Kvalifitseeritud digitaalallkiri macOS-is

Kvalifitseeritud digitaalallkiri macOS-is

Portworxi ja Aqua Security uuringu andmetel RBC ja Tensor, 2019. aastal antakse Venemaal välja 4,6 miljonit kvalifitseeritud digitaalallkirja sertifikaati (KÄP), mis vastavad 63-FZ seaduse nõuetele. See tähendab, et igast 8 miljonist registreeritud füüsilisest isikust ettevõtjast ja osaühingust kasutab iga teine ettevõtja digitaalallkirja. Peale KÄP-i, mida kasutatakse EGAIS-is ja pilve-KÄP-i maksudeklaratsioonide esitamiseks, on erilist huvi ärilise kasumi toomise ja kaitstud tokenitega universaalsete KÄP-ide vastu. Need sertifikaadid võimaldavad sisse logida riiklikele portaalidele ja allkirjastada mis tahes dokumente, muutes need juriidiliselt siduvaks.

KÄP USB-tokeni sertifikaadi abil on võimalik kaugelt sõlmida lepingupartneriga või kaugtöötajaga, saata dokumente kohtusse; registreerida veebikassa, tasandada maksuvõlg ja esitada deklaratsioon isiklikus kabinetis nalog.ru lehel; teada saada võlgnevuste ja tulevaste kontrollide kohta Riigi Teenuste portaalis.

Allpool esitatud juhend aitab töötada KÄP-iga macOS-is – ilma, et oleks vaja uurida KryptoPro foorumeid või installida Windowsi virtuaalmasinat.


Sisu

Mida on vajalik KЭП töötamiseks macOS-is:

K установим ja конфигурим KЭП macOS-is

  1. K установим КриптоПро CSP
  2. K установим Рутокени draiverid
  3. K установим sertifikaadid
    3.1. Eemaldame kõik vanad ГОСТ sertifikaadid
    3.2. Installime juurika sertifikaadid
    3.3. Laadime alla sertifikaadid sertifitseerimiskeskusest
    3.4. Installime sertifikaadi Rутокенiga
  4. K установим spetsiaalse Chromium-GOST brauseri
  5. K установим brauseri laiendused
    5.1 КриптоПро EЦП brauseri plug-in
    5.2. Plug-in Госуслуг jaoks
    5.3. Konfigureerime Госусlug plug-ini
    5.4. Aktiveerime laiendused
    5.5. Konfigureerime КриптоПро EЦП brauseri plug-ini
  6. Kontrollime, et kõik töötab
    6.1. Siseneme KриптоПро testimislehele
    6.2. Siseneme isiklikku kabinetti nalog.ru-s
    6.3. Siseneme Госусlugidesse
  7. Mida teha, kui see enam ei tööta

Containeri PIN-koodi muutmine

  1. Selgitame välja KЭП konteineri nime
  2. Muuda PIN-koodi terminali käsu kaudu

Failide allkirjastamine macOS-is

  1. Selgitame välja KЭП sertifikaadi hash'i
  2. Faili allkirjastamine terminali käsu kaudu
  3. Apple Automator skripti installimine

Kontrollige dokumendi allkirja

Kogu teave allpool on saadud autoriteetsetest allikatest (KриптоПро #1 ja #2, Рутокен, Корус-Консалтинг, УФО Минкомсвязи), ja allalaadimine tarkvara pakutakse usaldusväärsetelt saitidelt. Autor on sõltumatu konsultant ega ole seotud ühegi nimetatud ettevõttega. Järgides neid juhiseid, võtate kogu vastutuse igasuguste tegevuste ja tagajärgede eest enda peale.

Mida on vajalik KЭП töötamiseks macOS-is:

  1. KEP USB-tokenil RUTOKEN Lite või RUTOKEN ETP
  2. krüptokonteiner formaadis KryptoPro
  3. kaasaskantava KryptoPro CSP litsentsiga

Nõudmisel eToken ja JaCarta koos KryptoPro all macOS ei ole toetatud. RUTOKEN Lite on optimaalne valik, maksab 500–1000 rubla, töötab kiiresti ja võimaldab salvestada kuni 15 võtit.

Krüptopakkujad VipNet, Signal-COM ja LISSI macOS-is ei ole toetatud. Konteinereid ei saa teisendada. KryptoPro on optimaalne valik, sertifikaadi maksumus peab olema umbes 1300 rubla FIE jaoks ja 1600 rubla juriidilise isiku jaoks.

Tavaliselt on KryptoPro CSP aastane litsents juba sertifikaati sisseehitatud ja paljude sertifitseerimisasutuste poolt pakutakse tasuta. Kui see nii ei ole, tuleb osta ja aktiveerida KryptoPro CSP püsilitsents rangelt versioonis 4 maksimaalselt 2700 rubla eest. KryptoPro CSP versioon 5 macOS-is hetkel ei tööta.

