаются только аккредитованными организациями.
- В России главный корневой сертификат принадлежит Минцифры РФ.
- Минцифры подписывает корневым сертификатом сертификаты удостоверяющих центров — они называются промежуточными.
- На основе промежуточных сертификатов УЦ выпускает пользовательские сертификаты (ваши личные или сертификаты других лиц).
Таким образом, проверка подлинности сертификата всегда строится снизу вверх: Пользовательский → Промежуточный → Корневой.
🚨 Для корректной проверки статуса сертификата в приложении должны быть установлены все звенья цепочки доверия — корневой и все промежуточные сертификаты.
Чтобы получить корневой сертификат, посетите официальный сайт удостоверяющего центра. Его обычно можно найти в разделах «Поддержка», «Загрузки» или «Документы».
Всегда скачивайте сертификаты только с официальных сайтов УЦ.
Установка из файла#
⚠️ Примечание: Для установки корневого сертификата удостоверяющего центра могут потребоваться права администратора.
Основной способ (через раздел «Сертификаты»)#
- Перейдите в раздел Сертификаты → Удостоверяющие центры.
- Нажмите кнопку Добавить сертификат в боковом меню.
-
В появившемся меню действий выберите Импорт из файла.

-
В окне файлового менеджера выберите файл сертификата (обычно
.cerили.crt). - Подтвердите запрос на установку сертификата.
При успешной установке сертификат появится в хранилище сертификатов Удостоверяющие центры.
Альтернативный способ (через раздел «Настройки»)#
- Перейдите в раздел Настройки → Сертификаты других пользователей.
- В открывшемся окне нажмите кнопку Добавить
в верхней части окна. - Выберите действие Импортировать из файла.
- В окне файлового менеджера выберите файл сертификата (обычно
.cerили.crt). - Подтвердите запрос на установку сертификата.
При успешной установке сертификат появится в хранилище сертификатов Удостоверяющие центры.
⚠️ Примечание: Если выбрано другое хранилище для установки сертификата, КриптоАРМ запросит подтверждение. Для установки сертификата в хранилище «Удостоверяющие центры» выберите опцию «Поместить в рекомендуемое хранилище "Удостоверяющие центры"».
Установка при проверке подписи#
- Выполните проверку подписи документа в мастере Проверка и расшифрование (см. Проверка подписи документа).
- Нажмите на кнопку Показать сведения или кнопку Подробно
на панели действий. - Справа от списка писем откроется область со сведениями.
- В блоке Цепочка сертификации нажмите на сертификат, который необходимо установить.
- Откроются сведения о сертификате.
-
Вызовите меню действий по кнопке Еще.
-
Нажмите на Сохранить сертификат.
При успешной установке сертификат появится в хранилище сертификатов Удостоверяющие центры.
Установка сертификата другого пользователя#
Для шифрования документов, адресованных другому пользователю, вам потребуется его сертификат.
Установка сертификата, который был отправлен вам другим пользователем, происходит в хранилище сертификатов Других пользователей. Он нужен для шифрования документов в адрес этого сертификата. Такой сертификат устанавливается без закрытого ключа.
Установка из файла#
Основной способ (через раздел «Сертификаты»)#
- Перейдите в раздел Сертификаты → Других пользователей.
- Нажмите кнопку Добавить сертификат в боковом меню.
-
В открывшемся меню действий выберите Импорт из файла.

-
В окне файлового менеджера выберите файл сертификата (обычно
.cerили.crt). - Подтвердите запрос на установку сертификата.
При успешной установке сертификат появится в списке хранилища сертификатов Других пользователей.
Альтернативный способ (через раздел «Настройки»)#
- Перейдите в раздел Настройки → Сертификаты других пользователей.
- В открывшемся окне нажмите кнопку Добавить
в верхней части окна. - Выберите действие Импортировать из файла.
- В открывшемся окне файлового менеджера выберите файл сертификата (обычно
.cerили.crt). - Подтвердите запрос на установку сертификата.
При успешной установке сертификат появится в списке хранилища сертификатов Других пользователей.
Установка при проверке подписи документа#
- Выполните проверку подписи документа в мастере Проверка и расшифрование (см. Проверка подписи документа).
- Нажмите на кнопку Показать сведения или кнопку Подробно
на панели действий. - Справа от списка откроется область со сведениями.
- В блоке Цепочка сертификации нажмите на сертификат подписанта.
- Откроются сведения о сертификате.
- Вызовите меню действий по кнопке Еще.
- Нажмите на Сохранить сертификат.
Сертификат будет успешно сохранен в хранилище сертификаты «Других пользователей».
Установка при проверке подписи письма#
- Откройте сведения о подписи письма (см. Как проверить подпись письма).
-
Вызовите меню действий по кнопке Еще.

-
Нажмите на Сохранить сертификат.
Сертификат будет успешно сохранен в хранилище сертификаты Других пользователей.
Установка списка отзыва#
Список отзыва сертификатов (СОС) или Certificate Revocation List (CRL) — это специальный цифровой документ, публикуемый удостоверяющим центром. В нём содержатся сведения о сертификатах, которые были признаны недействительными до окончания срока их действия.
Использование СОС необходимо для проверки актуальности сертификатов и исключения компрометированных ключей из доверенной среды.
Основные причины отзыва:
- Компрометация закрытого ключа (потеря, кража токена)
- Изменение данных владельца (смена фамилии, реквизитов организации)
- Ошибки при выпуске сертификата
- Прекращение деятельности удостоверяющего центра
- Нарушение условий использования
📌 Проверка СОС — обязательная часть процесса подтверждения подлинности сертификатов. Если сертификат присутствует в списке отзыва, его использование считается недопустимым.
Где взять список отзыва#
Списки отзыва публикуются удостоверяющими центрами, которые выпускают сертификаты.
Получить списки отзыва можно несколькими способами:
- На официальном сайте удостоверяющих центров: обычно в разделе «Поддержка» или «Загрузки» доступны актуальные версии СОС вместе с корневыми и промежуточными сертификатами.
- Из личного сертификата: в свойствах сертификата есть поле CRL Distribution Point (CDP). По указанной там ссылке (
http://...) можно скачать актуальный СОС.
⚠️ Списки отзыва имеют ограниченный срок действия. По его истечении необходимо скачать и установить обновлённую версию.
Всегда скачивайте списки отзыва только с официальных сайтов УЦ.
Как установить список отзыва#
- Перейдите в раздел Сертификаты → Списки отзыва.
- Нажмите кнопку Добавить сертификат в боковом меню.
-
В открывшемся меню действий выберите Импорт из файла.
-
В окне файлового менеджера выберите файл списка отзыва (обычно
.crl). - Подтвердите запрос на установку списка.
При успешной установке СОС отображается в разделе Списки отзыва.
Возможные ошибки#
Подробности о возникающих ошибках можно найти в Журнале.
Ниже приведены типовые ошибки при установке сертификатов в КриптоАРМ и способы их устранения.
| Ошибка | Описание | Рекомендуемые действия |
|---|---|---|
| Не удалось импортировать сертификат. Провайдер с поддержкой ГОСТ алгоритмов не найден. | Отсутствует криптопровайдер КриптоПро CSP | Установите криптопровайдер КриптоПро СSP и перезапустите приложение КриптоАРМ |
| Не удалось импортировать сертификат | При установке сертификата из файла выбран неподходящий криптопровайдер | Попробуйте импортировать сертификат ещё раз. Выберите другой провайдер. |
| Не удалось импортировать сертификат | Выбранный сертификат не является корневым или промежуточным сертификатом | 1. Проверьте расширение файла (.cer, .crt) 2. Запросите сертификат повторно у УЦ |
| Не удалось импортировать сертификат | Возможно, выбрано не подходящее хранилище для сертификата | Перейдите в раздел Сертификаты → Других пользователей и повторите попытку установки. |
| Не удалось загрузить контейнеры | Отсутствует криптопровайдер КриптоПро CSP | Установите криптопровайдер КриптоПро СSP и перезапустите приложение КриптоАРМ |
| Не удалось подключиться к серверу DSS (при установке сертификата из DSS) | Возможно, указан неверный логин или пароль | Проверьте правильность заполнения данных |
| Не удалось подключиться к серверу DSS (при установке сертификата из DSS) | Возможно, указаны некорректные адреса серверов, либо отсутствует подключение к сети Интернет | 1. Проверьте правильность заполнения данных, 2. Проверьте подключение к сети Интернет. |
Смотрите также#
- Создание запроса и самоподписанного сертификата — информация о создании запросов на сертификаты и самоподписанных сертификатов.
- Экспорт и удаление сертификатов — как экспортировать и удалять сертификаты в КриптоАРМ.
- Действия с ключевыми контейнерами — работа с ключевыми контейнерами для установки и привязки сертификатов.
.
. 