
Според и , през 2019 г. в Русия ще бъдат издадени 4.6 милиона сертификата за квалифицирани електронни подписи (КЭП), съответстващи на изискванията на 63-ФЗ. Следователно, от 8 милиона регистрирани индивидуални предприемачи и ООД, всеки втори използва електронен подпис. В допълнение към КЭП за ЕГАИС и облачни КЭП за подаване на отчетност, издавани от банки и счетоводни услуги, особен интерес представляват универсалните КЭП на защитени токени. Такъв сертификат позволява влизане в държавни портали и подписване на всякакви документи, като ги прави юридически валидни.
Сертификатът за КЭП на USB токен позволява дистанционно сключване на договор с контрагент или дистанционен служител, изпращане на документи до съда; регистрация на онлайн каса, урегулиране на дългове по данъци и подаване на декларация в личния кабинет на nalog.ru; проверка за дългове и предстоящи проверки на Госуслуги.
Представеното по-долу ръководство ще помогне да работите с КЭП под macOS – без необходимост от изучаване на форуми на КриптоПро и инсталиране на виртуална машина с Windows.
Съдържание
Какво е необходимо за работа с КЭП под macOS:
Инсталираме и конфигурираме КЭП под macOS
- Инсталираме КриптоПро CSP
- Инсталираме драйвери за Рутокен
- Инсталираме сертификати
3.1. Изтриваме всички стари ГОСТ сертификати
3.2. Инсталираме коренови сертификати
3.3. Изтегляме сертификати от удостоверяващия център
3.4. Инсталираме сертификат с Рутокен - Инсталираме специалния браузър Chromium-GOST
- Инсталираме разширения за браузъра
5.1 КриптоПро ЕЦП Browser plug-in
5.2. Плъгин за Госуслуги
5.3. Конфигурираме плъгина за Госуслуги
5.4. Активация на разширения
5.5. Конфигурираме разширението КриптоПро ЕЦП Browser plug-in - Проверяваме дали всичко работи
6.1. Влизаме на тестовата страница на КриптоПро
6.2. Влизаме в Личния кабинет на nalog.ru
6.3. Влизаме в Госуслуги - Какво да правим, ако спре да работи
Смяна на PIN кода на контейнера
- Изясняваме името на контейнера КЭП
- Смяна на PIN чрез команда от терминала
Подписване на файлове в macOS
- Изясняваме хеш на сертификата КЭП
- Подписване на файл чрез команда от терминала
- Инсталиране на Apple Automator Script
Проверка на подписа на документа
Цялата информация по-долу е получена от авторитетни източници (КриптоПро и , , , ), а изтеглянетe софтуер се предлага от доверени сайтове. Авторът е независим консултант и не е свързан с нито една от споменатите компании. Следвайки тази инструкция, вие поемате цялата отговорност за всякакви действия и последствия.
Какво е необходимо за работа с КЭП под macOS:
- КЭП на USB токена Рутокен Lite или Рутокен ЕЦП
- криптоконтейнер в формат КриптоПро
- с вградена лицензия на КриптоПро CSP
Носителите eToken и JaCarta в комбинация с КриптоПро на macOS не се поддържат. Носителят Рутокен Lite е оптимален избор, цената му е 500..1000 руб., работи бързо и позволява съхранение на до 15 ключа.
Криптопровайдерите VipNet, Signal-COM и ЛИССИ на macOS не се поддържат. Преобразувањето на контейнерите не е възможно. КриптоПро е оптималният избор, цената на сертификата трябва да е около 1300 рубли за ИП и 1600 рубли за ЮЛ.
Обикновено годишната лицензия за КриптоПро CSP вече е вградена в сертификата и много УЦ я предоставят безплатно. Ако това не е така, е необходимо да закупите и активирате безсрочна лицензия на КриптоПро CSP, строго версия 4 на цена 2700 рубли. КриптоПро CSP версия 5 на macOS в момента не работи.
Инсталираме и конфигурираме КЭП под macOS
Очевидни неща
- всички изтегляни файлове се изтеглят в каталога по подразбиране: ~/Downloads/;
- всички инсталатори не променяме, оставяме всичко по подразбиране;
- ако macOS показва предупреждение, че стартирането на софтуера е от неустановен разработчик – трябва да потвърдите стартирането в системните настройки: System Preferences → Security & Privacy → Open Anyway;
- ако macOS изисква парола на потребителя и разрешение за управление на компютъра – трябва да въведете паролата и да се съгласите с всичко.
1. Инсталираме КриптоПро CSP
на сайта на КриптоПро и от изтегляме и инсталираме версия КриптоПро CSP 4.0 R4 за macOS – .
2. Инсталираме драйверите на Рутокен
На сайта е написано, че това е опционално, но е по-добре да инсталирате. От сайта на Рутокен изтегляме и инсталираме модул за поддръжка на Свързани Ключове (KeyChain) – .
След това свързваме usb-токена, отваряме терминал и изпълняваме командата:
/opt/cprocsp/bin/csptest -card -enum -vВ отговора трябва да е:
Aktiv Rutoken…
Card present…
[ErrorCode: 0x00000000]
3. Инсталираме сертификатите
3.1. Изтриваме всички стари ГОСТ сертификати
Ако преди това са правени опити за стартиране на КЭП под macOS, е необходимо да се почистят всички предишно инсталирани сертификати. Тези команди в терминал ще премахнат само сертификатите на КриптоПро и няма да засегнат обикновените сертификати от Keychain в macOS.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allВ отговор на всяка команда трябва да има:
Няма сертификат, който съответства на критериите
или
Изтриването е завършено
3.2. Инсталираме коренови сертификати
Кореновите сертификати са общи за всички КЕП, издадени от който и да е удостоверяващ център. Изтегляме от УФО Минкомсвязыва
Инсталираме с командите в терминала:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerВсяка команда трябва да връща:
Инсталиране:
…
[ErrorCode: 0x00000000]
3.3. Изтегляме сертификати от удостоверяващия център
След това трябва да инсталирате сертификатите от удостоверяващия център, от който получихте КЭП. Обикновено кореновите сертификати на всеки УЦ се намират на сайта му в раздела за изтегляне.
Алтернативно, сертификатите на всеки УЦ могат да бъдат изтеглени от . За целта в полето за търсене трябва да намерите УЦ по име, да отидете на страницата със сертификатите и да изтеглите всичките активни сертификати – тоест тези, при които в полето 'Действа' втората дата все още не е настъпила. Изтеглете по връзката в полето 'Отпечатък'.
Скриншоты


На примера на УЦ Корус-Консултинг: трябва да изтеглите 4 сертификата от :
Изтеглените сертификати на УЦ инсталираме с командите от терминала:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerкъдето след ~/Downloads/ идват имената на изтеглените файлове, за всеки УЦ те ще бъдат различни.
Всяка команда трябва да връща:
Инсталиране:
…
[ErrorCode: 0x00000000]
3.4. Инсталираме сертификат с Рутокен
Командата в терминала:
/opt/cprocsp/bin/csptestf -absorb -certsКомандата трябва да върне:
ОК.
[ErrorCode: 0x00000000]
4. Инсталираме специален браузър Chromium-GOST
За работа с държавни портали ще е необходима специална версия на браузера Chromium – Chromium-GOST. Изходният код на проекта е открит, линкът на се дава на . По опит, другите браузъри CryptoFox и Яндекс.Браузер не са подходящи за работа с държавни портали под macOS. Следва да се има предвид, че в някои версии на Chromium-GOST личният кабинет на nalog.ru може да забавя или изцяло да спира работата на скрола, затова се предлага стара проверена версия 71.0.3578.98 – .
Сваляме и разархивираме архива, инсталираме браузера чрез копиране или drag&drop в каталога Applications. След инсталацията принудително затваряме Chromium и не го отваряме, работим от Safari.
killall Chromium-Gost5. Инсталираме разширения за браузера
5.1 КриптоПро ЕЦП Browser plug-in
Со На сайта КриптоПро сваляме и инсталираме КриптоПро ЦП Browser плъгин версия 2.0 за потребители – .
5.2. Плъгин за Госуслуги
Со На портала за обществени услуги сваляме и инсталираме Плъгин за работа с портала за обществени услуги (версия за macOS) – .
5.3. Конфигурираме плъгина за Госуслуги
Сваляме коректния конфигурационен файл за разширението на обществени услуги от сайта КриптоПро – .
Изпълняваме командите в терминала:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Активация на разширения
Стартираме браузъра Chromium-Gost и в адресната лента въвеждаме:
chrome://extensions/Активираме и двете инсталирани разширения:
- CryptoPro Extension for CAdES Browser Plug-in
- Разширение за плъгина за обществени услуги
Скриншот

5.5. Конфигурираме разширението КриптоПро ЕЦП Browser plug-in
В адресната лента на Chromium-Gost въвеждаме:
/etc/opt/cprocsp/trusted_sites.htmlНа появилата се страница в списъка на доверените узли последователно добавяме сайтовете:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruНатискаме “Запази”. Трябва да се появи зелена лента:
Списъкът с доверени узли е успешно запазен.
Скриншот

6. Проверяваме дали всичко работи
6.1. Влизаме на тестовата страница на КриптоПро
В адресната лента на Chromium-Gost въвеждаме:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlТрябва да се изпише “Плъгинът е зареден”, а в списъка по-долу да присъства вашият сертификат.
Избираме сертификата от списъка и натискаме “Подпиши”. Ще бъде поискан PIN-код на сертификата. В крайна сметка трябва да се визуализира
Подписът е създаден успешно
Скриншот

6.2. Влизаме в Личния кабинет на nalog.ru
Чрез връзките от сайта nalog.ru може да не успеете да влезете, тъй като проверките няма да преминат. Нуждаете се от пряките връзки:
- Личен кабинет ЕП:
- Личен кабинет ЮЛ:
Скриншот

6.3. Влизаме в Госуслуги
При удостоверяване избираме „Вход с помощта на електронен подпис“. В появилия се списък „Избор на сертификат за проверка на електронен подпис“ ще се покажат всички сертификати, включително коренови и ЦА, необходимо е да изберете вашия от usb-токена и да въведете PIN.
Скриншот


7. Какво да правим, ако е спряла да работи
Преподключваме usb-токена и проверяваме дали е видим с помощта на командата в терминала:
sudo /opt/cprocsp/bin/csptest -card -enum -vИзчистваме кеша на браузъра за всичко, за което в адресната лента на Chromium-Gost въвеждаме:
chrome://settings/clearBrowserDataПреинсталираме сертификата КЕП с помощта на командата в терминала:
/opt/cprocsp/bin/csptestf -absorb -certs
Смяна на PIN кода на контейнера
Потребителският PIN-код на Рутокен по подразбиране 12345678, и не може да се оставя в този вид. Изискванията за PIN-кода на Рутокен: максимум 16 символа, може да съдържа латински букви и цифри.
1. Изясняваме името на контейнера КЕП
На usb-токена и в други хранилища може да се съхраняват няколко сертификата и е нужно да изберете правилния. Когато usb-токенът е включен, получавате списък на всички контейнери в системата с командата в терминала:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextКомандата трябва да изведе поне 1 контейнер и да върне
[ErrorCode: 0x00000000]
Нужният контейнер има вида
.Aktiv Rutoken liteXXXXXXXX
Ако се извеждат няколко такива контейнера – това означава, че на токена са записани няколко сертификата и вие знаете кой точно ви е нужен. Стойността XXXXXXXX След слеша трябва да копирате и поставите в командата по-долу.
2. Смена на PIN с командата от терминала
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"където XXXXXXXX – името на контейнера, получено на стъпка 1 (обязательно в кавички).
Ще се появи диалог КриптоПро с искане за стария PIN-код за достъп до сертификата, след това още един диалог за въвеждане на новия PIN-код. Готово.
Скриншот

Подписване на файлове в macOS
В macOS файловете могат да се подписват в софтуер (цената на лицензията 2500= руб.), или с несложна команда през терминала – безплатно.
1. Установяване на хеша на сертификата КЕП
На токена и в други хранилища може да има няколко сертификата. Нужно е категорично да идентифицирате този, с който ще подписвате документите занапред. Прави се веднъж.
Токенът трябва да бъде включен. Получаваме списък на сертификатите в хранилищата с командата от терминала:
/opt/cprocsp/bin/certmgr -listКомандата трябва да изведе поне 1 сертификат от вида:
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
програма за управление на сертификати, CRLs и хранилища
= = = = = = = = = = = = = = = = = = = =
1——-
Издател: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Обект: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Серийный: 0x0000000000000000000000000000000000
SHA1 Хеш: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Контейнер: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
У нужния сертификат параметърът Контейнер трябва да има стойност от вида SCARDrutoken…. Ако има няколко сертификата със стойности от такъв вид, то това означава, че на токена са записани няколко сертификата, и вие знаете кой точно ви е нужен. Стойността на параметъра SHA1 Хеш (40 символа) трябва да бъде копирана и поставена в командата по-долу.
2. Подписване на файл с командата от терминала
В терминала преминаваме в директорията с файла за подписване и изпълняваме командата:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEкъдето ХХХХ… – хешът на сертификата, получен на стъпка 1, а FILE – името на файла за подписване (с всички разширения, но без пътя).
Командата трябва да върне:
Подписаното съобщение е създадено.
[ErrorCode: 0x00000000]
Ще бъде създаден файл на електронната подпись с разширение *.sgn – това е отделна подпис в формат CMS с кодировка DER.
3. Инсталиране на Apple Automator Script
За да не работите всеки път с терминала, можете един път да инсталирате Скрипт на Automator, с помощта на който можете да подписвате документи направо от контекстното меню на Finder. За целта изтеглете архива – .
- Разпаковаме архива ‘Sign with CryptoPro.zip’
- Стартираме Automator
- Намираме и отваряме разопакования файл ‘Sign with CryptoPro.workflow’
- В блока Run Shell Script променяме текста ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ на стойността на параметъра SHA1 Хеш сертификата КЭП, получен по-горе.
- Запазваме скрипта: ⌘Command + S
- Стартираме файла ‘Sign with CryptoPro.workflow’ и потвърдете инсталацията.
- Отиваме в System Preferences —> Extensions —> Finder и проверете, че Sign with CryptoPro бързата операция е отметната.
- В Finder извикваме контекстното меню на всеки файл, и в раздела Quick Actions и/или Services изберете опцията Sign with CryptoPro
- В появилото се диалогово окно на КриптоПро въведете ПИН-код на потребителя от КЭП.
- В текущата директория ще се появи файл с разширение *.sgn – откъсната подписка в формат CMS с кодиране DER.
Скриншоты
Прозорец на Apple Automator:

System Preferences:

Контекстно меню на Finder:

Проверка на подписа на документа
Ако съдържанието на документа не съдържа тайни и секрети, най-лесно е да се ползва уеб-сервиз на портала Госуслуг – . Можете да направите скрийншот от авторитетен ресурс и да сте сигурни, че с подписа всичко е наред.
Скриншоты


Източник: habr.com
