- В браузере internet explorer
- Зачем копировать сертификаты эцп
- Как видите предпосылок и вариантов переноса сертификатов из реестра на другой компьютер, предостаточно.
- Когда нужно переносить сертификаты в другое место?
- Копирование закрытого ключа из криптопро
- Копирование контейнера из реестра другого пользователя
- Копирование с помощью криптопро csp
- Копирование средствами windows
- Массовое копирование
- Массовый перенос ключей и сертификатов cryptopro на другой компьютер
- Перенос сертификатов в виде пошаговой инструкции
- Способы копирования эцп
- Установка через меню «установить личный сертификат»
- Экспорт открытого ключа сертификата
- Экспорт сертификата и закрытого ключа
- Экспорт сертификата из контейнера криптопро csp – эцп shop 🔑 центр выдачи сертификатов электронных подписей
В браузере internet explorer
- Откройте Internet Explorer.
- Нажмите кнопку «Сервис» («шестерёнка» в правом верхнем углу окна).
- Выберите пункт «Свойства браузера».
- Зайдите на вкладку «Содержание» — кнопка «Сертификаты».
- В открывшемся окне на вкладке «Личные» находится Ваш сертификат.
- Откройте сертификат, который нужно скопировать, дважды щёлкнув на него правой клавишей мышки.
- На вкладке «Состав» нажмите «Копировать в файл».
- В «Мастере экспорта сертификатов» нажмите «Далее» и выберите пункт «Да, экспортировать закрытый ключ». Нажмите «Далее».
- На следующем этапе поставьте галочки у пунктов «Включить по возможности все сертификаты в путь сертификации» и «Экспортировать все расширенные свойства», остальные галочки необходимо убрать. Нажмите «Далее».
- Поставьте галочку и задайте пароль для экспортируемого файла. Данный пароль не рекомендуется сообщать по электронной почте. Нажмите «Далее».
- Укажите имя файла, выберите путь сохранения, с помощью кнопки «Обзор», укажите имя файла и нажмите «Сохранить», «Далее», затем нажмите «Готово».
Зачем копировать сертификаты эцп
Перенос ключей и сертификатов электронной подписи необходим в нескольких случаях. Первый из них — работа с ЭЦП сразу на нескольких ПК. Переставлять флешку с ключом не всегда удобно, поэтому пользователи предпочитают иметь копию на рабочем столе. Вторая причина для создания резервной копии — возможность потери или порчи USB-носителя.
Как видите предпосылок и вариантов переноса сертификатов из реестра на другой компьютер, предостаточно.
Какие есть варианты по копированию контейнеров закрытых ключей?
Когда нужно переносить сертификаты в другое место?
И так давайте рассмотрим по каким причинам у вас может появиться необходимость в копировании ваших ЭЦП в другое место.
- На текущем физическом компьютере начинает умирать жесткий диск или SSD накопитель (Как проверить жизненные показатели жесткого диска), очень частая история и жизненная, когда люди теряли все свои данные, из-за банальной жадности в покупке нового оборудования и элементарного незнания принципов резервного копирования.
- У вас производится модернизация оборудования, его улучшение и вам нужно перенести все сертификаты с закрытыми ключами на другую систему
- Вы создали отдельный сервер, в виде виртуальной машины, где будут находится все ваши сертификаты и с ними смогут работать все необходимые сотрудники, терминал для бухгалтерии. Простой пример СБИС, и когда у вас 10-20 организаций.
Копирование закрытого ключа из криптопро
Это самый простой способ, и будет актуальным при небольшом количестве контейнеров с закрытыми ключами. Чтобы выполнить перенос сертификатов из реестра, откройте ваш КриптоПРО, вкладка «Сервис», нажимаем кнопку «Сервис», далее через кнопку «Обзор», откройте «Выбор ключевого контейнера» и укажите, какой сертификат вы будите переносить. В моем примере это контейнер «Копия сертификата в реестре (Семин Иван)».
Нажимаем «Далее», вас попросят задать новое имя контейнера с закрытым ключом, введите понятное для себя, для удобства.
У вас откроется окно с выбором носителей, вы можете выбрать либо токен, либо флешку для переноса на другое место. У меня это внешний жесткий диск Z:.
Задаем обязательно пароль, с точки зрения безопасности, так как файлы в таком виде просто скомпрометировать.
Все, на выходе я получил папку со случайным названием и набором ключей в формате key.
Если вы пытаетесь копировать сертификат с токена, то в ряде случаев у вас может появиться ошибка: Ошибка копирования контейнера. У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x8009000B (-2146893813) Ключ не может быть использован в указанном состоянии.
Связана такая ситуация, что в целях псевдобезопасности, удостоверяющие центры выпускают закрытые ключи без возможности экспорта, и таким образом увеличивают свою прибыль, так как в случае утери или поломки токена, вам придется его перевыпускать, а так как экспорт запрещен, то бэкапа вы сделать не сможете.
Если вы получили ошибку копирования контейнера. У вас нет разрешений на экспорт ключа, то метод с КРиптоПРО вам не поможет
Копирование контейнера из реестра другого пользователя
1. Необходимо найти ветку реестра с нужным контейнером. Ветки реестра, в которых может быть контейнер закрытого ключа:
2. После того, как нашли нужную ветку, нажмите правой кнопкой мыши на ветку с контейнером и выберите «Экспортировать».
3. Введите имя файла и нажмите на кнопку «Сохранить».
4. Скопируйте файл на тот компьютер, где будете работать с электронной подписью обычными средствами Windows.
Копирование с помощью криптопро csp
Выберите «Пуск» > «Панель управления» > «КриптоПро CSP». Перейдите на вкладку «Сервис» и кликните по кнопке «Скопировать».
В окне «Копирование контейнера закрытого ключа» нажмите на кнопку «Обзор».
Выберите контейнер, который необходимо скопировать, и кликните по кнопке «Ок», затем «Далее». Если вы копируете с рутокена, то появится окно ввода, в котором следует указать pin-код. Если вы не меняли pin-код на носителе, стандартный pin-код — 12345678.
Придумайте и укажите вручную имя для нового контейнера. В названии контейнера допускается русская раскладка и пробелы. Затем кликните «Готово».
В окне «Вставьте чистый ключевой носитель» выберите носитель, на который будет помещен новый контейнер.
На новый контейнер будет предложено установить пароль. Рекомендуем установить такой пароль, чтобы вам было легко его запомнить, но посторонние не могли его угадать или подобрать. Если вы не хотите устанавливать пароль, можно оставить поле пустым и нажать «ОК».
Не храните пароль/pin-код в местах, к которым имеют доступ посторонние. В случае утери пароля/pin-кода использование контейнера станет невозможным.
Если вы копируете контейнер на смарт-карту ruToken, сообщение будет звучать иначе. В окне ввода укажите pin-код. Если вы не меняли pin-код на носителе, стандартный pin-код — 12345678.
После копирования система вернется на вкладку «Сервис» КриптоПро CSP. Копирование завершено. Если вы планируете использовать для работы в Экстерне новый ключевой контейнер, установите его через Крипто Про.
Копирование средствами windows
Если для работы используется дискета или flash-накопитель, скопировать контейнер с сертификатом можно средствами Windows (этот способ подходит для версий КриптоПро CSP не ниже 3.0). Папку с закрытым ключом (и, если есть, файл сертификата — открытый ключ) поместите в корень дискеты / flash-накопителя (если поместить не в корень, то работа с сертификатом будет невозможна). Название папки при копировании рекомендуется не изменять.
В папке с закрытым ключом должно быть 6 файлов с расширением.key. Как правило, в закрытом ключе присутствует открытый ключ (файл header.key в этом случае будет весить больше 1 Кб). В этом случае копировать открытый ключ необязательно. Пример закрытого ключа — папки с шестью файлами и открытого ключа — файла с расширением.cer.
Закрытый ключ Открытый ключ
Массовое копирование
Чтобы перенести сразу несколько ключей ЭЦП на другой компьютер или на любой другой носитель, проще использовать консольный метод.
Массовый перенос ключей и сертификатов cryptopro на другой компьютер
Выше описанные методы хороши, когда у вас один или 5 ключиков в реестре, а как быть если их десятки. Помню лет 5 назад, когда я еще был младшим администратором, то я очень часто устанавливал электронные цифровые подписи главбуху, так как она работала в СБИС и сдавала там постоянно отчетность по огромному количеству организаций, по типу рога и копыта.
Держать кучу токенов было не вариант, и для таких вещей у нее все хранилось в реестре и копия сертификатов была на флешке в сейфе. Флешку потом потеряли, встал вопрос сделать резервную копию всего и плюс обновить систему, в виду нового компьютера, на операционной системе Windows 8.1. ЭЦП было штук 50, а так как я ценю свое время, то и искал методы, выполнить это быстрее, к счастью я его нашел.
Заключался метод переноса сертификатов из реестра, в выгрузке веток и подмене SID значения, но обо всем по порядку. О том, как посмотреть SID пользователя и что это такое я рассказывал.
Открываете командную строку cmd и вводите команду:
Перенос сертификатов в виде пошаговой инструкции
Первые два пункта я описывать тут не стану, так как я уже это подробно рассказывал, посмотрите по ссылкам. Я расскажу, об остальных методах и начнем мы с классического КриптоПРО.
Данный метод подойдет для тех ситуаций, когда у вас один или 2 сертификата (ЭЦП). Если же их несколько десятков, а это не такая уж и редкость, то такой путь вам не подходит, и там придется выбирать 4-й метод.
Важное замечание. Я буду переносить контейнеры закрытого ключа, которые хранятся в реестре. Если вы храните их только на токене, то переносить контейнеры вам не надо, только сертификаты
Способы копирования эцп
Существует несколько способов, как выгрузить сертификаты ЭЦП на рабочий стол. Для этого можно использовать программу КриптоПро, проводник Windows или консоль.
Установка через меню «установить личный сертификат»
- Для установки сертификата этим способом Вам понадобится файл сертификата (файл с расширением.cer).
- В меню Пуск выберите пункт «КРИПТО-ПРО», запустите приложение «КриптоПро CSP».
- Перейдите на вкладку «Сервис» и нажмите кнопку «Установить личный сертификат»:
- В следующем окне нажмите кнопку Обзор, чтобы выбрать файл сертификата. Укажите путь к файлу сертификата и нажмите кнопку Открыть (в нашем примере файл сертификата находится на Рабочем столе):
- В следующем окне нажмите кнопку «Далее»; в окне Сертификат для установки нажмите «Далее».
- Поставьте галку в окне «Найти контейнер автоматически» (в нашем примере контейнер находится в Реестре компьютера) и нажмите «Далее»:
- В следующем окне отметьте пункт «Установить сертификат (цепочку сертификатов) в контейнер» и нажмите «Далее»:
- В окне Завершение мастера установки личного сертификата нажмите «Готово».
- Если КриптоПро CSP запрашивает pin-код от контейнера, введите нужный код или попробуйте стандартные pin-коды носителей:
Rutoken — 12345678
eToken /JaCarta – 1234567890
- Если откроется сообщение «Этот сертификат уже присутствует в хранилище сертификатов. Заменить существующий сертификат новым, с проставленной ссылкой на закрытый ключ?», нажмите «Да»:
- Сертификат установлен. Можно закрыть все открытые окна КриптоПро.
Экспорт открытого ключа сертификата
- Для этого, повторив пункт 1-5, следует выделить нужный сертификат и нажать на кнопку «Экспорт».
- В окне «Мастер экспорта сертификатов» нажать на кнопку «Далее». Затем отметить пункт «Нет, не экспортировать закрытый ключ» и выбрать «Далее».
- В окне «Формат экспортируемого файла» выбрать «Файлы X.509 (.CER) в кодировке DER» и нажать на кнопку «Далее».
- В следующем окне необходимо кликнуть по кнопке «Обзор», указать имя и каталог для сохранения файла. Затем нажать на кнопку «Сохранить».
- В следующем окне нажать на кнопку «Далее», затем «Готово». Дождаться сообщения об успешном экспорте.
- Заархивируйте полученные файлы форматов .pfx и .cer.
Экспорт сертификата и закрытого ключа
Инструкции
администратора
Инструкция по работе с сертификатами пользователей в
системе DIRECTUM
Экспорт
сертификата и закрытого ключа
Закрытый ключ и сертификат
для пользователя следует экспортировать в файлы. Будет получено два
файла: сертификат с расширением «.CER» для регистрации в
системеDIRECTUMи закрытый ключ с
расширением «.PFX» для установки на компьютере
пользователя.
Экспорт сертификата в файл
«.CER»
· Шаг 1. На
компьютере, где был запрошен сертификат пользователя, запустить
Internet Explorer;
· Шаг2.ВокнеInternet
Explorer:
· выбрать из
верхнего меню Сервис/Свойства обозревателя;
· перейти на
закладку «Содержание»;
· нажать кнопку
Сертификаты…;
· Шаг 3. В окне
«Сертификаты»:
· перейти на
закладку «Личные»;
· выбрать из
списка сертификат, который нужно экспортировать;
· нажать кнопку
Экспорт;
· Шаг 4. Окно
«Мастер экспорта сертификатов»:
· нажать кнопку
Далее >;
· Шаг 5. Окно
«Мастер экспорта сертификатов»/ «Экспортирование закрытого
ключа»:
· установить
переключатель «Нет, не экспортировать закрытый ключ»;
· нажать кнопку
Далее >;
· Шаг 6. Окно
«Мастер экспорта сертификатов»/ «Формат экспортируемого
файла»:
· установить
переключатель «Файлы в DER-кодировке X.509 (.CER)»;
· нажать кнопку
Далее >;
· Шаг 7. Окно
«Мастер экспорта сертификатов»/ «Имя файла экспорта»:
· указать путь и
имя файла, в который будет экспортирован сертификат, для задания
пути можно воспользоваться кнопкой Обзор…;
· нажать кнопку
Далее >;
· Шаг 8. Окно
«Мастер экспорта сертификатов»/«Завершение работы мастера экспорта
сертификатов»:
· нажать кнопку
Готово;
· Шаг 9. Окно
«Мастер экспорта сертификатов»:
· нажать кнопку
ОК.
Полученный файл с
расширением .CER будет использован для регистрации сертификата в
системе DIRECTUM.
Экспорт закрытого ключа в
файл «.PFX»
· Шаг1.ВокнеInternet
Explorer:
· выбрать из
верхнего меню Сервис/Свойства обозревателя;
· перейти на
закладку «Содержание»;
· нажать кнопку
Сертификаты…;
· Шаг 2. В окне
«Сертификаты»:
· перейти на
закладку «Личные»;
· выбрать из
списка сертификат, который нужно экспортировать;
· нажать кнопку
Экспорт;
· Шаг 3. Окно
«Мастер экспорта сертификатов»:
· нажать кнопку
Далее >;
· Шаг 4. Окно
«Мастер экспорта сертификатов»/ «Экспортирование закрытого
ключа»:
· установить
переключатель «Да, экспортировать закрытый ключ»;
· нажать кнопку
Далее >;
· Шаг 5. Окно
«Мастер экспорта сертификатов»/ «Формат экспортируемого
файла»:
· установить
переключатель «Файл обмена личной информацией – PKCS #12
(.PFX)»;
· установить
галочки «Включить по возможности все сертификаты в путь
сертификата», «Включить усиленную защиту (требуется IE 5.0, NT 4.0
SP4 или выше)», «Удалить закрытый ключ после успешного
экспорта»;
· нажать кнопку
Далее >;
· Шаг 6. Окно
«Мастер экспорта сертификатов»/«Пароль»:
· ввести пароль на
доступ к сертификату и подтверждение пароля;
· нажать кнопку
Далее >;
· Шаг 7. Окно
«Мастер экспорта сертификатов»/ «Имя файла экспорта»:
· указать путь и
имя файла, в который будет экспортирован сертификат, для задания
пути можно воспользоваться кнопкой Обзор…;
· нажать кнопку
Далее >;
· Шаг 8. Окно
«Мастер экспорта сертификатов»/«Завершение работы мастера экспорта
сертификатов»:
· нажать кнопку
Готово;
· Шаг 9. Окно
«Мастер экспорта сертификатов»:
· нажать кнопку
ОК.
Полученный файл с
расширением «.PFX» будет использован для
импорта закрытого ключа на компьютер пользователя.
См. также:
· Общие сведения о
работе с сертификатами;
·
Генерация для пользователя закрытого ключа и сертификата на
Microsoft Windows 2000 Server;
·
Генерация для пользователя закрытого ключа и сертификата на
Microsoft Windows 2003 Server;
·
Регистрация сертификатов в системе DIRECTUM;
·
Установка закрытого ключа;
· Отзыв
сертификата.