
Selon et , en 2019, il sera délivré en Russie 4,6 millions de certificats de signatures électroniques qualifiés (CSP) conformes aux exigences de la loi 63-FZ. Cela signifie qu'un entrepreneur sur deux parmi les 8 millions d'entrepreneurs individuels et de SARL utilise une signature électronique. Outre les CSP pour l'EGAIS et les CSP cloud pour la déclaration, délivrés par des banques et des services de comptabilité, un intérêt particulier est porté aux CSP universels sur des jetons sécurisés. Ces certificats permettent de se connecter aux portails gouvernementaux et de signer tout type de documents, leur conférant ainsi une valeur juridique.
Grâce au certificat CSP sur une clé USB, il est possible de conclure un contrat à distance avec un partenaire ou un employé, d'envoyer des documents au tribunal ; d'enregistrer une caisse en ligne, de régulariser les dettes fiscales et de soumettre une déclaration dans l'espace personnel sur nalog.ru ; de vérifier les dettes et les contrôles à venir sur les Services publics.
Le manuel présenté ci-dessous vous aidera à travailler avec la CSP sous macOS – sans avoir à consulter les forums de CryptoPro et à installer une machine virtuelle Windows.
Contenu
Ce qu'il faut pour travailler avec la CSP sous macOS :
Nous installons et configurons la CSP sous macOS
- Installation de CryptoPro CSP
- Installation des pilotes RuToken
- Installation des certificats
3.1. Supprimez tous les anciens certificats GOST
3.2. Installez les certificats racines
3.3. Téléchargez les certificats de l'autorité de certification
3.4. Installez le certificat avec RuToken - Installation du navigateur spécial Chromium-GOST
- Installation des extensions pour le navigateur
5.1 Plugin de navigateur CryptoPro EDS
5.2. Plugin pour les Services publics
5.3. Configurer le plugin pour les Services publics
5.4. Activer les extensions
5.5. Configurer l'extension du plugin de navigateur CryptoPro EDS - Vérifiez que tout fonctionne
6.1. Accédez à la page de test de CryptoPro
6.2. Accédez à votre espace personnel sur nalog.ru
6.3. Accédez aux Services publics - Que faire si cela cesse de fonctionner
Changement du code PIN du conteneur
- Déterminer le nom du conteneur CSP
- Changement de PIN via la commande dans le terminal
Signature des fichiers sous macOS
- Déterminer le hachage du certificat CSP
- Signer le fichier via la commande dans le terminal
- Installation du script Apple Automator
Vérifiez la signature du document
Toutes les informations ci-dessous proviennent de sources officielles (CryptoPro et , , , ), et le téléchargement de logiciels ne se fait qu'à partir de sites de confiance. L'auteur est un consultant indépendant et n'est lié à aucune des sociétés mentionnées. En suivant cette instruction, vous assumez toute responsabilité pour toute action et ses conséquences.
Ce qu'il faut pour travailler avec la CSP sous macOS :
- KEP sur la clé USB Rutoken Lite ou Rutoken EDS
- cryptoconteneur au format CryptoPro
- avec une licence intégrée pour CryptoPro CSP
Les supports eToken et JaCarta en association avec CryptoPro sous macOS ne sont pas pris en charge. Le support Rutoken Lite est le meilleur choix, coûtant entre 500 et 1000 roubles, fonctionnant rapidement et permettant de stocker jusqu'à 15 clés.
Les crypto-providers VipNet, Signal-COM et LISSI ne sont pas supportés sous macOS. Les conteneurs ne peuvent pas être convertis. CryptoPro est le meilleur choix, le coût du certificat doit être d'environ 1300 roubles pour les entrepreneurs individuels et 1600 roubles pour les personnes morales.
En général, la licence annuelle pour CryptoPro CSP est déjà intégrée dans le certificat et est souvent fournie gratuitement par de nombreuses CA. Si ce n’est pas le cas, il est nécessaire d’acheter et d’activer une licence perpétuelle pour CryptoPro CSP strictement version 4 au coût de 2700 roubles. CryptoPro CSP version 5 ne fonctionne pas actuellement sous macOS.
Nous installons et configurons la CSP sous macOS
Choses évidentes
- tous les fichiers téléchargés sont enregistrés dans le répertoire par défaut : ~/Downloads/ ;
- dans tous les installateurs, nous ne changeons rien, tout reste par défaut ;
- si macOS affiche un avertissement que le logiciel provient d'un développeur non identifié – il faut confirmer le lancement dans les paramètres système : Préférences Système —> Sécurité et confidentialité —> Ouvrir quand même;
- si macOS demande un mot de passe utilisateur et l'autorisation de contrôler l'ordinateur – il faut entrer le mot de passe et accepter tout.
1. Installer CryptoPro CSP
sur le site de CryptoPro et de la télécharger et installer la version CryptoPro CSP 4.0 R4 pour macOS – .
2. Installer les pilotes Rutoken
Le site indique que c'est optionnel, mais il est préférable de le faire. Sur le site de Rutoken, télécharger et installer Le module de support pour le trousseau (KeyChain) – .
Ensuite, connectez le token USB, ouvrez le terminal et exécutez la commande :
/opt/cprocsp/bin/csptest -card -enum -vLa réponse devrait être :
Aktiv Rutoken…
Carte présente…
[ErrorCode: 0x00000000]
3. Installer les certificats
3.1. Supprimez tous les anciens certificats GOST
S'il y a eu des tentatives antérieures d'exécuter KEP sous macOS, il est nécessaire de supprimer tous les certificats précédemment installés. Les commandes données dans le terminal ne supprimeront que les certificats CryptoPro et ne toucheront pas aux certificats normaux dans Keychain sous macOS.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allLa réponse de chaque commande doit être :
Aucun certificat correspondant aux critères
ou
Suppression complète
3.2. Installez les certificats racines
Les certificats racines sont communs à tous les certificats émis par n'importe quel centre de certification. Télécharger depuis UFO du Ministère des Communications :
Installer avec les commandes dans le terminal :
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerChaque commande doit retourner :
Installation :
…
[ErrorCode: 0x00000000]
3.3. Téléchargez les certificats de l'autorité de certification
Ensuite, vous devez installer les certificats du centre de certification où vous avez émis le certificat. En général, les certificats racines de chaque CA se trouvent sur leur site dans la section de téléchargement.
Alternativement, les certificats de n'importe quel CA peuvent être téléchargés depuis . Pour cela, dans le formulaire de recherche, il faut trouver le CA par son nom, accéder à la page des certificats et télécharger tous les certificats valides c'est-à-dire ceux dont le champ 'Valide' la deuxième date n'est pas encore passée. Télécharger par le lien dans le champ 'Empreinte'.
Captures d'écran


