Подробный гайд по настройке Рутокен ЭЦП и Magistra в Linux и macOS - Часть 3
Вот заключительная часть гайда, включающая разделы с 20 по 25.
20. Особенности для Рутокен Magistra
Для Рутокен Magistra:
- Обязательно используйте свежие драйверы «Актив».
- Проверьте поддержку конкретной модели в списке совместимости на сайте производителя.
- Обновите КриптоПро до актуальной поддерживаемой версии.
- Если есть кнопка подтверждения — нажимайте её при запросе подписи.
- При использовании переходников и док-станций возможны проблемы питания и подключения.
- На корпоративных компьютерах с ограничениями безопасности могут быть запрещены новые системные расширения.
21. Проверочный чек-лист
Пройдитесь по списку, если что-то не работает.
Уровень 1: Устройство видно ОС
Linux:
lsusb | grep -i "Aktiv\|Rutoken\|Magistra"
pcsc_scan
macOS:
system_profiler SPUSBDataType | grep -i rutoken
system_profiler SPSmartCardDataType
Уровень 2: Работает PKCS#11
pkcs11-tool --module "$MODULE" --list-slots
Уровень 3: КриптоПро видит контейнер
sudo "$CPBIN/csptest" -keyset -enum_cont -verifyc -fqcn
Уровень 4: Личный сертификат доступен
sudo "$CPBIN/certmgr" -list -store uMy
Уровень 5: Подпись работает
sudo "$CPBIN/cryptcp" -sign -detached -thumbprint ОТПЕЧАТОК документ
sudo "$CPBIN/cryptcp" -verify -detached документ.sig документ
Уровень 6: Браузер видит подпись
- браузерный плагин установлен;
- расширение включено;
- сайт добавлен в доверенные;
- корневые сертификаты установлены;
- токен разблокирован;
- браузер перезапущен.
22. Рекомендуемый порядок установки
Чтобы меньше путаться, делайте так:
- Обновить ОС.
- Установить базовые пакеты смарт-карт:
- Linux:
pcscd,pcsc-tools,ccid/libccid; - macOS: обычно системные компоненты уже есть.
- Linux:
- Установить драйвер Рутокен.
- Проверить токен через
pcsc_scan/system_profiler. - Установить КриптоПро CSP.
- Проверить контейнеры через
csptest. - Установить корневые и промежуточные сертификаты УЦ.
- Проверить личный сертификат через
certmgr. - Проверить подпись файла через
cryptcp. - Установить браузерный плагин и расширение.
- Проверить подпись на нужном сайте.
23. Чего не нужно делать
- Не форматируйте токен, если не понимаете, есть ли на нём ключи.
- Не вводите многократно неправильный PIN — возможна блокировка.
- Не используйте пиратские/неизвестные сборки КриптоПро.
- Не смешивайте несколько разных криптопровайдеров без необходимости.
- Не ставьте одновременно несколько конфликтующих версий драйверов.
- Не рассчитывайте, что импорт сертификата в системную связку ключей macOS заменит хранилище КриптоПро.
- Не используйте старый браузерный плагин с новым браузером без проверки совместимости.
- Не считайте, что токен сам по себе означает установленную ЭЦП.
24. Краткая шпаргалка команд
Linux: базовые службы
sudo systemctl enable --now pcscd
sudo systemctl restart pcscd
pcsc_scan
Linux/macOS: найти библиотеку Рутокен
find /usr/lib /usr/lib64 /usr/local/lib /Library /opt -name 'librtpkcs11*.so*' 2>/dev/null
КриптоПро: найти каталог утилит
CPBIN=$(dirname "$(sudo find /opt/cprocsp/bin -name cryptcp -type f 2>/dev/null | head -n1)")
echo "$CPBIN"
КриптоПро: контейнеры
sudo "$CPBIN/csptest" -keyset -enum_cont -verifyc -fqcn
КриптоПро: сертификаты
sudo "$CPBIN/certmgr" -list -store uMy
КриптоПро: подпись
sudo "$CPBIN/cryptcp" -sign -detached -thumbprint ОТПЕЧАТОК файл
КриптоПро: проверка подписи
sudo "$CPBIN/cryptcp" -verify -detached файл.sig файл
macOS: проверить устройство
system_profiler SPUSBDataType | grep -i rutoken
system_profiler SPSmartCardDataType
macOS: перезапуск смарт-карт
sudo launchctl kickstart -k system/com.apple.pcscd
25. Итоговая рекомендация
Для стабильной работы Рутокен ЭЦП и Рутокен Magistra в Linux и macOS используйте следующую связку:
Актуальные драйверы Рутокен
+
Актуальный КриптоПро CSP
+
Корневые сертификаты УЦ
+
Личный сертификат и ключ на токене
+
Совместимый браузер с КриптоПро браузерным плагином
Если нужно выбрать наиболее надёжный вариант:
- для командной строки и серверных сценариев — КриптоПро
cryptcp/csptest; - для работы на сайтах — Яндекс Браузер, Chrome или Chromium-GOST с КриптоПро плагином;
- для старых сайтов и госплощадок — заранее проверяйте требования площадки, иногда они всё ещё лучше работают в Windows;
- для macOS — сначала проверьте токен через
system_profilerи КриптоПро, а потом уже браузер.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.