
Andmete kohaselt ja , 2019. aastal Venemaal antakse välja 4,6 miljonit kvalifitseeritud elektrooniliste allkiri sertifikaate (КЭП), mis vastavad 63-ФЗ nõuetele. See tähendab, et 8 miljonist registreeritud füüsilisest isikust ettevõtjast ja OÜ-st kasutab iga teine ettevõtja elektroonilist allkirja. Lisaks КЭП-ile EGAIS-i ja pilve ΚЭП-ile aruannete esitamiseks, mida väljastavad pangad ja raamatupidamisteenused, on erilist huvi äratavad universaalsed КЭП-id kaitstud tokenitel. Sellised sertifikaadid võimaldavad logida sisse riiklikele portaalidele ja allkirjastada mis tahes dokumente, muutes need õiguslikult siduvaks.
Г Благодаря USB-tokenile KЭП sertifikaadi aitab kaugelt sõlmida lepingut partneri või kaugtöötajaga, saata dokumente kohtusse; registreerida veebikassat, lahendada maksuvõlg ja esitada deklaratsiooni isiklikus kontoris nalog.ru; saad teada võlgadest ja kavandatud kontrollidest Gosuslugade kaudu.
Allpool esitatud juhend aitab töötada KЭP-iga macOS-is – ilma KriptoPro foorumite uurimise ja Windowsi virtuaalmudeli installimiseta.
Sisukord
Mis on vajalik KЭP-iga töötamiseks macOS-is:
Installime ja seadistame KЭP-i macOS-is
- Installime KriptoPro CSP
- Installime RUTOKENi draiverid
- Installime sertifikaadid
3.1. Eemaldame kõik vanad GOST sertifikaadid
3.2. Installime juureretke sertifikaadid
3.3. Laadime alla sertifikaadid tõendamise keskuse.
3.4. Installime RUTOKEN-i sertifikaadi - Installime spetsiaalse brauseri Chromium-GOST
- Installime brauseri laiendused
5.1 KriptoPro ECP brauseri plugin
5.2. Plugin Gosuslugade jaoks
5.3. Seadistame Gosuslugade plugina
5.4. Aktiveerime laiendused
5.5. Seadistame KriptoPro ECP brauseri plugina laienduse - Kontrollime, et kõik töötab
6.1. Siseneme KriptoPro testimislehele
6.2. Siseneme isiklikku kontosse nalog.ru
6.3. Siseneme Gosuslugadele - Mida teha, kui see ei tööta enam
Konteineri PIN-koodi muutmine
- Selgitame välja КЭП konteineri nime
- Muuda PIN-i terminalist käsuga
Failide allkirjastamine macOS-is
- Selgitame välja КЭП sertifikaadi faili risti
- Failide allkirjastamine terminalist käsuga
- Apple Automator Scripti installimine
Kontrolli dokumendi allkirja
Kõik allpool toodud teave on saadud usaldusväärsetest allikatest (KriptoPro ja , , , ), ja tarkvara allalaadimine on saadaval usaldusväärsetelt veebisaitidelt. Autor on sõltumatu konsultant ega ole seotud ühegi nimetatud ettevõttega. Järgides neid juhiseid, võtate kõik vastutused võimalike tegevuste ja tagajärgede eest enda peale.
Mis on vajalik KЭP-iga töötamiseks macOS-is:
- KÄB USB-mälupulgal Rutanok Lite või Rutanok digiallkiri
- krüptokonteiner formaat Cryptopro
- sisseehitatud Cryptopro CSP litsentsiga
eToken ja JaCarta seadmed koos Cryptoproga macOS-is ei ole toetatud. Rutanok Lite on optimaalne valik, maksab 500..1000 rubla, töötab kiiresti ja võimaldab salvestada kuni 15 võtme.
VipNet, Signal-COM ja LISSI krüptoprovajerid ei ole macOS-is toetatud. Kaste ei saa muuta. Cryptopro on optimaalne valik, sertifikaadi hind peaks olema umbes 1300 rubla füüsilisest isikust ettevõtjatele ja 1600 rubla juriidilistele isikutele.
Tavaliselt on Cryptopro CSP-aastane litsents juba sertifikaadi sees ja paljude sertifikaadi väljaandjate poolt antakse tasuta. Kui see nii ei ole, tuleb osta ja aktiveerida eluaegne litsents Cryptopro CSP rangelt versioonis 4, mille hind on 2700 rubla. Cryptopro CSP versioon 5 ei toimi praegu macOS-is.
Installime ja seadistame KЭP-i macOS-is
Ilmsed asjad
- kõik allalaaditud failid salvestatakse vaikelahenduse katalooge: ~/Downloads/;
- kõigis installerites ei muuda midagi, kõik jääb vaikimisi seadete juurde;
- kui macOS annab hoiatuse, et käivitatav tarkvara on mittetunnustatud arendajalt – tuleb käivitamine kinnitada süsteemi seadetes: Süsteemi eelistused -> Turvalisus ja privaatsus -> Avage igal juhul;
- kui macOS küsib kasutaja parooli ja luba arvuti haldamiseks – tuleb parool sisestada ja kõigega nõustuda.
1. Paigaldame Cryptopro CSP
Cryptopro veebilehel ja laadime alla ja installime Cryptopro CSP 4.0 R4 jaoks macOS – .
2. Paigaldame Rutanok draiverid
Veebilehel on kirjeldatud, et see on valikuline, kuid parem on paigaldada. Rutanoki veebilehelt laadime alla ja installime võtmehalduse (KeyChain) toega mooduli – .
Seejärel ühendame USB-mälupulga, käivitame terminali ja täidame käsu:
/opt/cprocsp/bin/csptest -card -enum -vVastus peaks olema:
Aktiv Rutanok…
Kaardi olemasolu…
[ErrorCode: 0x00000000]
3. Paigaldame sertifikaadid
3.1. Eemaldame kõik vanad GOST sertifikaadid
Kui varasemalt on olnud katseid käivitada KÄB macOS-is, on vaja eemaldada kõik varasemalt installitud sertifikaadid. Need käsud terminalis eemaldavad ainult Cryptopro sertifikaadid ja ei mõjuta tavalisi sertifikaate macOS-i Keychainis.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allIga käsu vastuses peab olema:
Ei ühtegi sertifikaati, mis vastaks kriteeriumidele
või
Kustutamine lõpetatud
3.2. Installime juureretke sertifikaadid
Juurtunnistused on ühiselt kätte saadavad kõigi EKP-de jaoks, mis on väljastatud mis tahes sertifitseerimiskeskuse poolt. Laadime alla aadressilt Ministeeriumi UFO
Installeerime terminali käskude abil:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerIga käsk peab tagastama:
Installeerimine:
…
[ErrorCode: 0x00000000]
3.3. Laadime alla sertifikaadid tõendamise keskuse.
Seejärel tuleb installida sertifikaadid sertifitseerimiskeskusest, kus väljastasite EKP. Tavaliselt asuvad iga CK juurtunnistused nende veebisaidil allalaadimise jaotises.
Alternatiivselt, millise tahes CK sertifikaate saab alla laadida aadressilt . Selleks peab otsinguvormis leidma CK nime järgi, minema sertifikaatide lehele ja alla laadima kõik kehtivad sertifikaadid – see tähendab, et neil, kellel on ‘Kehtib’ teine kuupäev pole veel saabunud. Laadige alla lingilt, mis on välja toodud ‘Sõrmjälg’.
Kuvandid


Korus-Consulting CC näitel: tuleb alla laadida 4 sertifikaati aadressilt :
Alla laaditud CK sertifikaadid installime terminali käskude abil:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerkus pärast ~/Downloads/ järgivad allalaaditud failide nimed, iga CK jaoks on need erinevad.
Iga käsk peab tagastama:
Installeerimine:
…
[ErrorCode: 0x00000000]
3.4. Installime RUTOKEN-i sertifikaadi
Käsk terminalis:
/opt/cprocsp/bin/csptestf -absorb -certsKäsk peab tagastama:
OK.
[ErrorCode: 0x00000000]
4. Paigaldame spetsiaalse brauseri Chromium-GOST
Riigiportaalide kasutamiseks on vajalik spetsiaalne Chromium versioon – Chromium-GOST. Projekti lähtekood on avatud, link on toodud . Kogemus on näidanud, et teised brauserid CryptoFox ja Yandex.Brauser ei sobi riigiportaalide kasutamiseks macOS-is. Tuleb silmas pidada, et mõnes Chromium-GOST versioonis võib isiklikul kontol aadressil nalog.ru esineda viivitusi või skrollimine võib üldse katkeda. Seetõttu pakume vana, tõestatud versiooni 71.0.3578.98 – .
Laadime alla ja pakkime arhivi lahti, installeerime brauseri kopeerimise või lohistamise teel kausta Applications. Pärast installimist sulgeme Chromiumi sunniviisiliselt ja mängime, kuni seda ei avata, Safari kaudu.
killall Chromium-Gost5. Paigaldame brauseri laiendused
5.1 KriptoPro ECP brauseri plugin
Sa KryptoPro veebisaidilt laadime alla ja paigaldame KryptoPro EDS Brauseri plug-in versioon 2.0 kasutajatele – .
5.2. Plugin Gosuslugade jaoks
Sa Avalike teenuste portaali laadime alla ja paigaldame Plug-in avalike teenuste portaaliga töötamiseks (macOS versioon) – .
5.3. Seadistame Gosuslugade plugina
Laadi õige konfiguratsioonifail avalike teenuste laienduse jaoks KryptoPro saidilt – .
Teeme käsud terminalis:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Aktiveerime laiendused
Käivita Chromium-Gost brauser ja sisesta aadressiribale:
chrome://extensions/Lülitame sisse mõlemad paigaldatud laiendused:
- CryptoPro CAdES Brauseri plug-in
- Laiend avalike teenuste plug-in jaoks
Screenshoot

5.5. Seadistame KriptoPro ECP brauseri plugina laienduse
Sisestame aadressiribale Chromium-Gost:
/etc/opt/cprocsp/trusted_sites.htmlIlmunud lehe usaldusväärsete sõlmede loendisse lisame järjestikku järgmised saidid:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruKlõpsa “Salvesta”. Peaks ilmuma roheline teavitustuli:
Usaldusväärsete sõlmede loend on edukalt salvestatud.
Screenshoot

6. Kontrollime, et kõik töötab
6.1. Siseneme KriptoPro testimislehele
Sisestame aadressiribale Chromium-Gost:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlPeaks ilmuma “Plug-in laaditud” ja allolevas loendis peaks olema teie sertifikaat.
Valige sertifikaat loendist ja klõpsake “Allkirjastada”. Palutakse sertifikaadi PIN-koodi. Lõpptulemusena peab ilmuma
Allkiri on edukalt loodud
Screenshoot

6.2. Siseneme isiklikku kontosse nalog.ru
urlide kaudu nalog.ru lehelt ei pruugi sisse pääseda, kuna kontrollid ei pruugi olla läbitud. Tuleb külastada otse linke:
- Isiklik konto IP:
- Isiklik konto JU:
Screenshoot

6.3. Siseneme Gosuslugadele
Sisse logides valime „Sisse logimine elektroonilise allkirjaga“. Avanevas nimekirjas „Elektroonilise allkirja kontrollimise sertifikaadi valik“ kuvatakse kõik sertifikaadid, sealhulgas juured ja sertifitseerimisasutused, tuleb valida oma usb-tokens ja sisestada PIN.
Screenshoot


7. Mida teha, kui see enam ei tööta
Ühenda usb-token uuesti ja kontrolli, et see on nähtav käsu abil terminalis:
sudo /opt/cprocsp/bin/csptest -card -enum -vKustutame brauseri vahemälu kogu aeg, selleks sisesta aadressiribale Chromium-Gost:
chrome://settings/clearBrowserDataPaigaldame KEP sertifikaadi uuesti käsu abil terminalis:
/opt/cprocsp/bin/csptestf -absorb -certs
Konteineri PIN-koodi muutmine
Kasutaja PIN-kood Ruutokenil on vaikimisi 12345678, ja jätta see nii, nagu on, ei tohi. Ruutokeni PIN-koodi nõuded: maksimaalselt 16 märki, võivad sisaldada ladina tähti ja numbreid.
1. Selgitage välja KEP konteineri nimi
USB-mälupulgale ja teistesse salvestusseadmetesse võib salvestada mitmeid sertifikaate, ning tuleb valida õige. Sisestatud USB-mälupulgaga saame terminali käsuga loendi kõigist konteineritest süsteemis:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextKäsk peaks kuvama vähemalt 1 konteinerit ja tagastama
[ErrorCode: 0x00000000]
Meile vajalik konteiner näeb välja
.Aktiv Rutoken liteXXXXXXXX
Kui selliseid konteinerite väljastatakse mitu – tähendab see, et mälupulgale on salvestatud mitu sertifikaati, ning teate, milline neist on vajalik. Väärtus XXXXXXXX peale kaldkriipsu tuleb kopeerida ja paigutada allolevasse käsusse.
2. PIN-i vahetamine terminali käsu abil
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"kus XXXXXXXX – konteineri nimi, mille saime 1. sammus (kinnitatud jutumärkides).
Kuvatakse KryptoPro dialoog, kus küsitakse vana PIN-koodi sertifikaadile juurdepääsuks, seejärel kuvatakse teine dialoog uue PIN-koodi sisestamiseks. Valmis.
Screenshoot

Failide allkirjastamine macOS-is
macOS-is saab faile allkirjastada programmiga (litsentsi hind 2500= rub.), või lihtsa käsuga terminalis – tasuta.
1. Selgitame välja KEP sertifikaadi hash'i
Mälupulgale ja teistesse salvestusseadmetesse võib olla salvestatud mitmeid sertifikaate. Tuleb üheselt tuvastada see, millega edaspidi dokumente allkirjastame. See tehakse ainult üks kord.
Mälupulk peab olema sisestatud. Saame sertifikaatide loendi salvestustes terminali käsuga:
/opt/cprocsp/bin/certmgr -listKäsk peaks kuvama vähemalt 1 sertifikaati järgmises vormingus:
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
programmi sertifikaatide, CRL-de ja salvestuste haldamiseks
= = = = = = = = = = = = = = = = = = = =
1——-
Väljastaja: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Subjekt: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Seeria: 0x0000000000000000000000000000000000
SHA1 hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Konteiner: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
Meile vajaliku sertifikaadi parameetris Container peab olema väärtus järgmises vormingus SCARDrutoken…. Kui selliste väärtustega sertifikaate on mitu, siis tähendab see, et mälupulgale on salvestatud mitu sertifikaati, ning teate, milline neist on vajalik. Parameetri väärtus SHA1 Hash (40 sümbolit) tuleb kopeerida ja paigutada järgmisesse käsusse.
2. Faili allkirjastamine terminali käsu abil
Terminalis liigume katalooge, kus asub allkirjastatav fail, ja täidame käsu:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEkus XXXX… – sertifikaadi hash, mis saadi 1. sammus, ja FILE – allkirjastatava faili nimi (kõikide laienditega, kuid ilma teeta).
Käsk peab tagastama:
Allkirjastatud sõnum on loodud.
[ErrorCode: 0x00000000]
Tekib elektroonilise allkirjaga fail laiendiga *.sgn – see on CMS formaadis eraldatud allkiri DER kodeeringuga.
3. Apple Automator skripti installimine
Kuna et te ei peaks iga kord terminaliga töötama, saate ühe korra installida Automator Scripti, mille abil saab dokumente allkirjastada Finderi kontekstimenüü kaudu. Selleks laadige alla arhiv – .
- Pakkige arhiv lahti ‘Sign with CryptoPro.zip’
- Käivitame Automator
- Otsige ja avage lahti pakitud fail ‘Sign with CryptoPro.workflow’
- Plokis Run Shell Script muutke tekst XXXXXXXXXXXXXX parameter väärtuseks SHA1 Hash KÜP sertifikaati, mis saadakse ülal.
- Salvestage skript: ⌘Command + S
- Käivitage fail ‘Sign with CryptoPro.workflow’ ja kinnitage installimine.
- Minge System Preferences —> Extensions —> Finder ja kontrollige, et Sign with CryptoPro kiire tegevus on märgitud.
- Finderis avage kontekstimenüü mõne faili üle ja sektsioonis Quick Actions ja/or Teenused valige punkt Sign with CryptoPro
- Ilmunud dialoogis KryptoPro sisestage KÜP kasutaja PIN-kood
- Praeguses kataloogis ilmub fail, mille laiend on *.sgn – eemaldatud allkiri CMS formaadis DER kodeeringuga.
Kuvandid
Apple Automatori aken:

Süsteemi eelistused:

Finderi kontekstimenüü:

Kontrolli dokumendi allkirja
Kui dokumendi sisu ei sisalda saladusi ja saladusi, on kõige lihtsam kasutada veebiteenust riigiportaalis – . Nii saab teha ekraanipilti usaldusväärsest ressursist ja olla kindel, et allkirjaga on kõik korras.
Kuvandid


Allikas: habr.com
