Подробный гайд: Пошаговая инструкция по настройке КриптоПро под ГОСТ-2012

Пошаговая инструкция по настройке КриптоПро под ГОСТ-2012. Разбираем установку сертификатов, настройку плагина и проверку ЭЦП для Госуслуг.

2026.09.03                  


Подробный гайд: Пошаговая инструкция по настройке КриптоПро под ГОСТ-2012Подробный гайд: Пошаговая инструкция по настройке КриптоПро под ГОСТ-2012 Переход на криптографические стандарты ГОСТ Р 34.10-2012 (и хэширование ГОСТ Р 34.11-2012) является обязательным для работы с современными государственными системами (ФНС, Госуслуги, ГИС, ЭТП).

Для корректной работы вам потребуется КриптоПро CSP версии 4.0 или выше (рекомендуется актуальная версия 5.0, так как поддержка ГОСТ-2012 в ней реализована «из коробки» и оптимизирована).


Шаг 1: Подготовка

1. Права администратора:



Все действия выполняйте из-под учетной записи Администратора.

2. Скачивание дистрибутивов:

  • Зайдите на официальный сайт КриптоПро - https://cryptopro.ru (требуется бесплатная регистрация).
  • Скачайте дистрибутив КриптоПро CSP 5.0 (для Windows это файл cspsetup.exe или .msi).
  • Скачайте КриптоПро ЭЦП Browser plug-in (необходим для работы в браузерах).

3. Носители:

Подготовьте ваш токен (Рутокен, JaCarta) с ключом ЭП или файл с расширением .pfx (если ключ хранится на диске), а также цепочку сертификатов вашего Удостоверяющего центра (УЦ).


Шаг 2: Установка КриптоПро CSP

  1. Запустите скачанный установщик КриптоПро CSP.
  2. На этапе выбора типа установки выберите «Выборочная» (чтобы убедиться в наличии нужных компонентов) или «Обычная» (по умолчанию в версии 5.0 включает все необходимые модули).
  3. Убедитесь, что в списке компонентов присутствуют и установлены:
    • Криптографический провайдер
    • Поддержка ГОСТ Р 34.10-2012 (иногда выделено отдельным пунктом в списке алгоритмов).
  4. Завершите установку и обязательно перезагрузите компьютер.

Шаг 3: Установка корневых и промежуточных сертификатов УЦ

Чтобы система доверяла вашему ключу, нужно установить сертификаты УЦ, который выдал вам ЭП (например, УЦ ФНС, Казначейства или коммерческого УЦ).

1. Скачайте сертификаты с сайта вашего УЦ. Обычно это два файла:

  • Корневой сертификат УЦ (например, root.crt).
  • Промежуточный сертификат УЦ (например, ca.crt или subca.crt).

2. Установка корневого:

  • Кликните правой кнопкой мыши по корневому сертификату -> Установить сертификат.
  • Выберите Локальный компьютер -> Далее.
  • Выберите Поместить все сертификаты в следующее хранилище.
  • Нажмите «Обзор» и выберите Доверенные корневые центры сертификации.
  • Далее -> Готово. Дождитесь сообщения об успешном импорте.

3. Установка промежуточного:

  • Повторите те же действия, но на этапе выбора хранилища укажите Промежуточные центры сертификации.

Шаг 4: Установка личного сертификата (ключ ЭП)

Вариант А: Если ключ на флешке или в папке (файл .pfx)

  1. Дважды кликните по файлу .pfx.
  2. В мастере импорта выберите Локальный компьютер -> Далее.
  3. Введите пароль на ключ (если он был установлен).
  4. Хранилище: Личное (или оставьте «Автоматически выбрать на основе типа сертификата»).
  5. Завершите импорт.

Вариант Б: Если ключ на защищенном токене (Рутокен, JaCartarta)

  1. Вставьте токен в ПК.
  2. Откройте КриптоПро CSP (через поиск в меню Пуск или Панель управления).
  3. Перейдите на вкладку Сервис.
  4. Нажмите Просмотреть сертификаты в контейнере.
  5. Нажмите Обзор, выберите ваш токен из списка и нажмите ОК -> Далее.
  6. Система предложит установить сертификат. Нажмите Установить (или «Установить в хранилище»).
  7. Если потребуется, введите пин-код токена (по умолчанию для Рутокен: 12345678, для JaCartarta: 11111111 или 00000000).

Шаг 5: Настройка Браузера и Плагина КриптоПро

Для работы на сайтах (ФНС, Госуслуги, ЭТП) недостаточно просто установить сертификат в систему. Нужен браузерный плагин.

  1. Установите скачанный ранее КриптоПро ЭЦП Browser plug-in.

2. Включите расширение в вашем браузере:

  • Яндекс.Браузер / Chromium-Gost: Обычно работает из коробки.
    • Google Chrome / Edge: Перейдите в Настройки -> Расширения и включите «КриптоПро ЭЦП Browser plug-in».
    • Firefox: В разделе «Дополнения» разрешите плагин.

3. Важно для ГОСТ-2012:

В современных версиях плагина поддержка ГОСТ-2012 включена по умолчанию. Но если вы используете старые сайты, проверьте настройки плагина (значок КриптоПро в трее или в панели расширений браузера): убедитесь, что там нет галочек, принудительно запрещающих использование алгоритмов ГОСТ-2012.




Шаг 6: Проверка работоспособности

1. Проверка через КриптоПро:

  • Откройте КриптоПро CSP -> вкладка Сервис -> Просмотреть сертификаты в контейнере.
  • Выберите ваш сертификат. На вкладке «Состав» в строке «Алгоритм открытого ключа» должно быть указано: ГОСТ Р 34.10-2012 (и размер ключа 256 или 512 бит).
  • В строке «Алгоритм подписи» должен быть указан ГОСТ Р 34.11-2012 (или аналогичный).

2. Проверка на тестовой странице КриптоПро:

  • Перейдите на страницу: Тестовая страница КриптоПро - https://www.cryptopro.ru/sites/default/files/private/test.html (открывать в браузере с включенным плагином).
  • Нажмите «Проверить работу плагина». Система должна определить ваши сертификаты.
  • Попробуйте подписать тестовый файл. Если подпись прошла успешно — настройка завершена.

3. Проверка на Госуслугах / ФНС:

  • Зайдите на нужный портал и попробуйте войти по ЭЦ или подписать черновик документа.

Частые проблемы и их решение

Ошибка: «Алгоритм не поддерживается» или «Ключ недействителен» при подписании.

Причина:

У вас установлена старая версия КриптоПро CSP 3.9 (поддержка прекращена) или не установлены обновления.

Решение:

Удалите старую версию, установите КриптоПро CSP 5.0 и переустановите сертификат.


Сайт не видит сертификат ГОСТ-2012.

Решение:

Очистите кэш браузера (особенно в Яндекс.Браузере). Убедитесь, что в браузере установлен и включен именно КриптоПро ЭЦП Browser plug-in, а не старые плагины (типа ЭЦП-Плагина от Ростелекома).


Сертификат установлен, но при проверке пишет «Цепочка сертификатов не может быть построена».

Решение:

Вы не установили промежуточный сертификат вашего УЦ в хранилище «Промежуточные центры сертификации» (см. Шаг 3).


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта