Подробный гайд: КриптоПро / госуслуги / 1С / ФНС / Диадок / сервер / токен Рутокен / файл .pfx.

Полный технический гайд по настройке УКЭП: установка КриптоПро, импорт .pfx на Рутокен, интеграция с Госуслугами, ФНС, Диадоком, 1С и сервером.

2026.10.01                  


Подробный гайд: КриптоПро / госуслуги / 1С / ФНС / Диадок / сервер / токен Рутокен / файл .pfx.Подробный гайд: КриптоПро / госуслуги / 1С / ФНС / Диадок / сервер / токен Рутокен / файл .pfx. Гайд по настройке инфраструктуры электронной подписи (УКЭП) для работы в российских государственных и коммерческих системах. Гайд охватывает весь путь: от установки базового ПО и работы с носителем до настройки серверных служб.


ЭТАП 1. Подготовка и установка базового ПО

Для работы с современными УКЭП (особенно от ФНС) требуется КриптоПро CSP версии 5.0 R2 или 5.0 R3 (версия 4.0 устарела и не поддерживается новыми ОС и браузерами).



  1. Установка КриптоПро CSP:
    • Скачайте дистрибутив с официального сайта КриптоПро.
    • Запустите установку. Тип установки: Полная (Full).
    • Введите лицензионный ключ (серийный номер).
  2. Установка драйверов Рутокен:
    • Скачайте «Драйверы Рутокен» (rtDrivers) с сайта rutoken.ru.
    • Установите их до подключения носителя.
    • После установки вставьте Рутокен в USB-порт. В диспетчере устройств он должен определиться как смарт-карта.
    • В панели КриптоПро CSP на вкладке «Сервис» -> «Просмотреть сертификаты в контейнере» носитель должен отображаться (например, \\.\Rutoken\...).

ЭТАП 2. Работа с файлом .pfx и носителем (Рутокен)

Файл .pfx содержит закрытый ключ и сам сертификат. Его нельзя устанавливать стандартным визардом Windows, иначе ключ свяжется с провайдером Microsoft, и КриптоПро его не увидит.

Шаг 2.1. Импорт .pfx на Рутокен

  1. Откройте КриптоПро CSP -> Вкладка Сервис -> Установить личный сертификат.
  2. Нажмите «Обзор» и выберите ваш файл .pfx.
  3. В качестве целевого контейнера выберите ваш Рутокен.
  4. Нажмите ОК. Система запросит PIN-код от Рутокена (заводской по умолчанию: 12345678).
  5. Теперь закрытый ключ надежно записан на аппаратный носитель.

Шаг 2.2. Установка сертификата в хранилище Windows

Чтобы 1С, браузеры и Диадок увидели сертификат, его нужно поместить в системное хранилище.

  1. КриптоПро CSP -> Вкладка Сервис -> Просмотреть сертификаты в контейнере.
  2. Выберите контейнер на Рутокене -> Далее -> Установить.
  3. Сертификат попадет в хранилище «Личное» (Current User -> Personal).

Шаг 2.3. Установка Корневого сертификата УЦ ФНС (КРИТИЧНО ВАЖНО)

Без корневого сертификата ФНС любая система (ФНС, Госуслуги, 1С) будет писать «Цепочка сертификатов не может быть построена» или «Подпись недействительна».

  1. Зайдите на сайт ФНС в раздел Удостоверяющего центра и скачайте Сертификат УЦ ФНС (обычно это файл .cer).
  2. Запустите файл -> Установить сертификат.
  3. Выберите «Локальный компьютер» (если есть права админа) или «Текущий пользователь».
  4. Поместите все сертификаты в следующее хранилище -> Обзор -> Доверенные корневые центры сертификации (Trusted Root Certification Authorities).

ЭТАП 3. Настройка браузера и Госуслуг (ЕСИА)

Для работы на сайтах ФНС, Госуслуг и в Диадоке требуется связка из двух плагинов.

  1. КриптоПро ЭЦП Browser plug-in: Скачайте и установите с сайта КриптоПро.
  2. Плагин Госуслуг (ЕСИА): Скачайте с сайта Госуслуг (раздел «Настройка электронной подписи»).
  3. Настройка браузеров (Chrome, Yandex, Edge, Atom):
    • Зайдите в магазин расширений вашего браузера и установите официальное расширение «КриптоПро ЭЦП» (оно активирует плагин для конкретных сайтов).
    • Добавление в доверенные узлы: Откройте КриптоПро CSP -> Инструменты -> Настройки -> вкладка Доверенные узлы. Добавьте сайты:
      • *.gosuslugi.ru
      • *.esia.ru
      • *.nalog.gov.ru
      • *.diadoc.ru
      • *.kontur.ru

ЭТАП 4. Интеграция с экосистемой (ФНС, Диадок, 1С)

1. Личный кабинет ФНС (nalog.gov.ru)

  • Требуется установленный корневой сертификат УЦ ФНС (см. Этап 2.3).
  • При входе через ЭП выберите «Войти с сертификатом». Браузер должен запросить доступ к КриптоПро Browser plug-in. Разрешите доступ.

2. Диадок (ЭДО от СКБ Контур)

  • Веб-интерфейс: Войдите через Госуслуги или выберите «Войти по сертификату».
  • Привязка: Зайдите в настройки профиля (шестеренка справа сверху) -> Сертификаты -> Добавить сертификат. Выберите ваш сертификат из хранилища Windows. Это необходимо для роумингового ЭДО и отправки документов.

3. 1С:Предприятие 8

  • Сертификат должен быть установлен в хранилище Windows («Личное»).
  • Зайдите в 1С под пользователем с правами Администратора.
  • Перейдите: Администрирование -> Настройки ЭДО и отчетности (или Органайзер -> Настройки ЭДО).
  • Нажмите Добавить (или «Получить сертификаты из хранилища»).
  • Выберите ваш сертификат. 1С автоматически подтянет настройки для отправки отчетности в ФНС/СФР и обмена УПД через Диадок/СБИС.
  • Важно: Для работы модуля «1С-Отчетность» (Калуга Астрал) или «1С-ЭДО» (Диадок) может потребоваться дополнительная авторизация через их веб-сервисы внутри 1С.



ЭТАП 5. Настройка КриптоПро на Сервере (Windows Server / Службы)

Проблема:

Службы Windows (например, Сервер 1С, IIS, фоновые задания) работают в неинтерактивном режиме (от имени Local System, Network Service и т.д.). Они не видят контейнеры, установленные в профиле обычного пользователя (Current User).

Решение:

Контейнер с закрытым ключом нужно установить в контексте Локального компьютера (LocalMachine) или системной учетки.


Вариант А: Сертификат на жестком диске сервера (HDIMAGE)

Применимо, если ключ экспортируемый и используется для автоматической подписи документов службой 1С.

  1. Скачайте утилиту PsExec из пакета Sysinternals (Microsoft).
  2. Запустите командную строку (CMD) от имени Администратора.
  3. Выполните команду для запуска консоли от имени системы: psexec -i -s cmd.exe
  4. Откроется новое черное окно CMD — это консоль системной учетки SYSTEM.
  5. В этом окне запустите оснастку управления сертификатами или сам КриптоПро CSP:
    • Для КриптоПро: mmc -> Файл -> Добавить оснастку -> КриптоПро CSP (или используйте cspui.exe).
    • Импортируйте ваш .pfx файл.
    • Важно: При выборе контейнера назначения укажите HDIMAGE (жесткий диск), а не Рутокен.
    • Важно 2: НЕ устанавливайте ПИН-код на этот контейнер! Служба Windows работает в фоне и не сможет ввести ПИН-код, из-за чего подписание зависнет с ошибкой.

Вариант Б: Рутокен, вставленный в сервер

Если закрытый ключ неизвлекаемый (например, токен Рутокен ЭЦП 2.0 с неизвлекаемым ключом ФНС), служба должна получить доступ к токену.

  1. Откройте КриптоПро CSP под обычным администратором.
  2. Инструменты -> Настройки -> вкладка Безопасность.
  3. Нажмите Права на использование контейнеров.
  4. Выберите контейнер на Рутокене и выдайте права группе Все (Everyone) или конкретной учетке, от которой запущена служба 1С (например, USR1CV8).

Проблема ПИН-кода:

Если токен требует ПИН-код, служба не сможет его ввести. Для серверных решений рекомендуется использовать программные контейнеры на HDIMAGE (Вариант А) или аппаратные токены с поддержкой беспин-кодового доступа (Rutoken Lite / специфические настройки RT Crypto).


ЭТАП 6. Типовые проблемы и их решения (Troubleshooting)

Ошибка / Симптом Причина Решение
«Цепочка сертификатов не может быть построена» Не установлен корневой сертификат УЦ ФНС или сертификат Минцифры. Установите корневые сертификаты в «Доверенные корневые ЦС» (см. Этап 2.3).
КриптоПро «не видит» Рутокен Служба смарт-карт зависла или нет драйверов. Установите rtDrivers. Перезапустите службу Смарт-карта (Smart Card) в services.msc.
Плагин в браузере не загружается Сайт не добавлен в доверенные узлы КриптоПро. Добавьте домены *.nalog.gov.ru, *.gosuslugi.ru в настройки КриптоПро CSP.
При импорте .pfx сертификат «съедается» Windows Импорт производился через стандартный двойной клик по файлу в Windows. Удалите сертификат из хранилища Windows. Импортируйте .pfx строго через меню КриптоПро CSP -> Сервис -> Установить личный сертификат.
Ошибка «Криптографическая ошибка» / «Неверная подпись» в 1С Сертификат просрочен или в 1С указан неверный алгоритм (ГОСТ 2012). Проверьте срок действия. В настройках 1С для ЭДО/Отчетности принудительно выберите алгоритм ГОСТ Р 34.10-2012 (256 или 512 бит).
Служба 1С не подписывает документы в фоне Контейнер недоступен для системной учетки или требует ПИН-код. Установите контейнер в LocalMachine (через PsExec -s) без ПИН-кода (см. Этап 5).



Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта