Подробный гайд: КриптоПро / госуслуги / 1С / ФНС / Диадок / сервер / токен Рутокен / файл .pfx.
Гайд по настройке инфраструктуры электронной подписи (УКЭП) для работы в российских государственных и коммерческих системах. Гайд охватывает весь путь: от установки базового ПО и работы с носителем до настройки серверных служб.
ЭТАП 1. Подготовка и установка базового ПО
Для работы с современными УКЭП (особенно от ФНС) требуется КриптоПро CSP версии 5.0 R2 или 5.0 R3 (версия 4.0 устарела и не поддерживается новыми ОС и браузерами).
- Установка КриптоПро CSP:
- Скачайте дистрибутив с официального сайта КриптоПро.
- Запустите установку. Тип установки: Полная (Full).
- Введите лицензионный ключ (серийный номер).
- Установка драйверов Рутокен:
- Скачайте «Драйверы Рутокен» (rtDrivers) с сайта rutoken.ru.
- Установите их до подключения носителя.
- После установки вставьте Рутокен в USB-порт. В диспетчере устройств он должен определиться как смарт-карта.
- В панели КриптоПро CSP на вкладке «Сервис» -> «Просмотреть сертификаты в контейнере» носитель должен отображаться (например,
\\.\Rutoken\...).
ЭТАП 2. Работа с файлом .pfx и носителем (Рутокен)
Файл .pfx содержит закрытый ключ и сам сертификат. Его нельзя устанавливать стандартным визардом Windows, иначе ключ свяжется с провайдером Microsoft, и КриптоПро его не увидит.
Шаг 2.1. Импорт .pfx на Рутокен
- Откройте КриптоПро CSP -> Вкладка Сервис -> Установить личный сертификат.
- Нажмите «Обзор» и выберите ваш файл
.pfx. - В качестве целевого контейнера выберите ваш Рутокен.
- Нажмите ОК. Система запросит PIN-код от Рутокена (заводской по умолчанию:
12345678). - Теперь закрытый ключ надежно записан на аппаратный носитель.
Шаг 2.2. Установка сертификата в хранилище Windows
Чтобы 1С, браузеры и Диадок увидели сертификат, его нужно поместить в системное хранилище.
- КриптоПро CSP -> Вкладка Сервис -> Просмотреть сертификаты в контейнере.
- Выберите контейнер на Рутокене -> Далее -> Установить.
- Сертификат попадет в хранилище «Личное» (Current User -> Personal).
Шаг 2.3. Установка Корневого сертификата УЦ ФНС (КРИТИЧНО ВАЖНО)
Без корневого сертификата ФНС любая система (ФНС, Госуслуги, 1С) будет писать «Цепочка сертификатов не может быть построена» или «Подпись недействительна».
- Зайдите на сайт ФНС в раздел Удостоверяющего центра и скачайте Сертификат УЦ ФНС (обычно это файл
.cer). - Запустите файл -> Установить сертификат.
- Выберите «Локальный компьютер» (если есть права админа) или «Текущий пользователь».
- Поместите все сертификаты в следующее хранилище -> Обзор -> Доверенные корневые центры сертификации (Trusted Root Certification Authorities).
ЭТАП 3. Настройка браузера и Госуслуг (ЕСИА)
Для работы на сайтах ФНС, Госуслуг и в Диадоке требуется связка из двух плагинов.
- КриптоПро ЭЦП Browser plug-in: Скачайте и установите с сайта КриптоПро.
- Плагин Госуслуг (ЕСИА): Скачайте с сайта Госуслуг (раздел «Настройка электронной подписи»).
- Настройка браузеров (Chrome, Yandex, Edge, Atom):
- Зайдите в магазин расширений вашего браузера и установите официальное расширение «КриптоПро ЭЦП» (оно активирует плагин для конкретных сайтов).
- Добавление в доверенные узлы: Откройте КриптоПро CSP -> Инструменты -> Настройки -> вкладка Доверенные узлы. Добавьте сайты:
*.gosuslugi.ru*.esia.ru*.nalog.gov.ru*.diadoc.ru*.kontur.ru
ЭТАП 4. Интеграция с экосистемой (ФНС, Диадок, 1С)
1. Личный кабинет ФНС (nalog.gov.ru)
- Требуется установленный корневой сертификат УЦ ФНС (см. Этап 2.3).
- При входе через ЭП выберите «Войти с сертификатом». Браузер должен запросить доступ к КриптоПро Browser plug-in. Разрешите доступ.
2. Диадок (ЭДО от СКБ Контур)
- Веб-интерфейс: Войдите через Госуслуги или выберите «Войти по сертификату».
- Привязка: Зайдите в настройки профиля (шестеренка справа сверху) -> Сертификаты -> Добавить сертификат. Выберите ваш сертификат из хранилища Windows. Это необходимо для роумингового ЭДО и отправки документов.
3. 1С:Предприятие 8
- Сертификат должен быть установлен в хранилище Windows («Личное»).
- Зайдите в 1С под пользователем с правами Администратора.
- Перейдите: Администрирование -> Настройки ЭДО и отчетности (или Органайзер -> Настройки ЭДО).
- Нажмите Добавить (или «Получить сертификаты из хранилища»).
- Выберите ваш сертификат. 1С автоматически подтянет настройки для отправки отчетности в ФНС/СФР и обмена УПД через Диадок/СБИС.
- Важно: Для работы модуля «1С-Отчетность» (Калуга Астрал) или «1С-ЭДО» (Диадок) может потребоваться дополнительная авторизация через их веб-сервисы внутри 1С.
ЭТАП 5. Настройка КриптоПро на Сервере (Windows Server / Службы)
Проблема:
Службы Windows (например, Сервер 1С, IIS, фоновые задания) работают в неинтерактивном режиме (от имени Local System, Network Service и т.д.). Они не видят контейнеры, установленные в профиле обычного пользователя (Current User).
Решение:
Контейнер с закрытым ключом нужно установить в контексте Локального компьютера (LocalMachine) или системной учетки.
Вариант А: Сертификат на жестком диске сервера (HDIMAGE)
Применимо, если ключ экспортируемый и используется для автоматической подписи документов службой 1С.
- Скачайте утилиту PsExec из пакета Sysinternals (Microsoft).
- Запустите командную строку (CMD) от имени Администратора.
- Выполните команду для запуска консоли от имени системы:
psexec -i -s cmd.exe - Откроется новое черное окно CMD — это консоль системной учетки
SYSTEM. - В этом окне запустите оснастку управления сертификатами или сам КриптоПро CSP:
- Для КриптоПро:
mmc-> Файл -> Добавить оснастку -> КриптоПро CSP (или используйтеcspui.exe). - Импортируйте ваш
.pfxфайл. - Важно: При выборе контейнера назначения укажите HDIMAGE (жесткий диск), а не Рутокен.
- Важно 2: НЕ устанавливайте ПИН-код на этот контейнер! Служба Windows работает в фоне и не сможет ввести ПИН-код, из-за чего подписание зависнет с ошибкой.
- Для КриптоПро:
Вариант Б: Рутокен, вставленный в сервер
Если закрытый ключ неизвлекаемый (например, токен Рутокен ЭЦП 2.0 с неизвлекаемым ключом ФНС), служба должна получить доступ к токену.
- Откройте КриптоПро CSP под обычным администратором.
- Инструменты -> Настройки -> вкладка Безопасность.
- Нажмите Права на использование контейнеров.
- Выберите контейнер на Рутокене и выдайте права группе Все (Everyone) или конкретной учетке, от которой запущена служба 1С (например,
USR1CV8).
Проблема ПИН-кода:
Если токен требует ПИН-код, служба не сможет его ввести. Для серверных решений рекомендуется использовать программные контейнеры на HDIMAGE (Вариант А) или аппаратные токены с поддержкой беспин-кодового доступа (Rutoken Lite / специфические настройки RT Crypto).
ЭТАП 6. Типовые проблемы и их решения (Troubleshooting)
| Ошибка / Симптом | Причина | Решение |
|---|---|---|
| «Цепочка сертификатов не может быть построена» | Не установлен корневой сертификат УЦ ФНС или сертификат Минцифры. | Установите корневые сертификаты в «Доверенные корневые ЦС» (см. Этап 2.3). |
| КриптоПро «не видит» Рутокен | Служба смарт-карт зависла или нет драйверов. | Установите rtDrivers. Перезапустите службу Смарт-карта (Smart Card) в services.msc. |
| Плагин в браузере не загружается | Сайт не добавлен в доверенные узлы КриптоПро. | Добавьте домены *.nalog.gov.ru, *.gosuslugi.ru в настройки КриптоПро CSP. |
| При импорте .pfx сертификат «съедается» Windows | Импорт производился через стандартный двойной клик по файлу в Windows. | Удалите сертификат из хранилища Windows. Импортируйте .pfx строго через меню КриптоПро CSP -> Сервис -> Установить личный сертификат. |
| Ошибка «Криптографическая ошибка» / «Неверная подпись» в 1С | Сертификат просрочен или в 1С указан неверный алгоритм (ГОСТ 2012). | Проверьте срок действия. В настройках 1С для ЭДО/Отчетности принудительно выберите алгоритм ГОСТ Р 34.10-2012 (256 или 512 бит). |
| Служба 1С не подписывает документы в фоне | Контейнер недоступен для системной учетки или требует ПИН-код. | Установите контейнер в LocalMachine (через PsExec -s) без ПИН-кода (см. Этап 5). |
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.