Подробный гайд: Ошибка 0x8009200B: не удается найти закрытый ключ для подписи - Часть 2
4. Как правильно понять, где должен быть закрытый ключ
Вариант 1. Файл .pfx или .p12
Если у вас есть файл вида:
certificate.pfx
или
certificate.p12
и вы знаете пароль от него, то сертификат можно установить вместе с закрытым ключом.
Вариант 2. Контейнер КриптоПро
Ключевой контейнер КриптоПро обычно выглядит как папка или запись реестра с файлами вида:
header.key
header.k1
mask1.key
mask1.k1
name.key
name.k1
primary.key
primary.k1
Для контейнера в файлах обычно есть папка вида:
C:\Users\ИмяПользователя\AppData\Roaming\CryptoPro\Keys\имя_контейнера\
Но вручную туда лучше не лезть.
Вариант 3. Токен или смарт-карта
Если ключ на токене, контейнер может быть не в файлах, а на устройстве.
Тогда нужно:
- Подключить токен.
- Установить драйверы токена.
- Установить сертификат из контейнера через КриптоПро.
5. Главный способ исправления: установить сертификат вместе с ключом
Способ 1. Установка через КриптоПро из контейнера
Это правильный способ для сертификатов КриптоПро.
Порядок действий
- Откройте КриптоПро CSP.
- Перейдите на вкладку Сервис.
- Нажмите Просмотреть сертификаты в контейнере.
- Нажмите Обзор.
- Выберите контейнер с закрытым ключом.
- Если появится запрос пароля контейнера — введите пароль.
- Нажмите ОК.
- В открывшемся окне нажмите Установить.
- Если потребуется, выберите хранилище:
Личные
- Дождитесь сообщения об успешной установке.
После этого снова откройте certmgr.msc и проверьте наличие фразы:
У вас есть закрытый ключ, связанный с этим сертификатом
Способ 2. Установка через .pfx
Если у вас есть .pfx-файл.
Вариант через КриптоПро
- Откройте КриптоПро.
- Вкладка Сервис.
- Выберите Установить личный сертификат.
- Укажите
.pfx-файл. - Введите пароль от
.pfx. - Установите сертификат в личное хранилище.
Вариант через Windows
Иногда можно установить через стандартный мастер импорта:
- Дважды кликните по
.pfx. - Выберите текущий пользователь или локальный компьютер.
- Укажите пароль.
- Отметьте хранение в Личные.
- Завершите импорт.
Но для российских сертификатов часто надежнее использовать именно КриптоПро.
Способ 3. Переустановка сертификата
Если сертификат установлен неправильно:
- Удалите старый сертификат из хранилища.
- Закройте программы, использующие подпись.
- Установите сертификат заново из контейнера или
.pfx. - Проверьте наличие привязки к ключу.
6. Если сертификата нет, но есть только .cer
Если у вас есть только:
сертификат.cer
то закрытого ключа в нем нет.
В этом случае нужно найти:
- исходный ключевой контейнер;
- файл
.pfxс закрытым ключом; - токен с ключом;
- резервную копию ключа;
- архив ключа.
Если ничего из этого нет, восстановить закрытый ключ обычно невозможно.
Тогда нужно:
- выпустить новый сертификат в удостоверяющем центре;
- либо восстановить ключ из резервной копии, если она существует.
7. Если ключ хранится на токене
Шаг 1. Убедитесь, что токен подключен
Вставьте токен в компьютер.
Проверьте, что он виден в системе или в утилите:
- Рутокен: Панель управления Рутокен
- JaCarta: Единый клиент JaCarta
- eToken: eToken Properties
Шаг 2. Установите драйверы
Для токенов нужно установить:
- драйвер токена;
- утилиту управления;
- поддержку в КриптоПро, если требуется.
Например, для Рутокен:
- Драйверы Рутокен
- Панель управления Рутокен
- КриптоПро с поддержкой Рутокен, если требуется
Шаг 3. Проверьте контейнер в КриптоПро
Откройте КриптоПро:
Сервис → Просмотреть сертификаты в контейнере
Если токен виден, контейнер должен отображаться в списке.
Шаг 4. Установите сертификат
Если контейнер виден:
- Выберите его.
- Нажмите Далее.
- При необходимости введите пароль контейнера.
- Установите сертификат.
Шаг 5. Проверьте пароль контейнера
Если пароль от контейнера неверный, сертификат может не установиться или подпись будет недоступна.
Для токенов часто используются стандартные пароли, например:
- Рутокен:
12345678 - Некоторые JaCarta:
12345678или1234567890
Но лучше использовать пароль, который был задан при выпуске сертификата.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.