Копирование ключа эцп

Копирование ключа эцп Сертификаты
Содержание
  1. Введение
  2. Сбис кэп — что это такое
  3. Заполните заявку
  4. Аппаратные криптографические модули (hsm)
  5. Будущие методы хранения ключей
  6. В signal-com csp
  7. В vipnet csp
  8. В криптопро csp
  9. Восстанавливаем пароль подписи
  10. Доверенный платформенный модуль (tpm)
  11. Если пароль забыт и потерян
  12. Защитите электронную подпись
  13. Как получить электронную подпись для сбис
  14. Как экспортировать открытый ключ через криптопро csp –
  15. Копирование при помощи мастера экспорта ключей
  16. Копирование с помощью криптопро csp
  17. Копируем сертификат эцп через «инструменты криптопро»
  18. Криптографические токены и смарт-карты
  19. Криптопро csp ошибка 0x80090010 отказано в доступе
  20. Криптопро в помощь!
  21. Пин-код
  22. Подробнее о пароле
  23. Продление ключей | сбис помощь
  24. Продление электронной подписи для сбис
  25. Типичные приложения:
  26. Установите криптопровайдер
  27. Установка через меню «установить личный сертификат».
  28. Файлы .pfx и .jks (хранилища ключей)
  29. Физически неклонируемые функции (puf)
  30. Хранилища сертификатов/ключей в ос и браузерах
  31. Часто задаваемые вопросы по теме статьи (faq)

Введение

Мне постоянно приходится иметь дело с сертификатами, токенами, закрытыми ключами, криптопровайдерами и прочим. Сейчас все завязано на это – банкинг, сдача отчетности в разные гос органы, обращения опять же в эти органы, в том числе и физ лиц. В общем, с этой темой рано или поздно придется познакомиться многим.

  1. Перенести или скопировать контейнер закрытого ключа через стандартную оснастку CryptoPro в панели управления. Это самый простой и быстрый способ, если у вас не много сертификатов и ключей. Если же их несколько десятков, а это не такая уж и редкость, то такой путь вам не подходит.
  2. Скопировать сертификаты и ключи непосредственно через перенос самих исходных файлов и данных, где все это хранится. Объем работы одинаков и для 5 и для 50-ти сертификатов, но требуется больше усилий и знаний.

Я опишу оба этих способа, но подробно остановлюсь именно на втором способе. В некоторых ситуациях он является единственно возможным.

Важное замечание. Я буду переносить контейнеры закрытого ключа, которые хранятся в реестре. Если вы храните их только на токене, то переносить контейнеры вам не надо, только сертификаты.

Сбис кэп — что это такое

Для работы с юридически значимой электронной документацией в СБиС нужна квалифицированная (КЭП) ЭЦП, которая заменяет живую подпись с печатью и соответствует требованиям Федерального закона N 63-ФЗ от 06.04.2021 и приказа ФСБ N 795 от 27.12.2021.

Усиленная ЭП содержит сведения о подписанте и подтверждает, что после заверки содержание осталось неизменным. Подписанный документ приобретает юридическую силу без предварительной договоренности между участниками электронного документооборота. Рассмотрим подробнее особенности СБиС КЭП — что это, чем отличается от НЭП и простой подписи.

Заполните заявку

  1. Укажите информацию о владельце сертификата и контактном лице.
  2. Установите флаг «Согласен на обработку моих персональных данных УЦ Тензор и присоединяюсь к регламенту УЦ».
  3. Подготовьте документы, необходимые для получения электронной подписи. Прикрепите к заявке сканы с оригиналов — менеджер проверит их заранее, а вы сможете сэкономить время при визите в наш офис. Формат файлов — практически любой. Если нет технической возможности, загрузку сканов можно пропустить. Предоставьте оригиналы в офис.
  4. В блоке «Применения» нажмите Копирование ключа эцп, выберите дополнительные опции или услуги. Например, укажите носитель, на котором будет храниться ЭП, или закажите выезд специалиста в ваш офис.
  5. Укажите, как будете подтверждать личность владельца ЭП: с помощью биометрии, действующей подписи или придете в наш офис.

Когда все данные заполнены,

отправьте заявку менеджеру

(кнопка «Отправить заявку»). В появившемся сообщении нажмите «Нет подписи».

Если информации достаточно, СБИС предложит сгенерировать подпись. Хотите сделать это после проверки заявки менеджером — нажмите «Отмена».

Аппаратные криптографические модули (hsm)

Копирование ключа эцп

HSM — ещё одно аппаратное решение для хранения ключей, особенно если вы не хотите полагаться на отдельные токены либо это кажется слишком обременительным. В то время как токены больше ориентированы на ручной ввод или отдельные приложения (например, подписание небольшого количества документов или кода, аутентификация в VPN или других сетях)

Традиционно HSM — это локальные физические устройства, требующие квалифицированных ресурсов для управления и обеспечения базовых требований и SLA. Обслуживание HSM может оказаться дорогим и ресурсоёмким процессом, что в прошлом препятствовало распространению этой технологии.

Примером может служить знакомый многим сервис Key Vault в облаке Microsoft Azure, которое хранит криптографические ключи в облачном HSM от Microsoft. Если у вас небольшая организация, которая не позволит себе покупку и управление собственным HSM, то это отличное решение, которое интегрируется с публичными центрами сертификации, включая GlobalSign.

Если вы рассматриваете вариант с подписью документов, то недавно мы запустили новую службу Digital Signing Service, где тоже используется облачное хранилище HSM для закрытых ключей. Стоит отметить, что новая служба поддерживает индивидуальные подписи всех сотрудников.

В прошлом в большинстве HSM-решений для подписи поддерживались только идентификаторы на уровне отделов или организаций (например, бухгалтерия, маркетинг, финансы), а не отдельных людей (например, Джон Доу). Следовательно, для работы на уровне отдельных сотрудников организациям приходилось разворачивать инфруструктуру токенов, которая, как мы отметили выше, может оказаться обременительной.

Будущие методы хранения ключей

Мы рассмотрели основные варианты, которые использовались в течение многих лет. Но кажется, что ничто в мире информационной безопасности, в том числе и хранение ключей, не застраховано от влияния IoT, так что разрабатываются новые варианты.

По мере того как все больше и больше устройств подключаются к сети с необходимостью аутентификации и безопасного обмена данными, многие разработчики и производители обращаются к решениям на основе PKI. В свою очередь, это приводит к новым соображениям, требованиям и технологиям защиты закрытых ключей. Ниже приведены две тенденции, которые мы видим в этой области.

В signal-com csp

  1. Вставьте ключевой носитель в компьютер. Откройте программу «Signal-COM CSP» (Пуск/Все программы/Signal-COM CSP/Администратор).
  2. Нажмите правой кнопкой мыши по контейнеру, который нужно скопировать, и выберите «Копировать…».

    Копирование ключа эцп

  3. Введите пароль, если он был установлен при создании контейнера. 
  4. Укажите новое имя ключевого контейнера (например, ФИО руководителя или название организации).

    Копирование ключа эцп

  5. Выберите носитель для хранения созданной копии и нажмите «ОК».

    Копирование ключа эцп

В vipnet csp

  1. Вставьте ключеной носитель в компьютер. Откройте программу «VipNet CSP» (Пуск/Все программы/VipNet/VipNet CSP).
  2. В разделе «Контейнеры ключей» выберите контейнер, который нужно скопировать. Нажмите «Копировать в…».

    Копирование ключа эцп

  3. Укажите новое имя ключевого контейнера (например, ФИО руководителя или название организации), выберите место хранения нового ключа (носитель или папку) и нажмите «ОК».

    Копирование ключа эцп

  4. Введите пароль от контейнера, копию которого делаете (если он был установлен при создании контейнера). 
  5. Задайте пароль для нового ключа или оставьте поле пустым. Нажмите «ОК».

    Копирование ключа эцп

В криптопро csp

  1. Откройте программу «КриптоПро CSP» (Пуск/Панель управления/КриптоПро CSP), перейдите на вкладку «Сервис» и выберите «Скопировать…».
  2. В открывшемся окне нажмите «Обзор…».

    Копирование ключа эцп

  3. Выберите в списке доступных контейнеров тот, который нужно скопировать. Нажмите «Далее».

    Копирование ключа эцп

  4. Задайте имя копии, отличное от оригинала (например, должность или ФИО владельца ключа), и нажмите «Готово».

    Копирование ключа эцп

  5. Выберите носитель для хранения копии ключа. Укажите стандартный пароль или оставьте поле пустым. Нажмите «ОК».

    Копирование ключа эцп

Восстанавливаем пароль подписи

Начнем с того, что ограничений на количество неправильных попыток ввода пароля нет, поэтому пароль можно будет подобрать. Проще подбирать пароли, в которых содержится какая-либо значимая для владельца информация (памятные даты, пароли от других сервисов, номера автомобилей, телефонов, кабинетов и т. п.).

Если пользователь задал пароль по всем правилам безопасности, использовав сложную и бессмысленную комбинацию букв, цифр и знаков, то подобрать забытый пароль, как правило, практически невозможно. В этом случае можно попытаться перенести со старого компьютера на новый всю папку контейнера, которая помимо сертификата ЭЦП может содержать и запомненный пароль. Иногда такой трюк срабатывает и ЭЦП продолжает применяться на новом компьютере без ввода забытого пароля.

Последнее, что можно сделать, если пароль вспомнить не получилось, а фокус с переносом папки не удался, это обратиться в УЦ за новым сертификатом, предварительно отозвав старый. Данный процесс аналогичен получению ЭЦП впервые и занимает определенное время.

Поэтому при получении нового сертификата, помня о неприятном опыте, стоит сохранить пароль в надежном месте, а также принять решение о целесообразности его запоминания браузером компьютера. При этом не стоит забывать о безопасности и задавать слишком простой пароль, ведь его сможет подобрать не только пользователь, но и мошенник.

Доверенный платформенный модуль (tpm)

Модули TPM сами по себе не новы, но всё чаще их используют для защиты закрытых ключей. Доверенный платформенный модуль можно использовать для хранения (или переноса) корневого ключа и защиты дополнительных ключей, созданных приложением. Ключи приложений нельзя использовать без TPM, что делает его очень полезным методом аутентификации для оконечных точек, таких как ноутбуки, серверы и производители устройств Интернета вещей.

IoT создал проблему, когда много анонимно взаимодействующих устройств облегчают хакерам перехват сообщений или имперсонификацию устройств. Модуль TPM внедряется ещё на этапе производства для защиты криптографического ключа и, следовательно, для надёжной идентификации устройства.

При производстве генерируется пара из закрытого и открытого ключей. Открытый ключ отправляется в центр сертификации для подписания и выдачи цифрового сертификата. Закрытый ключ никогда не покидает устройство. Он хранится на чипе и не может быть экспортирован/скопирован/уничтожен. Теперь сертификат — это паспорт устройства, а защищённый закрытый ключ формирует аппаратный корень доверия.

Про сертификаты:  Подарочные сертификаты на курсы дайвинга, онлайн заказ уроков в подарок

Мы тесно сотрудничаем с Infineon для разработки решений Интернета вещей, сочетающих идентификацию устройств на основе PKI с корнями доверия на основе TPM. Для получения дополнительной информации ознакомьтесь с подтверждением концепции: «Безопасная аутентификация и управление оборудованием с помощью облачных служб сертификатов GlobalSign и OPTIGA TPM от Infineon.»

Если пароль забыт и потерян

Если держатель ЭЦП воспользовался опцией запоминания пароля (пин-кода) и благополучно забыл его, а запись на бумажном носителе потерял или не делал вовсе, то при смене компьютера или при его ремонте после неисправности он уже не сможет использовать ЭЦП.

При этом проще восстановить доступ к банковской карте, чем сменить или восстановить забытый код сертификата электронной подписи. Дело в том, что пин-код или пароль не сможет восстановить даже выпустивший ЭЦП удостоверяющий центр. Хорошей новостью будет старинной изречение о том, что безвыходных ситуаций не бывает. Ведь пароль можно вспомнить или подобрать.

Защитите электронную подпись

Важно надежно спрятать ключ ЭЦП. Чтобы воспользоваться им только владелец. Не храните электронную подпись на обычной флешке.

Иначе любой, у кого окажется незащищенная флешка, легко сможет расписаться на документе вместо вас.

Ключ можно хранить:

— в облаке — на сервере УЦ «Тензор». Это позволит подписывать цифровыеые документы в любое время и в любом месте, где есть интернет.

— на защищенном носителе, похожем на флешку. Такие устройства называются «токены», подключаются к компьютеру через USB-порт и работают только после ввода PIN-кода. Самыми популярные варианты — eToken, Jacarta (только с ЭЦП на этом носителе можно работать в системе ЕГАИС ФСРАР), а также российская разработка Рутокен.

Например, чтобы использовать Рутокен и СКЗИ КриптоПро CSP, потребуется установить драйвера и модули поддержки, соответствующие криптопровайдеру:

Как получить электронную подпись для сбис

Для работы в системе СБиС подойдет КЭП, выпущенная любым аккредитованным УЦ. В России функционирует 83 организации, которые прошли аккредитацию в Минкомсвязи и имеют лицензию ФСБ РФ. В их числе — компания «Тензор», которая выпускает сертификаты ключей ЭЦП и разрабатывает программное обеспечение семейства СБиС . Чтобы получить электронную подпись для СБиС, необходимо выполнить 4 шага:

  1. Оформить заявку онлайн, указав данные будущего владельца и тип ЭП.
  2. Отсканировать паспорт и СНИЛС владельца. Прикрепить скан-копии документов к заявке и отправить в УЦ через интернет (сайт/систему).
  3. Дождаться звонка от менеджера УЦ, уточнить способ получения сертификата ЭЦП (в офисе или доставка) и назначить время визита.
  4. Посетить офис УЦ с оригиналами документов и получить токен (защищенный носитель) с сертификатом и ключом ЭП. Если вы выбрали доставку, представитель удостоверяющего центра привезет носитель по указанному адресу и оформит сертификат.

Держателем ЭЦП может быть как руководитель, так и сотрудник компании, например, бухгалтер или заместитель директора. Если сертификат закрепляется за сотрудником, необходимо представить в УЦ доверенность с печатью организации, подписанную руководителем и будущим владельцем. Заверенная доверенность понадобится и в том случае, если в офис УЦ поедет представитель получателя.

Как экспортировать открытый ключ через криптопро csp –

Согласно википедии  сертификат открытого ключа он же файл открытого ключа, электронная цифровая подпись, сертификат ключа подписи, сертификат ключа проверки электронной подписи (согласно ст. 2 Федерального Закона от 06.04.2021 «Об электронной подписи» № 63-ФЗ) –  цифровой или бумажный документ, подтверждающий соответствие между открытым ключом и информацией, идентифицирующей владельца ключа. Содержит информацию о владельце ключа, сведения об открытом ключе, его назначении и области применения, название центра сертификации.

Открытый ключ может быть использован для организации защищённого канала связи с владельцем двумя способами:

  • для проверки подписи владельца (аутентификации) 
  • для шифрования передаваемых сообщений
  • Для того чтобы обмениваться зашифрованными сообщениями, сначала нужно обменяться сертификатами открытого ключа. Сообщение шифруется с помощью открытого ключа получателя и расшифровывается его закрытым ключом.

    Как экспортировать файл открытого ключа?

