Квалифициран електронен подпис за macOS

Квалифициран електронен подпис за macOS

Според РБК и Тензор, през 2019 г. в Русия ще бъдат издадени 4.6 милиона сертификата за квалифицирани електронни подписи (КЭП), съответстващи на изискванията на 63-ФЗ. Следователно, от 8 милиона регистрирани индивидуални предприемачи и ООД, всеки втори използва електронен подпис. В допълнение към КЭП за ЕГАИС и облачни КЭП за подаване на отчетност, издавани от банки и счетоводни услуги, особен интерес представляват универсалните КЭП на защитени токени. Такъв сертификат позволява влизане в държавни портали и подписване на всякакви документи, като ги прави юридически валидни.

Сертификатът за КЭП на USB токен позволява дистанционно сключване на договор с контрагент или дистанционен служител, изпращане на документи до съда; регистрация на онлайн каса, урегулиране на дългове по данъци и подаване на декларация в личния кабинет на nalog.ru; проверка за дългове и предстоящи проверки на Госуслуги.

Представеното по-долу ръководство ще помогне да работите с КЭП под macOS – без необходимост от изучаване на форуми на КриптоПро и инсталиране на виртуална машина с Windows.


Съдържание

Какво е необходимо за работа с КЭП под macOS:

Инсталираме и конфигурираме КЭП под macOS

  1. Инсталираме КриптоПро CSP
  2. Инсталираме драйвери за Рутокен
  3. Инсталираме сертификати
    3.1. Изтриваме всички стари ГОСТ сертификати
    3.2. Инсталираме коренови сертификати
    3.3. Изтегляме сертификати от удостоверяващия център
    3.4. Инсталираме сертификат с Рутокен
  4. Инсталираме специалния браузър Chromium-GOST
  5. Инсталираме разширения за браузъра
    5.1 КриптоПро ЕЦП Browser plug-in
    5.2. Плъгин за Госуслуги
    5.3. Конфигурираме плъгина за Госуслуги
    5.4. Активация на разширения
    5.5. Конфигурираме разширението КриптоПро ЕЦП Browser plug-in
  6. Проверяваме дали всичко работи
    6.1. Влизаме на тестовата страница на КриптоПро
    6.2. Влизаме в Личния кабинет на nalog.ru
    6.3. Влизаме в Госуслуги
  7. Какво да правим, ако спре да работи

Смяна на PIN кода на контейнера

  1. Изясняваме името на контейнера КЭП
  2. Смяна на PIN чрез команда от терминала

Подписване на файлове в macOS

  1. Изясняваме хеш на сертификата КЭП
  2. Подписване на файл чрез команда от терминала
  3. Инсталиране на Apple Automator Script

Проверка на подписа на документа

Цялата информация по-долу е получена от авторитетни източници (КриптоПро #1 и #2, Рутокен, Корус-Консалтинг, УФО Минкомсвязи), а изтеглянетe софтуер се предлага от доверени сайтове. Авторът е независим консултант и не е свързан с нито една от споменатите компании. Следвайки тази инструкция, вие поемате цялата отговорност за всякакви действия и последствия.

Какво е необходимо за работа с КЭП под macOS:

  1. КЭП на USB токена Рутокен Lite или Рутокен ЕЦП
  2. криптоконтейнер в формат КриптоПро
  3. с вградена лицензия на КриптоПро CSP

Носителите eToken и JaCarta в комбинация с КриптоПро на macOS не се поддържат. Носителят Рутокен Lite е оптимален избор, цената му е 500..1000 руб., работи бързо и позволява съхранение на до 15 ключа.

Криптопровайдерите VipNet, Signal-COM и ЛИССИ на macOS не се поддържат. Преобразувањето на контейнерите не е възможно. КриптоПро е оптималният избор, цената на сертификата трябва да е около 1300 рубли за ИП и 1600 рубли за ЮЛ.

Обикновено годишната лицензия за КриптоПро CSP вече е вградена в сертификата и много УЦ я предоставят безплатно. Ако това не е така, е необходимо да закупите и активирате безсрочна лицензия на КриптоПро CSP, строго версия 4 на цена 2700 рубли. КриптоПро CSP версия 5 на macOS в момента не работи.

Инсталираме и конфигурираме КЭП под macOS

Очевидни неща

  • всички изтегляни файлове се изтеглят в каталога по подразбиране: ~/Downloads/;
  • всички инсталатори не променяме, оставяме всичко по подразбиране;
  • ако macOS показва предупреждение, че стартирането на софтуера е от неустановен разработчик – трябва да потвърдите стартирането в системните настройки: System Preferences → Security & Privacy → Open Anyway;
  • ако macOS изисква парола на потребителя и разрешение за управление на компютъра – трябва да въведете паролата и да се съгласите с всичко.

1. Инсталираме КриптоПро CSP

Регистрираме се на сайта на КриптоПро и от страницата за изтегляне изтегляме и инсталираме версия КриптоПро CSP 4.0 R4 за macOS – да се изтегли.

2. Инсталираме драйверите на Рутокен

На сайта е написано, че това е опционално, но е по-добре да инсталирате. От страницата за изтегляне сайта на Рутокен изтегляме и инсталираме модул за поддръжка на Свързани Ключове (KeyChain) – да се изтегли.

След това свързваме usb-токена, отваряме терминал и изпълняваме командата:

/opt/cprocsp/bin/csptest -card -enum -v

В отговора трябва да е:

Aktiv Rutoken…
Card present…
[ErrorCode: 0x00000000]

3. Инсталираме сертификатите

3.1. Изтриваме всички стари ГОСТ сертификати

Ако преди това са правени опити за стартиране на КЭП под macOS, е необходимо да се почистят всички предишно инсталирани сертификати. Тези команди в терминал ще премахнат само сертификатите на КриптоПро и няма да засегнат обикновените сертификати от Keychain в macOS.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

В отговор на всяка команда трябва да има:

Няма сертификат, който съответства на критериите

или

Изтриването е завършено

3.2. Инсталираме коренови сертификати

Кореновите сертификати са общи за всички КЕП, издадени от който и да е удостоверяващ център. Изтегляме от страницата за изтегляне УФО Минкомсвязыва

Инсталираме с командите в терминала:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Всяка команда трябва да връща:

Инсталиране:
…
[ErrorCode: 0x00000000]

3.3. Изтегляме сертификати от удостоверяващия център

След това трябва да инсталирате сертификатите от удостоверяващия център, от който получихте КЭП. Обикновено кореновите сертификати на всеки УЦ се намират на сайта му в раздела за изтегляне.

Алтернативно, сертификатите на всеки УЦ могат да бъдат изтеглени от сайта на УФО Минкомсвязыва. За целта в полето за търсене трябва да намерите УЦ по име, да отидете на страницата със сертификатите и да изтеглите всичките активни сертификати – тоест тези, при които в полето 'Действа' втората дата все още не е настъпила. Изтеглете по връзката в полето 'Отпечатък'.

Скриншоты

Квалифициран електронен подпис за macOS

Квалифициран електронен подпис за macOS

На примера на УЦ Корус-Консултинг: трябва да изтеглите 4 сертификата от страницата за изтегляне:

Изтеглените сертификати на УЦ инсталираме с командите от терминала:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

където след ~/Downloads/ идват имената на изтеглените файлове, за всеки УЦ те ще бъдат различни.

Всяка команда трябва да връща:

Инсталиране:
…
[ErrorCode: 0x00000000]

3.4. Инсталираме сертификат с Рутокен

Командата в терминала:

/opt/cprocsp/bin/csptestf -absorb -certs

Командата трябва да върне:

ОК.
[ErrorCode: 0x00000000]

4. Инсталираме специален браузър Chromium-GOST

За работа с държавни портали ще е необходима специална версия на браузера Chromium – Chromium-GOST. Изходният код на проекта е открит, линкът на репозитория в GitHub. се дава на сайта на КриптоПро. По опит, другите браузъри CryptoFox и Яндекс.Браузер не са подходящи за работа с държавни портали под macOS. Следва да се има предвид, че в някои версии на Chromium-GOST личният кабинет на nalog.ru може да забавя или изцяло да спира работата на скрола, затова се предлага стара проверена версия 71.0.3578.98 – да се изтегли.

Сваляме и разархивираме архива, инсталираме браузера чрез копиране или drag&drop в каталога Applications. След инсталацията принудително затваряме Chromium и не го отваряме, работим от Safari.

killall Chromium-Gost

5. Инсталираме разширения за браузера

5.1 КриптоПро ЕЦП Browser plug-in

Со страницата за изтегляне На сайта КриптоПро сваляме и инсталираме КриптоПро ЦП Browser плъгин версия 2.0 за потребители – да се изтегли.

5.2. Плъгин за Госуслуги

Со страницата за изтегляне На портала за обществени услуги сваляме и инсталираме Плъгин за работа с портала за обществени услуги (версия за macOS) – да се изтегли.

5.3. Конфигурираме плъгина за Госуслуги

Сваляме коректния конфигурационен файл за разширението на обществени услуги от сайта КриптоПро – да се изтегли.

Изпълняваме командите в терминала:

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. Активация на разширения

Стартираме браузъра Chromium-Gost и в адресната лента въвеждаме:

chrome://extensions/

Активираме и двете инсталирани разширения:

  • CryptoPro Extension for CAdES Browser Plug-in
  • Разширение за плъгина за обществени услуги

Скриншот

Квалифициран електронен подпис за macOS

5.5. Конфигурираме разширението КриптоПро ЕЦП Browser plug-in

В адресната лента на Chromium-Gost въвеждаме:

/etc/opt/cprocsp/trusted_sites.html

На появилата се страница в списъка на доверените узли последователно добавяме сайтовете:

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Натискаме “Запази”. Трябва да се появи зелена лента:

Списъкът с доверени узли е успешно запазен.

Скриншот

Квалифициран електронен подпис за macOS

6. Проверяваме дали всичко работи

6.1. Влизаме на тестовата страница на КриптоПро

В адресната лента на Chromium-Gost въвеждаме:

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Трябва да се изпише “Плъгинът е зареден”, а в списъка по-долу да присъства вашият сертификат.
Избираме сертификата от списъка и натискаме “Подпиши”. Ще бъде поискан PIN-код на сертификата. В крайна сметка трябва да се визуализира

Подписът е създаден успешно

Скриншот

Квалифициран електронен подпис за macOS

6.2. Влизаме в Личния кабинет на nalog.ru

Чрез връзките от сайта nalog.ru може да не успеете да влезете, тъй като проверките няма да преминат. Нуждаете се от пряките връзки:

  • Личен кабинет ЕП: https://lkipgost.nalog.ru/lk
  • Личен кабинет ЮЛ: https://lkul.nalog.ru

Скриншот

Квалифициран електронен подпис за macOS

6.3. Влизаме в Госуслуги

При удостоверяване избираме „Вход с помощта на електронен подпис“. В появилия се списък „Избор на сертификат за проверка на електронен подпис“ ще се покажат всички сертификати, включително коренови и ЦА, необходимо е да изберете вашия от usb-токена и да въведете PIN.

Скриншот

Квалифициран електронен подпис за macOS

Квалифициран електронен подпис за macOS

7. Какво да правим, ако е спряла да работи

  1. Преподключваме usb-токена и проверяваме дали е видим с помощта на командата в терминала:

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Изчистваме кеша на браузъра за всичко, за което в адресната лента на Chromium-Gost въвеждаме:

    chrome://settings/clearBrowserData

  3. Преинсталираме сертификата КЕП с помощта на командата в терминала:

    /opt/cprocsp/bin/csptestf -absorb -certs

Смяна на PIN кода на контейнера

Потребителският PIN-код на Рутокен по подразбиране 12345678, и не може да се оставя в този вид. Изискванията за PIN-кода на Рутокен: максимум 16 символа, може да съдържа латински букви и цифри.

1. Изясняваме името на контейнера КЕП

На usb-токена и в други хранилища може да се съхраняват няколко сертификата и е нужно да изберете правилния. Когато usb-токенът е включен, получавате списък на всички контейнери в системата с командата в терминала:

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

Командата трябва да изведе поне 1 контейнер и да върне

[ErrorCode: 0x00000000]

Нужният контейнер има вида

.Aktiv Rutoken liteXXXXXXXX

Ако се извеждат няколко такива контейнера – това означава, че на токена са записани няколко сертификата и вие знаете кой точно ви е нужен. Стойността XXXXXXXX След слеша трябва да копирате и поставите в командата по-долу.

2. Смена на PIN с командата от терминала

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

където XXXXXXXX – името на контейнера, получено на стъпка 1 (обязательно в кавички).

Ще се появи диалог КриптоПро с искане за стария PIN-код за достъп до сертификата, след това още един диалог за въвеждане на новия PIN-код. Готово.

Скриншот

Квалифициран електронен подпис за macOS

Подписване на файлове в macOS

В macOS файловете могат да се подписват в софтуер КриптоАрм (цената на лицензията 2500= руб.), или с несложна команда през терминала – безплатно.

1. Установяване на хеша на сертификата КЕП

На токена и в други хранилища може да има няколко сертификата. Нужно е категорично да идентифицирате този, с който ще подписвате документите занапред. Прави се веднъж.
Токенът трябва да бъде включен. Получаваме списък на сертификатите в хранилищата с командата от терминала:

/opt/cprocsp/bin/certmgr -list

Командата трябва да изведе поне 1 сертификат от вида:

Certmgr 1.1 © «Crypto-Pro», 2007-2018.
програма за управление на сертификати, CRLs и хранилища
= = = = = = = = = = = = = = = = = = = =
1——-
Издател: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Обект: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Серийный: 0x0000000000000000000000000000000000
SHA1 Хеш: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Контейнер: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]

У нужния сертификат параметърът Контейнер трябва да има стойност от вида SCARDrutoken…. Ако има няколко сертификата със стойности от такъв вид, то това означава, че на токена са записани няколко сертификата, и вие знаете кой точно ви е нужен. Стойността на параметъра SHA1 Хеш (40 символа) трябва да бъде копирана и поставена в командата по-долу.

2. Подписване на файл с командата от терминала

В терминала преминаваме в директорията с файла за подписване и изпълняваме командата:

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

където ХХХХ… – хешът на сертификата, получен на стъпка 1, а FILE – името на файла за подписване (с всички разширения, но без пътя).

Командата трябва да върне:

Подписаното съобщение е създадено.
[ErrorCode: 0x00000000]

Ще бъде създаден файл на електронната подпись с разширение *.sgn – това е отделна подпис в формат CMS с кодировка DER.

3. Инсталиране на Apple Automator Script

За да не работите всеки път с терминала, можете един път да инсталирате Скрипт на Automator, с помощта на който можете да подписвате документи направо от контекстното меню на Finder. За целта изтеглете архива – да се изтегли.

  1. Разпаковаме архива ‘Sign with CryptoPro.zip’
  2. Стартираме Automator
  3. Намираме и отваряме разопакования файл ‘Sign with CryptoPro.workflow’
  4. В блока Run Shell Script променяме текста ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ на стойността на параметъра SHA1 Хеш сертификата КЭП, получен по-горе.
  5. Запазваме скрипта: ⌘Command + S
  6. Стартираме файла ‘Sign with CryptoPro.workflow’ и потвърдете инсталацията.
  7. Отиваме в System Preferences —> Extensions —> Finder и проверете, че Sign with CryptoPro бързата операция е отметната.
  8. В Finder извикваме контекстното меню на всеки файл, и в раздела Quick Actions и/или Services изберете опцията Sign with CryptoPro
  9. В появилото се диалогово окно на КриптоПро въведете ПИН-код на потребителя от КЭП.
  10. В текущата директория ще се появи файл с разширение *.sgn – откъсната подписка в формат CMS с кодиране DER.

Скриншоты

Прозорец на Apple Automator:
Квалифициран електронен подпис за macOS

System Preferences:
Квалифициран електронен подпис за macOS

Контекстно меню на Finder:

Квалифициран електронен подпис за macOS

Проверка на подписа на документа

Ако съдържанието на документа не съдържа тайни и секрети, най-лесно е да се ползва уеб-сервиз на портала Госуслуг – https://www.gosuslugi.ru/pgu/eds. Можете да направите скрийншот от авторитетен ресурс и да сте сигурни, че с подписа всичко е наред.

Скриншоты

Квалифициран електронен подпис за macOS

Квалифициран електронен подпис за macOS

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster