
Portworxi ja Aqua Security uuringu andmetel ja , 2019. aastal antakse Venemaal välja 4,6 miljonit kvalifitseeritud digitaalallkirja sertifikaati (KÄP), mis vastavad 63-FZ seaduse nõuetele. See tähendab, et igast 8 miljonist registreeritud füüsilisest isikust ettevõtjast ja osaühingust kasutab iga teine ettevõtja digitaalallkirja. Peale KÄP-i, mida kasutatakse EGAIS-is ja pilve-KÄP-i maksudeklaratsioonide esitamiseks, on erilist huvi ärilise kasumi toomise ja kaitstud tokenitega universaalsete KÄP-ide vastu. Need sertifikaadid võimaldavad sisse logida riiklikele portaalidele ja allkirjastada mis tahes dokumente, muutes need juriidiliselt siduvaks.
KÄP USB-tokeni sertifikaadi abil on võimalik kaugelt sõlmida lepingupartneriga või kaugtöötajaga, saata dokumente kohtusse; registreerida veebikassa, tasandada maksuvõlg ja esitada deklaratsioon isiklikus kabinetis nalog.ru lehel; teada saada võlgnevuste ja tulevaste kontrollide kohta Riigi Teenuste portaalis.
Allpool esitatud juhend aitab töötada KÄP-iga macOS-is – ilma, et oleks vaja uurida KryptoPro foorumeid või installida Windowsi virtuaalmasinat.
Sisu
Mida on vajalik KЭП töötamiseks macOS-is:
K установим ja конфигурим KЭП macOS-is
- K установим КриптоПро CSP
- K установим Рутокени draiverid
- K установим sertifikaadid
3.1. Eemaldame kõik vanad ГОСТ sertifikaadid
3.2. Installime juurika sertifikaadid
3.3. Laadime alla sertifikaadid sertifitseerimiskeskusest
3.4. Installime sertifikaadi Rутокенiga - K установим spetsiaalse Chromium-GOST brauseri
- K установим brauseri laiendused
5.1 КриптоПро EЦП brauseri plug-in
5.2. Plug-in Госуслуг jaoks
5.3. Konfigureerime Госусlug plug-ini
5.4. Aktiveerime laiendused
5.5. Konfigureerime КриптоПро EЦП brauseri plug-ini - Kontrollime, et kõik töötab
6.1. Siseneme KриптоПро testimislehele
6.2. Siseneme isiklikku kabinetti nalog.ru-s
6.3. Siseneme Госусlugidesse - Mida teha, kui see enam ei tööta
Containeri PIN-koodi muutmine
- Selgitame välja KЭП konteineri nime
- Muuda PIN-koodi terminali käsu kaudu
Failide allkirjastamine macOS-is
- Selgitame välja KЭП sertifikaadi hash'i
- Faili allkirjastamine terminali käsu kaudu
- Apple Automator skripti installimine
Kontrollige dokumendi allkirja
Kogu teave allpool on saadud autoriteetsetest allikatest (KриптоПро ja , , , ), ja allalaadimine tarkvara pakutakse usaldusväärsetelt saitidelt. Autor on sõltumatu konsultant ega ole seotud ühegi nimetatud ettevõttega. Järgides neid juhiseid, võtate kogu vastutuse igasuguste tegevuste ja tagajärgede eest enda peale.
Mida on vajalik KЭП töötamiseks macOS-is:
- KEP USB-tokenil RUTOKEN Lite või RUTOKEN ETP
- krüptokonteiner formaadis KryptoPro
- kaasaskantava KryptoPro CSP litsentsiga
Nõudmisel eToken ja JaCarta koos KryptoPro all macOS ei ole toetatud. RUTOKEN Lite on optimaalne valik, maksab 500–1000 rubla, töötab kiiresti ja võimaldab salvestada kuni 15 võtit.
Krüptopakkujad VipNet, Signal-COM ja LISSI macOS-is ei ole toetatud. Konteinereid ei saa teisendada. KryptoPro on optimaalne valik, sertifikaadi maksumus peab olema umbes 1300 rubla FIE jaoks ja 1600 rubla juriidilise isiku jaoks.
Tavaliselt on KryptoPro CSP aastane litsents juba sertifikaati sisseehitatud ja paljude sertifitseerimisasutuste poolt pakutakse tasuta. Kui see nii ei ole, tuleb osta ja aktiveerida KryptoPro CSP püsilitsents rangelt versioonis 4 maksimaalselt 2700 rubla eest. KryptoPro CSP versioon 5 macOS-is hetkel ei tööta.
K установим ja конфигурим KЭП macOS-is
Ilmsed asjad
- kõik üles laaditud failid salvestatakse vaikimisi katalooge: ~/Downloads/;
- kõikides installijates ei muuda midagi, kõik jätame vaikimisi;
- kui macOS kuvab hoiatuse, et käivitatav tarkvara on mittetunnustatud arendajalt – tuleb käivitamist kinnitada süsteemi seadetes: Süsteemi Seaded —> Turvalisus ja Privaatsus —> Ava Ikkagi;
- kui macOS küsib kasutaja parooli ja õigusi arvuti haldamiseks – tuleb sisestada parool ja kõik nõustuda.
1. Paigaldame KryptoPro CSP
KryptoPro lehelt ja laadime alla ja paigaldame versiooni KryptoPro CSP 4.0 R4 kuna macOS – .
2. Paigaldame Ruutokeni draiverid
Saidil on kirjutatud, et see on valikuline, kuid parem on paigaldada. Siit Ruutokeni saidilt laadime alla ja paigaldame Küsimuste Kettide (KeyChain) toetuse mooduli – .
Seejärel ühendame usb-tokeni, käivitame terminali ja täidame käsu:
/opt/cprocsp/bin/csptest -card -enum -vVastusena peaks olema:
Aktiv Rutoken…
Kaardid kohal…
[ErrorCode: 0x00000000]
3. Paigaldame sertifikaadid
3.1. Eemaldame kõik vanad ГОСТ sertifikaadid
Kui olete varem proovinud KÉP-i macOS-is käivitada, peate eemaldama kõik varasemad paigaldatud sertifikaadid. Need käsud terminalis eemaldavad ainult KryptoPro sertifikaadid ja ei mõjuta tavalisi sertifikaate Keychainis macOS-is.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allIga käsu vastuses peaks olema:
No certificate matching the criteria
või
Deleting complete
3.2. Installime juurika sertifikaadid
Juuretsertifikaadid on ühised kõikidele KÉPidele, mida on väljastanud ükskõik milline sertifitseerimiskeskus. Laadime alla Ministeeriumi UHF:
Installime terminalis käskudega:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerIga käsk peaks tagastama:
Installing:
…
[ErrorCode: 0x00000000]
3.3. Laadime alla sertifikaadid sertifitseerimiskeskusest
Seejärel tuleb installida neid sertifikaate, mille väljastas sertifitseerimiskeskus, kus te KÉP-i väljastasite. Üldiselt leiate iga sertifitseerimiskeskuse juuretsertifikaadid nende veebisaidilt allalaadimise jaotises.
Alternatiivselt saab ükskõik millise sertifitseerimiskeskuse sertifikaadid alla laadida . Selleks tuleb otsinguvormis leida sertifitseerimiskeskus nime järgi, minna sertifikaatide lehele ja alla laadida kõik kehtivad sertifikaadid – need, millel on väli ‘Kehtib’ teise kuupäevani pole veel jõutud. Laadige alla linki väljast ‘Jälg’.
Ekraanipildid


Näiteks UЦ Korus-Consulting: tuleb alla laadida 4 sertifikaati :
Allalaaditud sertifikaadid UЦ installime terminali käskudega:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerkus pärast ~/Downloads/ on allalaaditud failide nimed, iga UЦ jaoks on need erinevad.
Iga käsk peaks tagastama:
Installing:
…
[ErrorCode: 0x00000000]
3.4. Installime sertifikaadi Rутокенiga
Käsk terminalis:
/opt/cprocsp/bin/csptestf -absorb -certsKäsk peab tagastama:
OK.
[ErrorCode: 0x00000000]
4. Paigaldame spetsiaalse brauseri Chromium-GOST
Riigilehtede jaoks on vajalik spetsiaalne brauseri versioon – Chromium-GOST. Projekti lähtekood on avatud, link on esitatud . Kogemused näitavad, et teised brauserid CryptoFox ja Yandex.Brauser ei sobi riigilehtede jaoks macOS-is. Tuleb arvesse võtta, et mõnedes Chromium-GOST versioonides võib nalog.ru isiklik konto kinni jääda või kerimine täielikult lakata töötamast, seetõttu soovitatakse vana tõestatud versioon. koostamine 71.0.3578.98 – .
Laeme ja pakkime välja arhiivi, paigaldame brauseri kopeerimise või drag&drop'iga kausta Applications. Pärast paigaldamist sulgeme Chromiumi ja lõpetame selle avamise, töötame Safari kaudu.
killall Chromium-Gost5. Paigaldame brauseri laiendid
5.1 КриптоПро EЦП brauseri plug-in
Küljelt CryptoPro lehelt laeme ja paigaldame CryptoPro EDS Browser plug-in versioon 2.0 kasutajatele – .
5.2. Plug-in Госуслуг jaoks
Küljelt riigi teenuste portaalist laeme ja paigaldame Laiend riigi teenuste portaaliga töötamiseks (versioon macOS-ile) – .
5.3. Konfigureerime Госусlug plug-ini
Laeme õige konfiguratsioonifaili riigi teenuste laiendi jaoks CryptoPro lehelt – .
Täidame terminalis käsklused:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Aktiveerime laiendused
Käivitame brauseri Chromium-Gost ja aadressiribale sisestame:
chrome://extensions/Lülitame sisse mõlemad paigaldatud laiendid:
- CryptoPro laiend CAdES Browser plug-in jaoks
- Laiend riigi teenuste plugina jaoks
Kuvamine

5.5. Konfigureerime КриптоПро EЦП brauseri plug-ini
Aadressiribale Chromium-Gost sisestame:
/etc/opt/cprocsp/trusted_sites.htmlIlmunud lehel lisame järjekorras usaldusväärsete saitide nimekirja järgmised saidid:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruKlikk "Salvarda". Peaksite saama rohelise teate:
Usalduslike sõlmede nimekiri on edukalt salvestatud.
Kuvamine

6. Kontrollime, et kõik töötab
6.1. Siseneme KриптоПро testimislehele
Aadressiribale Chromium-Gost sisestame:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlPeab kuvama "Plugin laaditud" ning allolevas nimekirjas peab olema teie sertifikaat.
Valige nimekirjast sertifikaat ja klikkige "Allkirjastada". Palutakse sertifikaadi PIN-kood. Tulemuseks peaks olema
Allkiri on edukalt loodud
Kuvamine

6.2. Siseneme isiklikku kabinetti nalog.ru-s
Nalogs.ru saidilt ei pruugi linkidele ligipääs saada, kuna kontrollid ei pruugi läbida. Tuleb minna otse linkide kaudu:
- Isiklik konto FIE:
- Isiklik konto OE:
Kuvamine

6.3. Siseneme Госусlugidesse
Autentimise ajal valige "Sisene elektroonilise allkirjaga". Avanenud nimekirjas "Sertifikaadi valiku võtme elektroonilise allkirja kontroll" kuvatakse kõik sertifikaadid, sealhulgas juured ja CA-d, vali oma USB-token ja sisestage PIN.
Kuvamine


7. Mida teha, kui see enam ei tööta
Ühendage USB-token uuesti ning kontrollige, et see on nähtav terminali käskluse abil:
sudo /opt/cprocsp/bin/csptest -card -enum -vKustutage brauseri vahemälu kogu aja jooksul, selleks tippige Chromium-Gost aadressiribale:
chrome://settings/clearBrowserDataTaaskäivitage KЭП sertifikaat terminali käsu abil:
/opt/cprocsp/bin/csptestf -absorb -certs
Containeri PIN-koodi muutmine
Kasutaja PIN-kood Ruutokenil on vaikimisi 12345678, ja ei saa jätta seda selliseks. Ruutokeni PIN-koodi nõuded: max 16 sümbolit, võib sisaldada ladina tähti ja numbreid.
1. Selgitame välja KEP konteineri nime.
USB-tokenil ja teistes salvestites võib olla mitu sertifikaati, ning tuleb valida õige. Sisestatud USB-tokeni puhul saame loendi kõigist süsteemi konteineritest terminali käsuga:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextKäsk peab väljastama vähemalt 1 konteineri ja tagastama.
[ErrorCode: 0x00000000]
Meile vajalik konteiner on kujul
.Aktiv Rutoken liteXXXXXXXX
Kui konteinereid on mitu – tähendab, et tokenil on salvestatud mitu sertifikaati ning tead, milline neist on vajalik. Väärtus XXXXXXXX peale kaldkriipsu tuleb kopeerida ja alla seada allolevasse käsu.
2. Muutame PIN-i käsuga terminalis.
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"kus XXXXXXXX – konteineri nimi, saadud sammust 1 (kohustuslik tsitaatides).
Küsimine KriptoPro dialoogis vana PIN-koodi sertifikaadi juurdepääsuks, seejärel teine dialoog uue PIN-koodi sisestamiseks. Valmis.
Kuvamine

Failide allkirjastamine macOS-is
macOS-is saab faile allkirjastada tarkvaraga (litsentsi hind 2500= rub.), või lihtsa käsuga terminalis – tasuta.
1. Selgitame välja KEP sertifikaadi räsikoodi.
Tokenil ja teistes ladudes võib olla mitu sertifikaati. On vajalik üheselt identifitseerida see, millega me edaspidi dokumente allkirjastame. See tehakse ühe korra.
Token peab olema sisestatud. Saame sertifikaatide nimekirja ladudes terminali käsuga:
/opt/cprocsp/bin/certmgr -listKäsk peab välja andma vähemalt 1 sertifikaadi vormis:
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
sertifikaatide, CRL-de ja ladude haldamise programm
= = = = = = = = = = = = = = = = = = = =
1——-
Väljaandja: E=help@esphere.ru,… CN=OÜ KORUS Konsultatsioon СНГ…
Teema: E=sergzah@gmail.com,… CN=Zaharov Sergei Anatolievitš…
Seeria: 0x0000000000000000000000000000000000
SHA1 hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Konfigureerija: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
Meile vajalikul sertifikaadil peab parameetri Container väärtus olema vormis SCARDrutoken…. Kui selliste väärtustega sertifikaate on mitu, siis tähendab see, et tokenil on salvestatud mitu sertifikaati ja te olete kursis, milline neist teil on vajalik. Parameetri väärtus SHA1 Hash (40 sümbolit) tuleb kopeerida ja sisestada allolevasse käsusse.
2. Faili allkirjastamine terminali käsuga
Terminalis liikuda allkirjastatava faili katalooge ja käivitada käsk:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEkus XXXX… – sertifikaadi hash, saadud 1. sammus, ja FILE – allkirjastatava faili nimi (kõigi laienditega, kuid ilma teetähiseta).
Käsk peab tagastama:
Allkirjastatud sõnum on loodud.
[ErrorCode: 0x00000000]
Loodud fail on elektrooniline allkiri *.sgn laiendusega – see on lahutatud allkiri CMS formaadis DER kodeeringuga.
3. Apple Automatori skripti installimine
Selleks, et iga kord terminaliga töötama ei peaks, saab esmakordselt installida Automatori skripti, mille abil saab dokumente allkirjastada Finderi kontekstimenüüst. Selleks laadige alla arhiiv – .
- Pakkige arhiiv lahti ‘Sign with CryptoPro.zip’
- Käivitage Automator
- Otsige ja avage lahti pakitud fail ‘Sign with CryptoPro.workflow’
- Blokis Run Shell Script muutke tekst ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ parameetri SHA1 Hash KÄP sertifikaat, mille saite ülal.
- Salvestage skript: ⌘Command + S
- Käivitage fail ‘Sign with CryptoPro.workflow’ ja kinnitage installimine.
- Minge System Preferences —> Extensions —> Finder ja kontrollige, et Sign with CryptoPro kiire tegevus on märgitud.
- Finderis kutsuge esile kontekstimenüü mis tahes faili puhul ja jaotises Quick Actions ja/või Services valige punkt Sign with CryptoPro
- Küsimises, mis ilmub, sisestage CryptoPro PIN-kood KÄP kasutajalt
- Käimasolevas kataloogis ilmub fail *.sgn laiendiga – lahutatud allkiri CMS formaadis DER kodeeringuga.
Ekraanipildid
Apple Automatori aken:

Süsteemi eelistused:

Finderi kontekstimenüüd:

Kontrollige dokumendi allkirja
Kui dokumendi sisu ei sisalda saladusi ega müsteeriume, on kõige lihtsam kasutada e-teenuseid riigiportaali kaudu – . Nii saab autoriteetselt allikalt ekraanitõmmise ja olla kindel, et allkiri on korras.
Ekraanipildid


Allikas: habr.com