À l'exemple du CA Korus-Consulting : il faut télécharger 4 certificats depuis :
Les certificats téléchargés du CA s'installent avec les commandes depuis le terminal :
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.ceroù après ~/Downloads/ se trouvent les noms des fichiers téléchargés, qui seront différents pour chaque CA.
Chaque commande doit retourner :
Installation :
…
[ErrorCode: 0x00000000]
3.4. Installez le certificat avec RuToken
La commande dans le terminal :
/opt/cprocsp/bin/csptestf -absorb -certsLa commande doit retourner :
OK.
[ErrorCode: 0x00000000]
4. Installer le navigateur spécial Chromium-GOST
Pour travailler avec les portails gouvernementaux, une version spéciale du navigateur Chromium est nécessaire - Chromium-GOST. Le code source du projet est ouvert, le lien vers est indiqué sur . D'après l'expérience, d'autres navigateurs CryptoFox et Yandex.Browser ne conviennent pas pour travailler avec les portails gouvernementaux sous macOS. À noter que dans certaines versions de Chromium-GOST, le tableau de bord sur nalog.ru peut ralentir ou le défilement cesse complètement de fonctionner, donc une ancienne version éprouvée version 71.0.3578.98 – .
Téléchargez et décompressez l'archive, installez le navigateur par copie ou par glisser-déposer dans le répertoire Applications. Après l'installation, fermez Chromium de manière forcée et ne l'ouvrez pas pour le moment, travaillez depuis Safari.
killall Chromium-Gost5. Installer des extensions pour le navigateur
5.1 Plugin de navigateur CryptoPro EDS
avec Sur le site de CryptoPro, nous téléchargeons et installons Plugin navigateur CryptoPro ETP version 2.0 pour les utilisateurs – .
5.2. Plugin pour les Services publics
avec Sur le portail des services gouvernementaux, nous téléchargeons et installons Plugin pour travailler avec le portail des services gouvernementaux (version pour macOS) – .
5.3. Configurer le plugin pour les Services publics
Nous téléchargeons le fichier de configuration correct pour l'extension des services gouvernementaux depuis le site de CryptoPro – .
Nous exécutons les commandes dans le terminal :
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Activer les extensions
Nous lançons le navigateur Chromium-Gost et dans la barre d'adresse nous tapons :
chrome://extensions/Nous activons les deux extensions installées :
- Extension CryptoPro pour plugin CAdES
- Extension pour le plugin des services gouvernementaux
Capture d'écran

5.5. Configurer l'extension du plugin de navigateur CryptoPro EDS
Dans la barre d'adresse de Chromium-Gost, nous tapons :
/etc/opt/cprocsp/trusted_sites.htmlSur la page qui apparaît, nous ajoutons les sites suivants à la liste des nœuds de confiance :
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruCliquez sur « Enregistrer ». Une bannière verte doit apparaître :
La liste des nœuds de confiance a été enregistrée avec succès.
Capture d'écran

6. Vérifions que tout fonctionne
6.1. Accédez à la page de test de CryptoPro
Dans la barre d'adresse de Chromium-Gost, nous tapons :
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlIl devrait s'afficher « Plugin chargé », et dans la liste ci-dessous, votre certificat doit être présent.
Nous choisissons le certificat dans la liste et cliquons sur « Signer ». Le code PIN du certificat sera demandé. En fin de compte, cela devrait afficher
La signature a été générée avec succès
Capture d'écran

6.2. Accédez à votre espace personnel sur nalog.ru
Il se peut que vous ne puissiez pas accéder aux liens du site nalog.ru, car les vérifications ne seront pas passées. Vous devez entrer par des liens directs :
- Espace personnel IP:
- Espace personnel UL:
Capture d'écran

6.3. Accédez aux Services publics
Lors de l'autorisation, choisissez « Connexion avec une signature électronique ». Dans la liste qui apparaît « Choix du certificat de clé de vérification de la signature électronique », tous les certificats seront affichés, y compris les racines et les AC, vous devez choisir le vôtre à partir du token USB et entrer le PIN.
Capture d'écran


7. Que faire si cela a cessé de fonctionner
Déconnectez le token USB et vérifiez qu'il est visible à l'aide de la commande dans le terminal :
sudo /opt/cprocsp/bin/csptest -card -enum -vNous nettoyons le cache du navigateur pour toute la période, pour cela dans la barre d'adresse de Chromium-Gost nous tapons :
chrome://settings/clearBrowserDataNous réinstallons le certificat KEP à l'aide de la commande dans le terminal :
/opt/cprocsp/bin/csptestf -absorb -certs
Changement du code PIN du conteneur
Le code PIN utilisateur pour Rutoken par défaut 12345678, et il ne doit pas être laissé tel quel. Exigences pour le code PIN Rutoken : maximum 16 caractères, il peut contenir des lettres latines et des chiffres.
1. Nous découvrons le nom du conteneur KEP
Sur une clé USB et dans d'autres stockages, plusieurs certificats peuvent être stockés, et il faut choisir le bon. Avec la clé USB insérée, obtenez la liste de tous les conteneurs dans le système avec la commande dans le terminal :
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextLa commande doit afficher au moins 1 conteneur et retourner
[ErrorCode: 0x00000000]
Le conteneur dont nous avons besoin est de type
.Aktiv Rutoken liteXXXXXXXX
S'il y a plusieurs conteneurs affichés, cela signifie que plusieurs certificats sont enregistrés sur la clé, et vous savez lequel vous devez utiliser. La valeur XXXXXXXX après le slash doit être copiée et insérée dans la commande ci-dessous.
2. Changement de PIN via la commande dans le terminal
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"où XXXXXXXX – le nom du conteneur obtenu à l'étape 1 (obligatoirement entre guillemets).
Une boîte de dialogue CryptoPro apparaîtra, demandant l'ancien code PIN pour accéder au certificat, puis une autre boîte de dialogue pour entrer le nouveau code PIN. C'est tout.
Capture d'écran

Signature des fichiers sous macOS
Dans macOS, les fichiers peuvent être signés via le logiciel (coût de la licence 2500= roubles), ou par une commande simple via le terminal – gratuitement.
1. Déterminer le hachage du certificat KEP
Sur la clé et dans d'autres stockages, il peut y avoir plusieurs certificats. Il est nécessaire d'identifier clairement celui que nous allons utiliser pour signer les documents à l'avenir. Cela se fait une seule fois.
La clé doit être insérée. Obtenez la liste des certificats dans les stockages avec la commande du terminal :
/opt/cprocsp/bin/certmgr -listLa commande doit générer au moins 1 certificat de type :
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
Programme pour gérer les certificats, CRLs et stockages.
= = = = = = = = = = = = = = = = = = = =
1——-
Émetteur : E=help@esphere.ru,… CN=OOO KORUS Consulting TSE…
Sujet : E=sergzah@gmail.com,… CN=Zakhartov Sergei Anatolievitch…
Série : 0x0000000000000000000000000000000000
Hachage SHA1 : XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Conteneur : SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
Le certificat dont nous avons besoin doit avoir dans le paramètre Conteneur une valeur de type SCARDrutoken…. Si plusieurs certificats portent ces valeurs, cela signifie que plusieurs certificats sont enregistrés sur la clé et que vous savez lequel vous devez utiliser. La valeur du paramètre Hachage SHA1 (40 caractères) doit être copiée et insérée dans la commande ci-dessous.
2. Signature d'un fichier par commande dans le terminal
Dans le terminal, accédez au répertoire contenant le fichier à signer et exécutez la commande :
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEoù XXXXXXXX… – le hachage du certificat obtenu à l'étape 1, et FILE – le nom du fichier à signer (avec toutes les extensions, mais sans chemin).
La commande doit retourner :
Un message signé est créé.
[ErrorCode: 0x00000000]
Un fichier de signature électronique avec l'extension *.sgn sera créé – il s'agit d'une signature détachée au format CMS avec encodage DER.
3. Installation du script Apple Automator
Pour éviter de travailler avec le terminal à chaque fois, vous pouvez installer un script Automator une fois, qui vous permettra de signer des documents directement depuis le menu contextuel de Finder. Pour cela, téléchargez l'archive – .
- Décompressez l'archive ‘Sign with CryptoPro.zip’
- Lançons Automator
- Localisez et ouvrez le fichier décompressé ‘Sign with CryptoPro.workflow’
- Dans le bloc Exécuter un script Shell modifier le texte XXXXXXXXXXXXXXXXXXXXXXXXXX au paramètre de valeur Hachage SHA1 du certificat KEP, obtenu ci-dessus.
- Enregistrez le script : ⌘Command + S
- Exécutez le fichier ‘Sign with CryptoPro.workflow’ et confirmez l'installation.
- Allez dans Système Préférences —> Extensions —> Finder et vérifiez que Sign with CryptoPro l'action rapide est cochée.
- Dans Finder, faites apparaître le menu contextuel d'un fichier et dans la section Actions rapides et/ou Services sélectionnez l'option Sign with CryptoPro
- Dans la boîte de dialogue KryptoPro, entrez votre code PIN d'utilisateur du KEP.
- Un fichier avec l'extension *.sgn apparaîtra dans le répertoire courant – une signature détachée au format CMS avec un codage DER.
Captures d'écran
Fenêtre Apple Automator :

Préférences système :

Menu contextuel Finder :

Vérifiez la signature du document
Si le contenu du document ne contient ni secrets ni mystères, il est plus simple d'utiliser le service web sur le portail des services gouvernementaux – . Cela vous permet de faire une capture d'écran d'une ressource autorisée et d'être sûr que la signature est correcte.
Captures d'écran


Source : habr.com