    Копирование при помощи мастера экспорта ключей

    Есть еще один способ переноса электронной подписи на компьютер. Для этого необходимо проделать следующие действия:

    • Проделать путь «Пуск», «Панель управления», «Свойства обозревателя».
    • Выбрать вкладку «Содержание», после чего через кнопку «Сертификаты» перейти во вкладку «Личные», а в открывшемся списке найти сертификат, который необходимо скопировать. Нажать «Экспорт».
    • В открывшемся мастере экспорта сертификатов нажимают «Далее».
    • Поставить нужные галочки.
    • Выбрать первый пункт (файлам с расширением Х.509).
    • Через «Обзор» выбрать место, куда необходимо сохранить закрытый ключ.
    • Нажать последовательно «Далее» и «Готово».

    После копирования закрытого ключа использовать электронную подпись можно также без предварительного подключения USB-носителя.

    Копирование с помощью криптопро csp

         1. Выбрать Пуск / Панель Управления / КриптоПро CSP.

         2. Перейти на вкладку Сервис и кликнуть по кнопке Скопировать контейнер. 

         3. В окне «Копирование контейнера закрытого ключа» нажмите на кнопку «Обзор».

         4. Выберите контейнер, который необходимо скопировать, и кликните по кнопке «Ок», затем «Далее». 

         5. Если вы копируете с защищённого ключевого носителя, то появится окно ввода, в котором следует указать pin-код. 

         6. Если вы не меняли pin-код на носителе, стандартный pin-код необходимо вводить соответственно его типу:

    Rutoken – стандартный pin-код 12345678eToken /JaCarta  – 1234567890

         7. В следующем окне необходимо ввести имя Вашей копии. Придумайте и укажите вручную имя для нового контейнера. В названии контейнера допускается русская раскладка и пробелы. Затем кликните «Готово».

         8. В окне «Выбор ключевого носителя» выберите носитель, на который будет помещен новый контейнер.

    9. На новый контейнер будет предложено установить пароль. Рекомендуем установить такой пароль, чтобы вам было легко его запомнить, но посторонние не могли его угадать или подобрать. Если вы не хотите устанавливать пароль, можно оставить поле пустым и нажать «ОК».

    В случае утери пароля/pin-кода использование контейнера станет невозможным.

         10. Если вы копируете контейнер на смарт-карту ruToken/eToken /JaCarta, окно запроса будет выглядеть так: 

         11. В окне ввода укажите pin-код. Если вы не меняли pin-код на носителе, стандартный pin-код 

    Rutoken – 12345678eToken /JaCarta  – 1234567890

         12. После копирования система вернется на вкладку «Сервис» КриптоПро CSP. Копирование завершено. 

         13. Для работы с копией ключевого контейнера необходимо установить личный сертификат.

         14. В меню Пуск выберите пункт «КРИПТО-ПРО», запустите приложение «КриптоПро CSP»

         15. Перейдите на вкладку «Сервис» и нажмите кнопку «Просмотреть сертификаты в контейнере»:

         16. В следующем окне нажмите кнопку Обзор, чтобы выбрать контейнер для просмотра (в нашем примере контейнер находится в Реестре):

         17. После выбора контейнера нажмите кнопку Ок, затем Далее

         18. Если после нажатия на кнопку Далее Вы видите такое сообщение:

         19. «В контейнере закрытого ключа отсутствует открытый ключ шифрования», следует установить сертификат по рекомендациям, описанным в разделе «Установка через меню «Установить личный сертификат».

         20. В окне Сертификат для просмотра нажмите кнопку Установить:

         21. Если откроется сообщение «Этот сертификат уже присутствует в хранилище сертификатов. Заменить существующий сертификат новым, с проставленной ссылкой на закрытый ключ?», нажмите Да:

         22. Дождитесь сообщения об успешной установке:

         23. Сертификат установлен. Можно закрыть все открытые окна КриптоПро.

    Копируем сертификат эцп через «инструменты криптопро»

    Этот способ можно использовать на операционных системах Windows и MacOS.

    Шаг 1. Откройте приложение «Инструменты КриптоПро» и выберите вкладку «Контейнеры».

    Шаг 2. Выберите носитель, на который записан сертификат ЭЦП — то есть, USB-флешку. Нажмите на кнопку «Скопировать контейнер».

    Шаг 3. В открывшемся окне выбора нового носителя для сертификата выберите опцию «Реестр» и нажмите «ОК».

    Шаг 4. Вернитесь к списку контейнеров. Выберите тот, что скопировали, по считывателю Registry и нажмите на кнопку «Установить сертификат».

    Шаг 5. Когда появится уведомление о том, что сертификат успешно установлен, вытащите флешку из разъёма компьютера и проверьте, как работает ваша ЭЦП без токена.

    ЭЦП можно установить на рабочий компьютер или ноутбук, и она будет работать без физического носителя. Вы можете сделать это самостоятельно или обратиться за помощью к нашим специалистам.

    «Астрал-М» выпускает электронные подписи для физических лиц, индивидуальных предпринимателей и организаций. С нашей подписью можно вести электронный документооборот, участвовать в электронных торгах, сдавать отчётность и работать на государственных порталах. Чтобы приобрести подпись, заполните форму обратной связи, и наш специалист свяжется с вами.

    Криптографические токены и смарт-карты

    Копирование ключа эцп

    Как вскользь упомянуто выше, можно повысить безопасность, если хранить секретный ключ на отдельном оборудовании. Но есть большая разница между использованием криптографических токенов или смарт-карт и стандартных флэш-накопителей. С криптографическим оборудованием ключ генерируется на самом оборудовании и не экспортируется. Закрытый ключ никогда не покидает устройство, что сильно затрудняет постороннему получение доступа и компрометацию.

    Примечание: если вы хотите дополнительно обезопасить закрытый ключ, который уже сгенерирован ранее (т. е. не на самом токене), то можно импортировать .pfx-файл на токен, а затем удалить оригинальный .pfx.

    С токеном каждый раз при использовании сертификата нужно вводить пароль. Это значит, что даже если кто-то получит ваш токен, ему всё равно понадобится пароль. Хранение ключа в токене означает, что вы можете безопасно использовать один и тот же сертификат на нескольких компьютерах без необходимости создания нескольких копий и прохождения процесса экспорта/импорта.

    Про сертификаты:  Должны ли финансовые консультанты быть одобрены FINRA? - 2021 - Talkin go money

    Конечно, есть некоторые другие соображения, которые следует иметь в виду, если вы решите выбрать такой вариант. Кроме дополнительных сложностей управления токенами, такой вариант может не работать с автоматическими сборками из-за требования ввести пароль при каждом использовании сертификата.

    Также нет никакого способа создать резервную копию сертификата, поскольку закрытый ключ не экспортируется (недостаток дополнительной безопасности). Наконец, в некоторых сценариях такой вариант хранения просто невозможен. Например, если специализированные устройства не поддерживают токены или смарт-карты. Или в ситуациях, когда сотрудники не имеют физического доступа к компьютеру, а работают с удалённых терминалов.

    Криптопро csp ошибка 0x80090010 отказано в доступе

    Иногда после переноса контейнеров закрытых ключей через экспорт – импорт ветки реестра с ключами можно увидеть ошибку доступа к контейнерам. Вроде бы все на месте, ключи есть в реестре. Их можно увидеть в останстке CryptoPro, но не получается прочитать. При попытке это сделать возникает ошибка:

    Ошибка обращения к контейнеру закрытого ключа. Ошибка 0x80090010: Отказано в доступе. Связано это с тем, что у текущего пользователя, под которым вы хотите получить доступ к контейнеру, нет полных прав на ветку реестра с хранящимися ключами. Исправить это просто. Переходите в редактор реестра и выставляйте полные права к ветке Keys для текущего пользователя.

    Убедитесь так же, что новые права наследовались на дочерние ветки с самими ключами. Обычно это так, но перепроверить на всякий случай непомешает. После этого ошибка с доступом к контейнеру закрытого ключа исчезнет. 

    Криптопро в помощь!

    Если пользователю известен код администратора, то «обнулить» количество ввода пробных попыток пин-кода токена можно другим способом, использовав КриптоПроCSP, после входа в который в опции «Оборудование» выбираем команду «Настройка типов носителей». Из предложенных вариантов выбираем тип своего токена и открываем его свойства. После этого входим в раздел информации, где успешно снимаем блокировку пин-кода. Далее продолжаем подбор пин-кода токена.

    В обоих случаях мы получаем лишь возможность продолжить подбор пин-кода. И если подобрать его не удается, то, как и в случае с навечно забытым паролем, придется обращаться в УЦ за новым сертификатом ЭЦП. Старый сертификат также потребуется отозвать, но при том можно повторно использовать токен, предварительно отформатировав его.

    Если ЭЦП записывается на новое устройство, то не стоит забывать о том, что по умолчанию на нем будут стоять заводские настройки. Несмотря на возможность повторной потери пин-кода, заводской код все же лучше сменить на собственный, более надежный. При этом настоятельно рекомендуется сохранить пин-код, чтобы вновь не сталкиваться проблемой его восстановления.

    Пин-код

    Пин-код защищает не только ЦП, но и ее основной физический носитель – токен, выполненный в виде ЮСБ-флешки. Посторонние лица, даже завладев токеном, не смогут воспользоваться ЭЦП, также как не смогли бы снять деньги с чужой банковской карты, не зная ее пин-кода.

    Пин-код применяется владельцем ЭЦП сразу после ее выпуска в процессе записи на токен. Токен – стандартное электронной устройство, которое изначально имеет заводской восьмизначный пин-код в виде ряда чисел от 1 до 8 по порядку. Понятно, что такой пин-код использовать небезопасно, поэтому после получения нового токена код нужно сменить.

    Далее, как и при использовании пароля, пин-код будет необходим при каждой операции с ЭЦП. И так же, как и в случае с паролем, браузер предложить запомнить код. Чтобы не забыть его, нужно хранить резервную запись на электронном или бумажном носителе (но не держать ее вместе с токеном!).

    Подробнее о пароле

    Сразу отметим, что у ЭЦП могут быть два вида защиты: пин-код (как у банковской карты) и пароль (как у учетной записи на сайте того же банка, который выдал кредитную или дебетовую карту).

    Продолжая аналогию с банковскими продуктами, рассмотрим особенности пароля. Пароль используется владельцем ЭЦП для внесения сертификата подписи на свой персональный компьютер или на любой обычный переносной диск памяти (флешку, например). Пароль пользователь придумывает сам, стараясь задать достаточно сложный набор из цифр, знаков и букв (как латинского, так и русского алфавита).

    Тот же пароль пользователь будет вводить при каждом сеансе работы с ЭЦП. Кажется, забыть его будет сложно. Но у браузеров компьютера имеется удобная опция – запоминание паролей. Если ею воспользоваться однажды, то во все последующие сеансы работы с ЭЦП ее владельцу можно будет не вводить пароль, что может спровоцировать его забывание.

    Продление ключей | сбис помощь

    Продлить электронную подпись

    УЦ «Тензор» выдает подписи для работы в СБИС — на 15 месяцев, для работы на коммерческих площадках — на 12 месяцев.

    1. Создайте заявку на продление одним из способов.
    2. В заявке проверьте сведения о владельце и компании. Укажите паспортные данные.
    3. Ознакомьтесь с регламентом удостоверяющего центра и установите флаг «Согласен на обработку моих персональных данных УЦ Тензор и присоединяюсь к регламенту УЦ».
    4. Приложите сканы документов, необходимых для выпуска ЭП. Заявление на изготовление сертификата загружать не нужно — оно сформируется автоматически по данным заявки. Скан СНИЛС можно не прикреплять.

    5. Проверьте применения. Если продлевает подпись на мобильный телефон, в списке применений выберите «На мобильный телефон» и действуйте по инструкции.
    6. Вставьте носитель со старой подписью и нажмите «Получить подпись».
    7. Подпишите приложенные сканы документов кнопкой «Документы верны, подписать». По умолчанию выбирается более новая действующей подпись. Чтобы использовать другую ЭП — нажмите «Выбрать другую».
    8. Убедитесь, что «Заявление на изготовление сертификата ключа проверки электронной подписи» заполнено верно. Нажмите «Подписать».
    9. При появлении сообщения вставьте носитель, на который должна быть записана новая ЭП, и нажмите «Ок».
    10. Сгенерируйте ЭП, по инструкции.
    11. Сертификат выпущен. В листе ознакомления проверьте реквизиты:
      • все указано правильно — вставьте в компьютер действующую подпись и нажмите «Всё верно, с памяткой ознакомился»;
      • обнаружили ошибки — нажмите «Есть ошибки», сертификат будет отозван, свяжитесь с менеджером для исправления ошибок.

      Если не получается подписать лист ознакомления, например срок действия старой подписи уже истек, обратитесь в офис УЦ для идентификации владельца и продления ЭП.

      Неподписанный лист ознакомления может стать причиной для автоматического отзыва сертификата.

    Новая ЭП готова — она появилась в разделе «Подписи» или «Сотрудники/Электронные подписи» (зависит от конфигурации). Подписывать отчеты можно как новой, так и старой подписью (до окончания ее срока действия).

    1. Запустите мастер продления электронной подписи:
    2. Выберите «Получить по каналам связи» и нажмите «Далее>».
    3. В заявке проверьте сведения о владельце и компании. Укажите паспортные данные.
    4. Ознакомьтесь с регламентом удостоверяющего центра и установите флаг «Согласен на обработку моих персональных данных УЦ Тензор и присоединяюсь к регламенту УЦ».
    5. Приложите сканы документов, необходимых для выпуска ЭП. Заявление на изготовление сертификата загружать не нужно — оно сформируется автоматически по данным заявки. Скан СНИЛС можно не прикреплять.

    6. Вставьте носитель со старой подписью и нажмите «Получить подпись».
    7. Подпишите приложенные сканы документов кнопкой «Документы верны, подписать». По умолчанию выбирается более новая действующей подпись. Чтобы использовать другую ЭП — нажмите «Выбрать другую».
    8. Убедитесь, что «Заявление на изготовление сертификата ключа проверки электронной подписи» заполнено верно. Нажмите «Подписать».
    9. При появлении сообщения вставьте носитель, на который должна быть записана новая ЭП, и нажмите «Ок».
    10. Сгенерируйте ЭП, по инструкции.
    11. Сертификат выпущен. В листе ознакомления проверьте реквизиты:
      • все указано правильно — вставьте в компьютер действующую подпись и нажмите «Всё верно, с памяткой ознакомился»;
      • обнаружили ошибки — нажмите «Есть ошибки», сертификат будет отозван, свяжитесь с менеджером для исправления ошибок.

      Если не получается подписать лист ознакомления, например срок действия старой подписи уже истек, обратитесь в офис УЦ для идентификации владельца и продления ЭП.

      Неподписанный лист ознакомления может стать причиной для автоматического отзыва сертификата.

    12. В «СБИС Электронная отчетность» откройте карточку вашей организации на вкладке «Ответственные лица», нажмите «Проверить заявку». В появившемся сообщении нажмите «Ок». Сертификат будет добавлен в карточку ответственного лица.

    Новая ЭП готова — она отобразилась около ФИО владельца со статусом «Сертификат действителен». Подписывать отчеты можно как новой, так и старой подписью (до окончания ее срока действия).

    1. Запустите мастер продления электронной подписи:
    2. В заявке проверьте сведения о владельце и компании. Укажите паспортные данные.
    3. Ознакомьтесь с регламентом удостоверяющего центра и установите флаг «Согласен на обработку моих персональных данных УЦ Тензор и присоединяюсь к регламенту УЦ».
    4. Приложите сканы документов, необходимых для выпуска ЭП. Заявление на изготовление сертификата загружать не нужно — оно сформируется автоматически по данным заявки. Скан СНИЛС можно не прикреплять.

    5. Вставьте носитель со старой подписью и нажмите «Получить подпись».
    6. Подпишите приложенные сканы документов кнопкой «Документы верны, подписать». По умолчанию выбирается более новая действующей подпись. Чтобы использовать другую ЭП — нажмите «Выбрать другую».
    7. Убедитесь, что «Заявление на изготовление сертификата ключа проверки электронной подписи» заполнено верно. Нажмите «Подписать».
    8. При появлении сообщения вставьте носитель, на который должна быть записана новая ЭП, и нажмите «Ок».
    9. Сгенерируйте ЭП, по инструкции.
    10. Сертификат выпущен. В листе ознакомления проверьте реквизиты:
      • все указано правильно — вставьте в компьютер действующую подпись и нажмите «Всё верно, с памяткой ознакомился»;
      • обнаружили ошибки — нажмите «Есть ошибки», сертификат будет отозван, свяжитесь с менеджером для исправления ошибок.

      Если не получается подписать лист ознакомления, например срок действия старой подписи уже истек, обратитесь в офис УЦ для идентификации владельца и продления ЭП.

      Неподписанный лист ознакомления может стать причиной для автоматического отзыва сертификата.

    11. Вернитесь в СБИС 2.5. Откройте список подписей кнопкой Копирование ключа эцп и убедитесь, что новая ЭП здесь отобразилась.
    Про сертификаты:  Гермокрон-Гидро - антикоррозионный гидроизоляционный защитный материал купить от 448 руб./ед. в Москве от компании LLC "Arsenal group"

    Новая ЭП готова — она отобразилась около ФИО владельца со статусом «Сертификат действителен». Подписывать отчеты можно как новой, так и старой подписью (до окончания ее срока действия).

    Все квалифицированные ЭП, которые выпущены на ваше имя, можно увидеть на портале госуслуг.

    Нашли неточность? Выделите текст с ошибкой и нажмите ctrl enter.

    Продление электронной подписи для сбис

    Срок действия ЭП ограничен и составляет 15 месяцев. За 30 дней до окончания срока в «Личном кабинете» и в карточке организации появится предупреждающее сообщение. Для продления действия электронной подписи для СБиС следует кликнуть «Продлить».

    После проверки данных о владельце необходимо указать паспортные данные и загрузить скан-копию паспорта (СНИЛС уже есть в системе). Далее следует вставить в ПК носитель с действующей ЭЦП, кликнуть «Получить подпись» и подписать загруженный документ.

    Второй шаг — подписать заявку.

    Для генерации новой КЭП требуется вставить в разъем чистый носитель и кликнуть «ОК». Дальнейшие шаги мы описали выше, в разделе «Как самостоятельно сгенерировать ключ…». Подробную инструкцию можно найти на сайте системы.

    Типичные приложения:

    Как правило, все варианты использования, перечисленные для хранилищ в ОС/браузере (подпись документов и кода, аутентификация клиента, Windows IIS), поддерживают крипто-токены или смарт-карты — если есть соответствующие драйверы. Однако это не всегда практично (например, в веб-серверах или автоматизированных системах сборки для подписи кода, которые будут требовать ввод пароля каждый раз при применении подписи).

    Соответствие нормативным требованиям — одна из основных причин использования криптографических токенов.

    Установите криптопровайдер

    Чтобы ЭП работала на вашем компьютере, необходимо особое программное обеспечение — криптопровайдер. Его также называют СКЗИ — средство криптографической защиты информации. Это модуль, который отвечает за безопасное шифрование данных. Без него подписать и защитить документ не получится.

    Важно, чтобы на ПК был установлен только один такой модуль. Несколько криптопровайдеров конфликтуют между собой и не дают пользоваться ЭП.

    Приобретая лицензию СБИС, вы автоматически получаете лицензию криптопровайдера КриптоПро. СБИС предложит установить его при первом использовании ЭЦП. Следуйте инструкции по установке, а затем перезагрузите компьютер.

    Если у вас нет лицензии СБИС, установите один из сторонних криптопровайдеров, соответствующих ГОСТу. Например, КриптоПро или ВипНет. Если боитесь настраивать программу самостоятельно, можно обратиться к нашему менеджеру — он поможет.

    Заметим, что подпись, выпущенная на одном СКЗИ, не будет работать на других. Поэтому, если собираетесь использовать несколько разных систем на одном компьютере (например 1С-отчетность и СБИС), сообщите об этом специалистам по установке и выпуску ЭЦП.

    Установка через меню «установить личный сертификат».

         1. Для установки сертификата этим способом Вам понадобится файл сертификата (файл с расширением.cer). 

         2. В меню Пуск выберите пункт «КРИПТО-ПРО», запустите приложение «КриптоПро CSP»

         3. Перейдите на вкладку «Сервис» и нажмите кнопку «Установить личный сертификат»:

         4. В следующем окне нажмите кнопку Обзор, чтобы выбрать файл сертификата. Укажите путь к файлу сертификата и нажмите кнопку Открыть (в нашем примере файл сертификата находится на Рабочем столе):

         5. В следующем окне нажмите кнопку Далее; в окне Сертификат для установки нажмите Далее.

         6. Поставьте галку в окне Найти контейнер автоматически (в нашем примере контейнер находится в Реестре компьютера) и нажмите Далее:

         7. В следующем окне отметьте пункт Установить сертификат (цепочку сертификатов) в контейнер и нажмите Далее:

         8. В окне Завершение мастера установки личного сертификата нажмите Готово.

         9. Если КриптоПро CSP запрашивает pin-код от контейнера, введите нужный код или попробуйте стандартные pin-коды носителей:

    Rutoken – 12345678eToken /JaCarta  – 1234567890

         10. Если откроется сообщение «Этот сертификат уже присутствует в хранилище сертификатов. Заменить существующий сертификат новым, с проставленной ссылкой на закрытый ключ?», нажмите Да:

         11. Сертификат установлен. Можно закрыть все открытые окна КриптоПро.

    Остались вопросы? 

    Файлы .pfx и .jks (хранилища ключей)

    Файлы PKCS#12 (.pfx или .p12) и .jks* (созданные инструментом Java Keytool) содержат ваши закрытый и открытый ключи. В отличие от локальных хранилищ для ОС и браузеров, эти файлы могут размещаться практически в любом месте, включая удалённые серверы, и всегда защищены паролем (то есть каждый раз при использовании своего секретного ключа нужно ввести пароль).

    Если решите сохранить файл на удалённом сервере, то следует особенно позаботиться об ограничении доступа к нему. Если кто-то получит доступ, то сможет использовать ваш сертификат. Аналогично, следует быть особенно осторожным с лёгким копированием и распространением этих файлов.

    Хотя это и большое удобство для вас, но одновременно и злоумышленнику будет просто сделать копию, если он получит доступ к вашему хранилищу ключей. Пароль закрытого ключа по-прежнему необходим для эффективного использования скопированного файла. Это еще одна причина, чтобы использовать надёжные пароли из 15-ти и больше символов, содержащие заглавные буквы, цифры и специальные символы.

    Если вы не можете использовать криптографическое оборудование или хранилище ключей Windows (описано выше), но всё же хотите повысить безопасность (вместо того, чтобы просто разместить файл хранилища ключей на компьютере), то можно записать этот файл на флэшку, которая будет лежать в безопасном месте.

    Физически неклонируемые функции (puf)

    Технология физически неклонируемых функций (PUF) — это сдвиг парадигмы в защите ключей. Вместо хранения ключей (с вероятностью физической атаки) они генерируются из уникальных физических свойств статической памяти SRAM конкретного чипа и существуют только при включении питания.

    То есть вместо надёжного хранения закрытого ключа один и тот же ключ восстанавливается снова и снова по требованию (пока устройство не выйдет из строя). Этот ключ гарантированно уникален, потому что при генерации используется присущая неконтролируемая неупорядоченность в кремниевой структуре чипа.

    Технология PUF в сочетании с доверенной средой исполнения (TEE) — привлекательное решение, если требуется недорогая, простая в интеграции и ультра-безопасная защита ключа. PUF вместе с PKI составляют исчерпывающее решение для идентификации.

    Наш партнёр Intrinsic ID разработал такую систему подготовки ключа на основе SRAM PUF, которая производит уникальные, защищённые от подделки и копирования идентификаторы устройств на аппаратном уровне. Используя наши службы сертификации, мы переводим эти идентификаторы в цифровые удостоверения, добавляя возможности PKI.

    Таким образом, каждому устройству присваивается уникальная, защищённая от клонирования пара ключей, которая не хранится на устройстве в выключенном состоянии, но устройство способно воссоздать этот ключ по запросу. Это защищает от атаки на выключенное устройство.

    Дополнительно о нашем совместном решении для идентификацииустройств Интернета вещей см. недавний вебинар: «Стойкие идентификаторы устройств с сертификатами на основе SRAM PUF».

    Хранилища сертификатов/ключей в ос и браузерах

    Примеры: хранилище сертификатов Windows, связка ключей Mac OS

    В некоторых операционных системах и браузерах есть хранилища сертификатов или ключей. Это программные базы данных, которые локально на вашем компьютере хранят пару из закрытого и открытого ключей как часть сертификата. Такое хранение ключей довольно популярно: многие приложения автоматически сразу ищут ключи здесь, и не нужно вручную каждый раз указывать файл сертификата, так что это довольно удобный вариант.

    Ещё один плюс такого варианта — его довольно легко настраивать. Вы можете включить/отключить экспорт закрытого ключа, включить для него надёжную защиту (ввод пароля при каждом использовании сертификата), и можно создать резервные копии, если закрытый ключ экспортируется.

    Если решите выбрать такой вариант, то следует учесть несколько аспектов. Во-первых, даже если пометить закрытый ключ как неэкспортируемый, некоторые утилиты могут обойти эту защиту (то есть невозможность экспорта не гарантирована). Кроме того, если кто-то работал под вашей учётной записью, а вы не включили сильную защиту закрытого ключа (пароль при использовании сертификата), то они могут использовать ваш сертификат.

    И последнее: Chrome и IE используют хранилище сертификатов Windows, в то время как у Firefox собственное хранилище сертификатов (от Mozilla). Это значит, что если вы импортируете сертификат в хранилище Windows, то Chrome и IE автоматически найдут его, а Firefox нет.

    Часто задаваемые вопросы по теме статьи (faq)

    Есть ли какой-то очень простой способ скопировать сертификаты crypto pro? То, что описано в статье слишком сложно для меня.

    Да, есть статья на сайте контура, в ней ссылка на утилиту для копирования контейнеров Certfix. Можете воспользоваться ей.

    Оцените статью
    Мой сертификат
    Добавить комментарий