Устранение ошибки «Сертификат недействителен. Ошибка построения пути сертификации» в КриптоАРМ

Ошибка "сертификат недействителен" в КриптоАРМ: установка цепочки доверия, настройка CRL/OCSP, проверка пути сертификации.

2026.04.23                  


Устранение ошибки «Сертификат недействителен. Ошибка построения пути сертификации» в КриптоАРМУстранение ошибки «Сертификат недействителен. Ошибка построения пути сертификации» в КриптоАРМ Эта ошибка означает, что система не смогла выстроить цепочку доверия от вашего конечного сертификата к корневому центру сертификации (УЦ). Без полной цепочки КриптоАРМ (а точнее, underlying CryptoAPI + КриптоПро CSP) не может подтвердить подлинность и статус сертификата.

Важно:

  • КриптоАРМ не хранит сертификаты самостоятельно. Он работает с хранилищами Windows и криптопровайдером (обычно КриптоПро CSP). Все действия ниже выполняются от имени администратора.

Шаг 0. Быстрая диагностика (3 минуты)

Проверка Как выполнить Что должно быть
Дата и время win + Rtimedate.cpl Точные, синхронизированные с интернетом
Срок действия сертификата КриптоАРМ → Сертификаты → выбрать → Свойства Не истёк на момент проверки
Версия КриптоПро CSP Панель управления → КриптоПро CSP → вкладка «Общие» ≥ 5.0 R2 (для новых ГОСТ-сертификатов)
Доступ к интернету Браузер → открыть любой сайт Работает (для CRL/OCSP)

Если хотя бы один пункт не выполняется → исправьте его перед продолжением.


Шаг 1. Установка промежуточных и корневых сертификатов УЦ (90% случаев)

Ошибка чаще всего возникает из-за отсутствия промежуточного сертификата УЦ в хранилище Windows.

Способ А: через КриптоАРМ (рекомендуется)

  1. Откройте КриптоАРМ → вкладка Сертификаты.
  2. Нажмите Установить → выберите файл сертификата УЦ (.cer или .p7b).
3. В мастере установки:
  • Отметьте Поместить все сертификаты в следующее хранилище
  • Нажмите Обзор
→ выберите:
  • Промежуточные центры сертификации → для промежуточных сертификатов
  • Доверенные корневые центры сертификации → только для корневого УЦ
  1. Завершите установку. Перезапустите КриптоАРМ.

Способ Б: через certmgr.msc

  1. win + Rcertmgr.msc
2. Раскройте нужное хранилище:
  • Промежуточные центры сертификации → Сертификаты
  • Доверенные корневые центры сертификации → Сертификаты
  1. ПКМ → Все задачи → Импорт → укажите файл → завершите мастер.

Где взять сертификаты УЦ?

  • Сайт вашего УЦ (раздел «Сертификаты УЦ» / «Цепочка доверия»)
  • e-trust - e-trust.gosuslugi.ru (для квалифицированных КЭП)
  • Письмо от УЦ при выдаче КЭП (обычно архив с root.cer, intermediate.cer, user.cer)

Шаг 2. Проверка цепочки вручную

  1. В КриптоАРМ откройте ваш сертификат → вкладка Путь сертификации.
  2. Должна отображаться полная цепочка: Ваш сертификат → Промежуточный УЦ → Корневой УЦ
3. Если рядом с элементом стоит ошибка или предупреждение:
  • Нажмите на элемент → Свойства → проверьте статус и срок действия.
  • Удалите битый элемент из хранилища и установите заново.

Шаг 3. Настройка проверки отзыва (CRL / OCSP)

Если сеть блокирует доступ к серверам отзыва сертификатов, Windows/CryptoPro помечает сертификат как недействительный.

В КриптоПро CSP:

  1. Панель управления → КриптоПро CSP → вкладка Сервис → Настроить...
  2. Перейдите на вкладку Проверка отзыва сертификатов.
3. Варианты:
  • Проверять по CRL + Проверять по OCSP (рекомендуется при наличии интернета)
  • Если ошибка возникает в изолированной сети: временно снимите галочки → примените → проверьте работу → верните галочки для безопасности.
  1. Нажмите ОК.

Проверка доступности CRL:

  1. Откройте сертификат → вкладка Сведения → поле Точки распространения CRL.
  2. Скопируйте URL → вставьте в браузер.
  3. Должен скачаться файл .crl. Если ошибка 403/404/таймаут → проблема в прокси/фаерволе/настройках сети.

Шаг 4. Очистка кэша и переустановка сертификата

Иногда хранилище Windows «залипает» на старой или битой цепочке.

  1. Закройте КриптоАРМ, браузеры, 1С, ФСС, Налогоплательщик и т.д.
  2. Откройте certmgr.mscЛичные → Сертификаты → удалите проблемный сертификат.
3. Очистите кэш КриптоПро:
  • win + R%temp% → удалите содержимое
  • C:\Users\<Имя>\AppData\Local\Crypto Pro\CSP\Cache → удалите файлы
  1. Переустановите сертификат вместе с цепочкой (см. Шаг 1).
  2. Перезагрузите ПК.

Шаг 5. Особенности для госсистем и КЭП

Система Что дополнительно требуется
ФНС / ЛК ЮЛ Корневые сертификаты ФНС России + Минцифры
ЕГАИС / Честный ЗНАК Промежуточные сертификаты УЦ ФНС + ГОСТ-2012/2018
ГИС / Госуслуги Сертификаты УЦ Минцифры, СКЗИ КриптоПро CSP ≥ 5.0 R2
ЭДО (СБИС, Контур, Такском) Цепочка УЦ + настройка доверенных узлов в личном кабинете

Скачать актуальные корневые сертификаты РФ:

  • Минцифры: minsvyaz.ru
  • Госуслуги (e-trust): e-trust.gosuslugi.ru
  • ФНС: service.nalog.ru

Как избежать ошибки в будущем

  1. При получении КЭП сразу установите все сертификаты из архива УЦ (корневой, промежуточные, пользовательский).
  2. Не удаляйте промежуточные сертификаты из certmgr.msc без необходимости.
  3. Обновляйте КриптоПро CSP и КриптоАРМ до актуальных версий.
  4. В корпоративных сетях настройте прокси для CRL/OCSP или разверните локальный кэш списков отзыва.
  5. Регулярно проверяйте цепочку в КриптоАРМ до истечения срока действия КЭП.

Когда обращаться в поддержку УЦ

Обратитесь в техподдержку вашего удостоверяющего центра, если:

  • Цепочка полная, CRL доступны, время синхронизировано, но ошибка сохраняется
  • Сертификат отозван или приостановлен УЦ
  • Используется нестандартный СКЗИ или аппаратный носитель (Рутокен, JaCarta) с кастомной конфигурацией
  • Ошибка возникает только в конкретных приложениях (1С, ЭДО, порталы)

При обращении предоставьте:

  • Скриншот вкладки Путь сертификации из свойств сертификата
  • Версию КриптоПро CSP и КриптоАРМ
  • Лог установки сертификата (certmgr -v -list My в CMD)

Полезные команды (запуск от администратора в CMD/PowerShell):

# Просмотр личных сертификатов
certmgr -list My

# Установка сертификата в промежуточные
certmgr -inst -file intermediate.cer -store CA

# Установка в корневые
certmgr -inst -file root.cer -store Root

# Проверка цепочки конкретного сертификата
certmgr -verify -file mycert.cer