K установим ja конфигурим KЭП macOS-is

Ilmsed asjad

  • kõik üles laaditud failid salvestatakse vaikimisi katalooge: ~/Downloads/;
  • kõikides installijates ei muuda midagi, kõik jätame vaikimisi;
  • kui macOS kuvab hoiatuse, et käivitatav tarkvara on mittetunnustatud arendajalt – tuleb käivitamist kinnitada süsteemi seadetes: Süsteemi Seaded —> Turvalisus ja Privaatsus —> Ava Ikkagi;
  • kui macOS küsib kasutaja parooli ja õigusi arvuti haldamiseks – tuleb sisestada parool ja kõik nõustuda.

1. Paigaldame KryptoPro CSP

Registreerume KryptoPro lehelt ja allalaadimise lehelt laadime alla ja paigaldame versiooni KryptoPro CSP 4.0 R4 kuna macOSlae alla.

2. Paigaldame Ruutokeni draiverid

Saidil on kirjutatud, et see on valikuline, kuid parem on paigaldada. Siit allalaadimise lehelt Ruutokeni saidilt laadime alla ja paigaldame Küsimuste Kettide (KeyChain) toetuse moodulilae alla.

Seejärel ühendame usb-tokeni, käivitame terminali ja täidame käsu:

/opt/cprocsp/bin/csptest -card -enum -v

Vastusena peaks olema:

Aktiv Rutoken…
Kaardid kohal…
[ErrorCode: 0x00000000]

3. Paigaldame sertifikaadid

3.1. Eemaldame kõik vanad ГОСТ sertifikaadid

Kui olete varem proovinud KÉP-i macOS-is käivitada, peate eemaldama kõik varasemad paigaldatud sertifikaadid. Need käsud terminalis eemaldavad ainult KryptoPro sertifikaadid ja ei mõjuta tavalisi sertifikaate Keychainis macOS-is.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

Iga käsu vastuses peaks olema:

No certificate matching the criteria

või

Deleting complete

3.2. Installime juurika sertifikaadid

Juuretsertifikaadid on ühised kõikidele KÉPidele, mida on väljastanud ükskõik milline sertifitseerimiskeskus. Laadime alla allalaadimise lehelt Ministeeriumi UHF:

Installime terminalis käskudega:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Iga käsk peaks tagastama:

Installing:

[ErrorCode: 0x00000000]

3.3. Laadime alla sertifikaadid sertifitseerimiskeskusest

Seejärel tuleb installida neid sertifikaate, mille väljastas sertifitseerimiskeskus, kus te KÉP-i väljastasite. Üldiselt leiate iga sertifitseerimiskeskuse juuretsertifikaadid nende veebisaidilt allalaadimise jaotises.

Alternatiivselt saab ükskõik millise sertifitseerimiskeskuse sertifikaadid alla laadida Ministeeriumi UHF veebisaidilt. Selleks tuleb otsinguvormis leida sertifitseerimiskeskus nime järgi, minna sertifikaatide lehele ja alla laadida kõik kehtivad sertifikaadid – need, millel on väli ‘Kehtib’ teise kuupäevani pole veel jõutud. Laadige alla linki väljast ‘Jälg’.

Ekraanipildid

Kvalifitseeritud digitaalallkiri macOS-is

Kvalifitseeritud digitaalallkiri macOS-is

Näiteks UЦ Korus-Consulting: tuleb alla laadida 4 sertifikaati allalaadimise lehelt:

Allalaaditud sertifikaadid UЦ installime terminali käskudega:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

kus pärast ~/Downloads/ on allalaaditud failide nimed, iga UЦ jaoks on need erinevad.

Iga käsk peaks tagastama:

Installing:

[ErrorCode: 0x00000000]

3.4. Installime sertifikaadi Rутокенiga

Käsk terminalis:

/opt/cprocsp/bin/csptestf -absorb -certs

Käsk peab tagastama:

OK.
[ErrorCode: 0x00000000]

4. Paigaldame spetsiaalse brauseri Chromium-GOST

Riigilehtede jaoks on vajalik spetsiaalne brauseri versioon – Chromium-GOST. Projekti lähtekood on avatud, link GitHubi hoidla on esitatud Kryptopro veebilehel. Kogemused näitavad, et teised brauserid CryptoFox ja Yandex.Brauser ei sobi riigilehtede jaoks macOS-is. Tuleb arvesse võtta, et mõnedes Chromium-GOST versioonides võib nalog.ru isiklik konto kinni jääda või kerimine täielikult lakata töötamast, seetõttu soovitatakse vana tõestatud versioon. koostamine 71.0.3578.98lae alla.

Laeme ja pakkime välja arhiivi, paigaldame brauseri kopeerimise või drag&drop'iga kausta Applications. Pärast paigaldamist sulgeme Chromiumi ja lõpetame selle avamise, töötame Safari kaudu.

killall Chromium-Gost

5. Paigaldame brauseri laiendid

5.1 КриптоПро EЦП brauseri plug-in

Küljelt allalaadimise lehelt CryptoPro lehelt laeme ja paigaldame CryptoPro EDS Browser plug-in versioon 2.0 kasutajatelelae alla.

5.2. Plug-in Госуслуг jaoks

Küljelt allalaadimise lehelt riigi teenuste portaalist laeme ja paigaldame Laiend riigi teenuste portaaliga töötamiseks (versioon macOS-ile)lae alla.

5.3. Konfigureerime Госусlug plug-ini

Laeme õige konfiguratsioonifaili riigi teenuste laiendi jaoks CryptoPro lehelt – lae alla.

Täidame terminalis käsklused:

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. Aktiveerime laiendused

Käivitame brauseri Chromium-Gost ja aadressiribale sisestame:

chrome://extensions/

Lülitame sisse mõlemad paigaldatud laiendid:

  • CryptoPro laiend CAdES Browser plug-in jaoks
  • Laiend riigi teenuste plugina jaoks

Kuvamine

Kvalifitseeritud digitaalallkiri macOS-is

5.5. Konfigureerime КриптоПро EЦП brauseri plug-ini

Aadressiribale Chromium-Gost sisestame:

/etc/opt/cprocsp/trusted_sites.html

Ilmunud lehel lisame järjekorras usaldusväärsete saitide nimekirja järgmised saidid:

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Klikk "Salvarda". Peaksite saama rohelise teate:

Usalduslike sõlmede nimekiri on edukalt salvestatud.

Kuvamine

Kvalifitseeritud digitaalallkiri macOS-is

6. Kontrollime, et kõik töötab

6.1. Siseneme KриптоПро testimislehele

Aadressiribale Chromium-Gost sisestame:

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Peab kuvama "Plugin laaditud" ning allolevas nimekirjas peab olema teie sertifikaat.
Valige nimekirjast sertifikaat ja klikkige "Allkirjastada". Palutakse sertifikaadi PIN-kood. Tulemuseks peaks olema

Allkiri on edukalt loodud

Kuvamine

Kvalifitseeritud digitaalallkiri macOS-is

6.2. Siseneme isiklikku kabinetti nalog.ru-s

Nalogs.ru saidilt ei pruugi linkidele ligipääs saada, kuna kontrollid ei pruugi läbida. Tuleb minna otse linkide kaudu:

  • Isiklik konto FIE: https://lkipgost.nalog.ru/lk
  • Isiklik konto OE: https://lkul.nalog.ru

Kuvamine

Kvalifitseeritud digitaalallkiri macOS-is

6.3. Siseneme Госусlugidesse

Autentimise ajal valige "Sisene elektroonilise allkirjaga". Avanenud nimekirjas "Sertifikaadi valiku võtme elektroonilise allkirja kontroll" kuvatakse kõik sertifikaadid, sealhulgas juured ja CA-d, vali oma USB-token ja sisestage PIN.

Kuvamine

Kvalifitseeritud digitaalallkiri macOS-is

Kvalifitseeritud digitaalallkiri macOS-is

7. Mida teha, kui see enam ei tööta

  1. Ühendage USB-token uuesti ning kontrollige, et see on nähtav terminali käskluse abil:

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Kustutage brauseri vahemälu kogu aja jooksul, selleks tippige Chromium-Gost aadressiribale:

    chrome://settings/clearBrowserData

  3. Taaskäivitage KЭП sertifikaat terminali käsu abil:

    /opt/cprocsp/bin/csptestf -absorb -certs

Containeri PIN-koodi muutmine

Kasutaja PIN-kood Ruutokenil on vaikimisi 12345678, ja ei saa jätta seda selliseks. Ruutokeni PIN-koodi nõuded: max 16 sümbolit, võib sisaldada ladina tähti ja numbreid.

1. Selgitame välja KEP konteineri nime.

USB-tokenil ja teistes salvestites võib olla mitu sertifikaati, ning tuleb valida õige. Sisestatud USB-tokeni puhul saame loendi kõigist süsteemi konteineritest terminali käsuga:

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

Käsk peab väljastama vähemalt 1 konteineri ja tagastama.

[ErrorCode: 0x00000000]

Meile vajalik konteiner on kujul

.Aktiv Rutoken liteXXXXXXXX

Kui konteinereid on mitu – tähendab, et tokenil on salvestatud mitu sertifikaati ning tead, milline neist on vajalik. Väärtus XXXXXXXX peale kaldkriipsu tuleb kopeerida ja alla seada allolevasse käsu.

2. Muutame PIN-i käsuga terminalis.

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

kus XXXXXXXX – konteineri nimi, saadud sammust 1 (kohustuslik tsitaatides).

Küsimine KriptoPro dialoogis vana PIN-koodi sertifikaadi juurdepääsuks, seejärel teine dialoog uue PIN-koodi sisestamiseks. Valmis.

Kuvamine

Kvalifitseeritud digitaalallkiri macOS-is

Failide allkirjastamine macOS-is

macOS-is saab faile allkirjastada tarkvaraga KriptoArm (litsentsi hind 2500= rub.), või lihtsa käsuga terminalis – tasuta.

1. Selgitame välja KEP sertifikaadi räsikoodi.

Tokenil ja teistes ladudes võib olla mitu sertifikaati. On vajalik üheselt identifitseerida see, millega me edaspidi dokumente allkirjastame. See tehakse ühe korra.
Token peab olema sisestatud. Saame sertifikaatide nimekirja ladudes terminali käsuga:

/opt/cprocsp/bin/certmgr -list

Käsk peab välja andma vähemalt 1 sertifikaadi vormis:

Certmgr 1.1 © «Crypto-Pro», 2007-2018.
sertifikaatide, CRL-de ja ladude haldamise programm
= = = = = = = = = = = = = = = = = = = =
1——-
Väljaandja: E=help@esphere.ru,… CN=OÜ KORUS Konsultatsioon СНГ…
Teema: E=sergzah@gmail.com,… CN=Zaharov Sergei Anatolievitš…
Seeria: 0x0000000000000000000000000000000000
SHA1 hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

Konfigureerija: SCARDrutoken_lt_00000000 000 000

= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]

Meile vajalikul sertifikaadil peab parameetri Container väärtus olema vormis SCARDrutoken…. Kui selliste väärtustega sertifikaate on mitu, siis tähendab see, et tokenil on salvestatud mitu sertifikaati ja te olete kursis, milline neist teil on vajalik. Parameetri väärtus SHA1 Hash (40 sümbolit) tuleb kopeerida ja sisestada allolevasse käsusse.

2. Faili allkirjastamine terminali käsuga

Terminalis liikuda allkirjastatava faili katalooge ja käivitada käsk:

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

kus XXXX… – sertifikaadi hash, saadud 1. sammus, ja FILE – allkirjastatava faili nimi (kõigi laienditega, kuid ilma teetähiseta).

Käsk peab tagastama:

Allkirjastatud sõnum on loodud.
[ErrorCode: 0x00000000]

Loodud fail on elektrooniline allkiri *.sgn laiendusega – see on lahutatud allkiri CMS formaadis DER kodeeringuga.

3. Apple Automatori skripti installimine

Selleks, et iga kord terminaliga töötama ei peaks, saab esmakordselt installida Automatori skripti, mille abil saab dokumente allkirjastada Finderi kontekstimenüüst. Selleks laadige alla arhiiv – lae alla.

  1. Pakkige arhiiv lahti ‘Sign with CryptoPro.zip’
  2. Käivitage Automator
  3. Otsige ja avage lahti pakitud fail ‘Sign with CryptoPro.workflow’
  4. Blokis Run Shell Script muutke tekst ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ parameetri SHA1 Hash KÄP sertifikaat, mille saite ülal.
  5. Salvestage skript: ⌘Command + S
  6. Käivitage fail ‘Sign with CryptoPro.workflow’ ja kinnitage installimine.
  7. Minge System Preferences —> Extensions —> Finder ja kontrollige, et Sign with CryptoPro kiire tegevus on märgitud.
  8. Finderis kutsuge esile kontekstimenüü mis tahes faili puhul ja jaotises Quick Actions ja/või Services valige punkt Sign with CryptoPro
  9. Küsimises, mis ilmub, sisestage CryptoPro PIN-kood KÄP kasutajalt
  10. Käimasolevas kataloogis ilmub fail *.sgn laiendiga – lahutatud allkiri CMS formaadis DER kodeeringuga.

Ekraanipildid

Apple Automatori aken:
Kvalifitseeritud digitaalallkiri macOS-is

Süsteemi eelistused:
Kvalifitseeritud digitaalallkiri macOS-is

Finderi kontekstimenüüd:

Kvalifitseeritud digitaalallkiri macOS-is

Kontrollige dokumendi allkirja

Kui dokumendi sisu ei sisalda saladusi ega müsteeriume, on kõige lihtsam kasutada e-teenuseid riigiportaali kaudu – https://www.gosuslugi.ru/pgu/eds. Nii saab autoriteetselt allikalt ekraanitõmmise ja olla kindel, et allkiri on korras.

Ekraanipildid

Kvalifitseeritud digitaalallkiri macOS-is

Kvalifitseeritud digitaalallkiri macOS-is

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster