
Según и En 2019, se emitirán en Rusia 4,6 millones de certificados de firma electrónica cualificada (CES), que cumplen con los requisitos de 63-FZ. Resulta que de los 8 millones de empresarios individuales y LLC registrados, uno de cada dos empresarios utiliza una firma electrónica. Además de los CEP EGAIS y los CEP basados en la nube para informes emitidos por bancos y servicios de contabilidad, son de particular interés los CEP universales sobre tokens seguros. Dichos certificados le permiten iniciar sesión en portales gubernamentales y firmar cualquier documento, lo que los hace legalmente significativos.
Gracias al certificado CEP en un token USB, puede celebrar de forma remota un acuerdo con una contraparte o un empleado remoto y enviar documentos al tribunal; registrar una caja registradora en línea, liquidar deudas tributarias y presentar una declaración en su cuenta personal en nalog.ru; infórmese sobre deudas y próximas inspecciones en Servicios del Estado.
El siguiente manual le ayudará trabajar con el CEP bajo macOS – sin estudiar los foros de CryptoPro e instalar una máquina virtual con Windows.
contenido
¿Qué se necesita para trabajar con el CEP? macOS:
Instalamos y configuramos la firma electrónica para macOS
- Instalación de CryptoPro CSP
- Instalación de controladores Rutoken
- Instalación de certificados
3.1. Eliminamos todos los certificados GOST antiguos.
3.2. Instalación de certificados raíz
3.3. Descargar certificados de autoridad certificadora
3.4. Instalación de un certificado con Rutoken - Instale un navegador especial Chromium-GOST
- Instalación de extensiones del navegador
5.1 Complemento del navegador CryptoPro EDS
5.2. Complemento para servicios públicos
5.3. Configurar un complemento para servicios estatales
5.4. Activando extensiones
5.5. Configuración de la extensión del complemento del navegador CryptoPro EDS - Comprobando que todo funciona
6.1. Vaya a la página de prueba de CryptoPro
6.2. Vaya a su cuenta personal en nalog.ru
6.3. Ir a Servicios Estatales - Qué hacer si deja de funcionar
Cambiar el código PIN del contenedor
- Averiguar el nombre del contenedor KEP
- Cambiar PIN con un comando desde el terminal
Firmar archivos en macOS
- Averiguar el hash del certificado CEP
- Firmar un archivo con un comando desde la terminal
- Instalación del script de Apple Automator
Verificar la firma en el documento.
Toda la información a continuación se obtiene de fuentes confiables (CryptoPro и , , , ), y se sugiere descargar el software desde sitios confiables. El autor es un consultor independiente y no está afiliado a ninguna de las empresas mencionadas. Al seguir estas instrucciones, usted asume total responsabilidad por cualquier acción y consecuencia.
¿Qué se necesita para trabajar con el CEP? macOS:
- CEP en un token USB Rutoken Lite o Rutoken EDS
- contenedor criptográfico en formato CryptoPro
- con incorporado licencia para CryptoPro CSP
Operadores de eToken y JaCarta en conjunto con CryptoPro macOS No es compatible. La unidad Rutoken Lite es la opción óptima; cuesta entre 500 y 1000 rublos, funciona rápidamente y almacena hasta 15 claves.
Los proveedores de criptomonedas VipNet, Signal-COM y LISSI en macOS No son compatibles. No hay forma de convertir contenedores. CryptoPro es la opción óptima; el costo del certificado debería rondar los 1300 rublos para emprendedores individuales y los 1600 rublos para personas jurídicas.
Normalmente, una licencia anual para CryptoPro CSP ya está incluida en el certificado y muchas CA la proporcionan de forma gratuita. Si este no es el caso, debe comprar y activar una licencia perpetua para CryptoPro CSP versión 4, que cuesta 2700. CryptoPro CSP versión 5 está disponible en macOS No funciona en este momento.
Instalamos y configuramos la firma electrónica para macOS
Cosas obvias
- todos los archivos descargados se descargan en el directorio predeterminado: ~/Descargas/;
- No cambiamos nada en todos los instaladores, dejamos todo por defecto;
- si macOS Se muestra una advertencia de que el software que se está ejecutando proviene de un desarrollador desconocido; debe confirmar la ejecución en la configuración del sistema: Preferencias del sistema —> Seguridad y privacidad —> Abrir de todos modos;
- si macOS Te pide una contraseña de usuario y permiso para administrar el ordenador; tienes que introducir la contraseña y aceptar todo.
1. Instale CryptoPro CSP
en el sitio web CryptoPro y compañía descargar e instalar la versión CryptoPro CSP 4.0 R4 para macOS – .
2. Instale los controladores Rutoken
El sitio web dice que esto es opcional, pero es mejor instalarlo. Co descargar e instalar en el sitio web de Rutoken Módulo de soporte de llavero – .
A continuación, conecte el token USB, inicie la terminal y ejecute el comando:
/opt/cprocsp/bin/csptest -card -enum -vLa respuesta debería ser:
Actividad Rutoken…
Tarjeta presente…
[Código de error: 0x00000000]
3. Instalar certificados
3.1. Eliminamos todos los certificados GOST antiguos.
Si hubo intentos previos de lanzar el EPC bajo macOSLuego, debes borrar todos los certificados instalados previamente. Estos comandos de terminal solo eliminarán los certificados de CryptoPro y no afectarán a los certificados normales del Llavero. macOS.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allLa respuesta de cada comando debe incluir:
Ningún certificado cumple con los criterios
o
Eliminación completa
3.2. Instalación de certificados raíz
Los certificados raíz son comunes a todos los CEP emitidos por cualquier autoridad de certificación. Descargar desde Distrito Federal de los Urales del Ministerio de Telecomunicaciones y Comunicaciones Masivas:
Instalar con comandos en la terminal:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerCada comando debería devolver:
Instalación:
...
[Código de error: 0x00000000]
3.3. Descargar certificados de autoridad certificadora
A continuación, debe instalar los certificados de la autoridad de certificación donde emitió el CEP. Normalmente, los certificados raíz de cada CA se encuentran en su sitio web en la sección de descargas.
Alternativamente, los certificados de cualquier CA se pueden descargar desde . Para hacer esto, busque una CA por nombre en el formulario de búsqueda, vaya a la página con certificados y descargue todo actuando certificados, es decir, aquellos con 'Válido' La segunda fecha aún no ha llegado. Descargar desde el enlace en el campo. 'Huella dactilar'.
Imágenes


Usando el ejemplo de CA Corus-Consulting: necesita descargar 4 certificados de :
Instalamos los certificados CA descargados mediante comandos desde la terminal:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerdonde después ~ / Descargas / Se enumeran los nombres de los archivos descargados; serán diferentes para cada CA.
Cada comando debería devolver:
Instalación:
...
[Código de error: 0x00000000]
3.4. Instalación de un certificado con Rutoken
Comando en terminal:
/opt/cprocsp/bin/csptestf -absorb -certsEl comando debería devolver:
DE ACUERDO.
[Código de error: 0x00000000]
4. Instale un navegador especial Chromium-GOST
Para trabajar con portales gubernamentales, necesitará una versión especial del navegador Chromium. Cromo-GOST. El código fuente del proyecto está abierto, enlace a se da en . Por experiencia, otros navegadores. criptozorro и Yandeks.Brauzer trabajar con portales gubernamentales bajo macOS No son adecuados. Cabe destacar que en algunas versiones de Chromium-GOST, la cuenta personal en nalog.ru puede bloquearse o el desplazamiento puede dejar de funcionar por completo, por lo que se recomienda la versión antigua y probada. construir 71.0.3578.98 – .
Descargue y descomprima el archivo, instale el navegador copiándolo o arrastrándolo y soltándolo en el directorio de Aplicaciones. Después de la instalación, fuerce el cierre de Chromium y no lo abra todavía, trabaje desde Safari.
killall Chromium-Gost5. Instalar extensiones del navegador
5.1 Complemento del navegador CryptoPro EDS
Con descargar e instalar en el sitio web de CryptoPro Complemento CryptoPro EDS Browser versión 2.0 para usuarios – .
5.2. Complemento para servicios públicos
Con descargar e instalar en el portal de Servicios del Estado Plugin para trabajar con el portal de servicios gubernamentales (versión para macOS) – .
5.3. Configurar un complemento para servicios estatales
Descargue el archivo de configuración correcto para la extensión de Servicios Estatales del sitio web de CryptoPro - .
Ejecutar comandos en la terminal:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents
sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Activando extensiones
Inicie el navegador Chromium-Gost y escriba en la barra de direcciones:
chrome://extensions/Habilitamos ambas extensiones instaladas:
- Extensión CryptoPro para el complemento del navegador CAdES
- Extensión para el complemento de Servicios Públicos
Captura de pantalla

5.5. Configuración de la extensión del complemento del navegador CryptoPro EDS
En la barra de direcciones de Chromium-Gost escribimos:
/etc/opt/cprocsp/trusted_sites.htmlEn la página que aparece, agregue los siguientes sitios a la lista de sitios confiables uno por uno:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruClic en Guardar". Debería aparecer un punto verde:
La lista de nodos de confianza se ha guardado correctamente.
Captura de pantalla

6. Comprueba que todo funciona
6.1. Vaya a la página de prueba de CryptoPro
En la barra de direcciones de Chromium-Gost escribimos:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlDebería mostrarse "Complemento cargado" y su certificado debería estar presente en la lista a continuación.
Seleccione un certificado de la lista y haga clic en "Firmar". Se le pedirá el PIN del certificado. Como resultado, debería mostrar
Firma generada exitosamente
Captura de pantalla

6.2. Vaya a su cuenta personal en nalog.ru
Es posible que no pueda acceder a los enlaces del sitio nalog.ru porque... Los controles no pasarán. Debes pasar por enlaces directos:
- Oficina privada PI:
- Oficina privada Yul:
Captura de pantalla

6.3. Ir a Servicios Estatales
Al iniciar sesión, seleccione "Iniciar sesión usando una firma electrónica". En la lista "Seleccionar certificado de clave de verificación de firma electrónica" que aparece, se mostrarán todos los certificados, incluidos el raíz y el CA; deberá seleccionar el suyo desde un token USB e ingresar el PIN.
Captura de pantalla


7. Qué hacer si deja de funcionar
Volvemos a conectar el token usb y comprobamos que esté visible mediante el comando en la terminal:
sudo /opt/cprocsp/bin/csptest -card -enum -vLimpiamos el caché del navegador para siempre, para lo cual escribimos en la barra de direcciones de Chromium-Gost:
chrome://settings/clearBrowserDataReinstale el certificado CEP usando el comando en la terminal:
/opt/cprocsp/bin/csptestf -absorb -certs
Cambiar el código PIN del contenedor
Código PIN personalizado para Rutoken por defecto 12345678, y no hay manera de dejarlo así. Requisitos para el código PIN de Rutoken: 16 caracteres como máximo, puede contener letras y números latinos.
1. Descubra el nombre del contenedor KEP
Es posible que haya varios certificados almacenados en el token USB y otros dispositivos de almacenamiento, y deberá elegir el correcto. Con el token USB insertado, obtenemos una lista de todos los contenedores en el sistema con el comando en la terminal:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextEl comando debe retirar al menos 1 contenedor y devolver
[Código de error: 0x00000000]
El contenedor que necesitamos se parece
.Activo Rutoken liteXXXXXXXXX
Si se muestran varios de estos contenedores, significa que hay varios certificados escritos en el token y usted sabe cuál necesita. Significado XXXXXXXX después de la barra, debes copiar y pegar en el siguiente comando.
2. Cambiar PIN usando un comando desde la terminal
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"donde XXXXXXXX – el nombre del contenedor obtenido en el paso 1 (necesariamente entre comillas).
Aparecerá un cuadro de diálogo de CryptoPro solicitando el código PIN anterior para acceder al certificado, luego otro cuadro de diálogo para ingresar el nuevo código PIN. Listo.
Captura de pantalla

Firmar archivos en macOS
В macOS Los archivos se pueden firmar en el software. (La licencia cuesta 2500 = rublos), o un simple comando a través del terminal, gratis.
1. Descubra el hash del certificado CEP
Puede haber varios certificados en un token y en otras tiendas. Necesitamos identificar claramente con quién firmaremos los documentos de ahora en adelante. Hecho una vez.
Se debe insertar el token. Obtenemos una lista de certificados en los repositorios con el comando desde la terminal:
/opt/cprocsp/bin/certmgr -listEl comando debe generar al menos 1 certificado del formulario:
Certmgr 1.1 © "Crypto-Pro", 2007-2018.
programa para la gestión de certificados, CRL y tiendas
= = = = = = = = = = = = = = = = = = = = =
1---
Emisor: E=help@esphere.ru,… CN=OOO KORUS Consulting CIS…
Asunto: E=sergzah@gmail.com,… CN=Zakharov Sergey Anatolyevich…
Serie: 0x0000000000000000000000000000000000
Hash SHA1: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
...
Contenedor: SCARDrutoken_lt_00000000 000 000
...
= = = = = = = = = = = = = = = = = = = = =
[Código de error: 0x00000000]
El certificado que necesitamos en el parámetro Contenedor debe tener un valor como SCARDrutoken…. Si hay varios certificados con dichos valores, entonces hay varios certificados registrados en el token y usted sabe cuál necesita. Valor del parámetro hash SHA1 (40 caracteres) deben copiarse y pegarse en el siguiente comando.
2. Firmar un archivo con un comando desde la terminal
En la terminal, vaya al directorio con el archivo para firmar y ejecute el comando:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEdonde XXX... – hash del certificado obtenido en el paso 1, y ARCHIVO – nombre del archivo a firmar (con todas las extensiones, pero sin ruta).
El comando debería devolver:
Se crea el mensaje firmado.
[Código de error: 0x00000000]
Se creará un archivo de firma electrónica con la extensión *.sgn: se trata de una firma separada en formato CMS con codificación DER.
3. Instale el script de Apple Automator
Para evitar tener que trabajar con el terminal cada vez, puedes instalar una vez Automator Script, con el que podrás firmar documentos desde el menú contextual del Finder. Para hacer esto, descargue el archivo - .
- Descomprimiendo el archivo 'Firmar con CryptoPro.zip'
- Lanzamos Automator
- Busque y abra el archivo descomprimido 'Firmar con CryptoPro.workflow'
- En el bloque Ejecutar secuencia de comandos de Shell cambiar el texto XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX al valor del parámetro hash SHA1 Certificado CEP obtenido anteriormente.
- Guarde el script: ⌘Comando + S
- Ejecutar el archivo 'Firmar con CryptoPro.workflow' y confirme la instalación.
- vamos al sistema Preferencias -> Extensiones -> Buscador y comprueba eso Firmar con CryptoPro Se tomó nota de la acción rápida.
- En Finder, llame al menú contextual de cualquier archivo y en la sección Acciones rápidas y / o Servicios seleccione un artículo Firmar con CryptoPro
- En el cuadro de diálogo CryptoPro que aparece, ingrese el código PIN de usuario del CEP
- En el directorio actual aparecerá un archivo con la extensión *.sgn: una firma separada en formato CMS con codificación DER.
Imágenes
Ventana de Apple Automator:

Preferencias del Sistema:

Menú contextual del buscador:

Verificar la firma en el documento.
Si el contenido del documento no contiene secretos ni secretos, la forma más sencilla es utilizar el servicio web en el portal de Servicios del Estado: . De esta manera, puede tomar una captura de pantalla de un recurso confiable y asegurarse de que todo esté bien con la firma.
Imágenes


Fuente: habr.com
