Signature électronique qualifiée sous macOS

Signature électronique qualifiée sous macOS

Selon RBC et Tenseur, en 2019, il sera délivré en Russie 4,6 millions de certificats de signatures électroniques qualifiés (CSP) conformes aux exigences de la loi 63-FZ. Cela signifie qu'un entrepreneur sur deux parmi les 8 millions d'entrepreneurs individuels et de SARL utilise une signature électronique. Outre les CSP pour l'EGAIS et les CSP cloud pour la déclaration, délivrés par des banques et des services de comptabilité, un intérêt particulier est porté aux CSP universels sur des jetons sécurisés. Ces certificats permettent de se connecter aux portails gouvernementaux et de signer tout type de documents, leur conférant ainsi une valeur juridique.

Grâce au certificat CSP sur une clé USB, il est possible de conclure un contrat à distance avec un partenaire ou un employé, d'envoyer des documents au tribunal ; d'enregistrer une caisse en ligne, de régulariser les dettes fiscales et de soumettre une déclaration dans l'espace personnel sur nalog.ru ; de vérifier les dettes et les contrôles à venir sur les Services publics.

Le manuel présenté ci-dessous vous aidera à travailler avec la CSP sous macOS – sans avoir à consulter les forums de CryptoPro et à installer une machine virtuelle Windows.


Contenu

Ce qu'il faut pour travailler avec la CSP sous macOS :

Nous installons et configurons la CSP sous macOS

  1. Installation de CryptoPro CSP
  2. Installation des pilotes RuToken
  3. Installation des certificats
    3.1. Supprimez tous les anciens certificats GOST
    3.2. Installez les certificats racines
    3.3. Téléchargez les certificats de l'autorité de certification
    3.4. Installez le certificat avec RuToken
  4. Installation du navigateur spécial Chromium-GOST
  5. Installation des extensions pour le navigateur
    5.1 Plugin de navigateur CryptoPro EDS
    5.2. Plugin pour les Services publics
    5.3. Configurer le plugin pour les Services publics
    5.4. Activer les extensions
    5.5. Configurer l'extension du plugin de navigateur CryptoPro EDS
  6. Vérifiez que tout fonctionne
    6.1. Accédez à la page de test de CryptoPro
    6.2. Accédez à votre espace personnel sur nalog.ru
    6.3. Accédez aux Services publics
  7. Que faire si cela cesse de fonctionner

Changement du code PIN du conteneur

  1. Déterminer le nom du conteneur CSP
  2. Changement de PIN via la commande dans le terminal

Signature des fichiers sous macOS

  1. Déterminer le hachage du certificat CSP
  2. Signer le fichier via la commande dans le terminal
  3. Installation du script Apple Automator

Vérifiez la signature du document

Toutes les informations ci-dessous proviennent de sources officielles (CryptoPro #1 et #2, RuToken, Korus-Consulting, UFO du ministère des Communications), et le téléchargement de logiciels ne se fait qu'à partir de sites de confiance. L'auteur est un consultant indépendant et n'est lié à aucune des sociétés mentionnées. En suivant cette instruction, vous assumez toute responsabilité pour toute action et ses conséquences.

Ce qu'il faut pour travailler avec la CSP sous macOS :

  1. KEP sur la clé USB Rutoken Lite ou Rutoken EDS
  2. cryptoconteneur au format CryptoPro
  3. avec une licence intégrée pour CryptoPro CSP

Les supports eToken et JaCarta en association avec CryptoPro sous macOS ne sont pas pris en charge. Le support Rutoken Lite est le meilleur choix, coûtant entre 500 et 1000 roubles, fonctionnant rapidement et permettant de stocker jusqu'à 15 clés.

Les crypto-providers VipNet, Signal-COM et LISSI ne sont pas supportés sous macOS. Les conteneurs ne peuvent pas être convertis. CryptoPro est le meilleur choix, le coût du certificat doit être d'environ 1300 roubles pour les entrepreneurs individuels et 1600 roubles pour les personnes morales.

En général, la licence annuelle pour CryptoPro CSP est déjà intégrée dans le certificat et est souvent fournie gratuitement par de nombreuses CA. Si ce n’est pas le cas, il est nécessaire d’acheter et d’activer une licence perpétuelle pour CryptoPro CSP strictement version 4 au coût de 2700 roubles. CryptoPro CSP version 5 ne fonctionne pas actuellement sous macOS.

Nous installons et configurons la CSP sous macOS

Choses évidentes

  • tous les fichiers téléchargés sont enregistrés dans le répertoire par défaut : ~/Downloads/ ;
  • dans tous les installateurs, nous ne changeons rien, tout reste par défaut ;
  • si macOS affiche un avertissement que le logiciel provient d'un développeur non identifié – il faut confirmer le lancement dans les paramètres système : Préférences Système —> Sécurité et confidentialité —> Ouvrir quand même;
  • si macOS demande un mot de passe utilisateur et l'autorisation de contrôler l'ordinateur – il faut entrer le mot de passe et accepter tout.

1. Installer CryptoPro CSP

S'inscrire sur le site de CryptoPro et de la page de téléchargement télécharger et installer la version CryptoPro CSP 4.0 R4 pour macOS – télécharger.

2. Installer les pilotes Rutoken

Le site indique que c'est optionnel, mais il est préférable de le faire. Sur page de téléchargement le site de Rutoken, télécharger et installer Le module de support pour le trousseau (KeyChain) – télécharger.

Ensuite, connectez le token USB, ouvrez le terminal et exécutez la commande :

/opt/cprocsp/bin/csptest -card -enum -v

La réponse devrait être :

Aktiv Rutoken…
Carte présente…
[ErrorCode: 0x00000000]

3. Installer les certificats

3.1. Supprimez tous les anciens certificats GOST

S'il y a eu des tentatives antérieures d'exécuter KEP sous macOS, il est nécessaire de supprimer tous les certificats précédemment installés. Les commandes données dans le terminal ne supprimeront que les certificats CryptoPro et ne toucheront pas aux certificats normaux dans Keychain sous macOS.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

La réponse de chaque commande doit être :

Aucun certificat correspondant aux critères

ou

Suppression complète

3.2. Installez les certificats racines

Les certificats racines sont communs à tous les certificats émis par n'importe quel centre de certification. Télécharger depuis page de téléchargement UFO du Ministère des Communications :

Installer avec les commandes dans le terminal :

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Chaque commande doit retourner :

Installation :
…
[ErrorCode: 0x00000000]

3.3. Téléchargez les certificats de l'autorité de certification

Ensuite, vous devez installer les certificats du centre de certification où vous avez émis le certificat. En général, les certificats racines de chaque CA se trouvent sur leur site dans la section de téléchargement.

Alternativement, les certificats de n'importe quel CA peuvent être téléchargés depuis le site de l'UFO du Ministère des Communications. Pour cela, dans le formulaire de recherche, il faut trouver le CA par son nom, accéder à la page des certificats et télécharger tous les certificats valides c'est-à-dire ceux dont le champ 'Valide' la deuxième date n'est pas encore passée. Télécharger par le lien dans le champ 'Empreinte'.

Captures d'écran

Signature électronique qualifiée sous macOS

Signature électronique qualifiée sous macOS

À l'exemple du CA Korus-Consulting : il faut télécharger 4 certificats depuis page de téléchargement:

Les certificats téléchargés du CA s'installent avec les commandes depuis le terminal :

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

où après ~/Downloads/ se trouvent les noms des fichiers téléchargés, qui seront différents pour chaque CA.

Chaque commande doit retourner :

Installation :
…
[ErrorCode: 0x00000000]

3.4. Installez le certificat avec RuToken

La commande dans le terminal :

/opt/cprocsp/bin/csptestf -absorb -certs

La commande doit retourner :

OK.
[ErrorCode: 0x00000000]

4. Installer le navigateur spécial Chromium-GOST

Pour travailler avec les portails gouvernementaux, une version spéciale du navigateur Chromium est nécessaire - Chromium-GOST. Le code source du projet est ouvert, le lien vers dépôt sur GitHub est indiqué sur le site de CryptoPro. D'après l'expérience, d'autres navigateurs CryptoFox et Yandex.Browser ne conviennent pas pour travailler avec les portails gouvernementaux sous macOS. À noter que dans certaines versions de Chromium-GOST, le tableau de bord sur nalog.ru peut ralentir ou le défilement cesse complètement de fonctionner, donc une ancienne version éprouvée version 71.0.3578.98 – télécharger.

Téléchargez et décompressez l'archive, installez le navigateur par copie ou par glisser-déposer dans le répertoire Applications. Après l'installation, fermez Chromium de manière forcée et ne l'ouvrez pas pour le moment, travaillez depuis Safari.

killall Chromium-Gost

5. Installer des extensions pour le navigateur

5.1 Plugin de navigateur CryptoPro EDS

avec page de téléchargement Sur le site de CryptoPro, nous téléchargeons et installons Plugin navigateur CryptoPro ETP version 2.0 pour les utilisateurs – télécharger.

5.2. Plugin pour les Services publics

avec page de téléchargement Sur le portail des services gouvernementaux, nous téléchargeons et installons Plugin pour travailler avec le portail des services gouvernementaux (version pour macOS) – télécharger.

5.3. Configurer le plugin pour les Services publics

Nous téléchargeons le fichier de configuration correct pour l'extension des services gouvernementaux depuis le site de CryptoPro – télécharger.

Nous exécutons les commandes dans le terminal :

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. Activer les extensions

Nous lançons le navigateur Chromium-Gost et dans la barre d'adresse nous tapons :

chrome://extensions/

Nous activons les deux extensions installées :

  • Extension CryptoPro pour plugin CAdES
  • Extension pour le plugin des services gouvernementaux

Capture d'écran

Signature électronique qualifiée sous macOS

5.5. Configurer l'extension du plugin de navigateur CryptoPro EDS

Dans la barre d'adresse de Chromium-Gost, nous tapons :

/etc/opt/cprocsp/trusted_sites.html

Sur la page qui apparaît, nous ajoutons les sites suivants à la liste des nœuds de confiance :

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Cliquez sur « Enregistrer ». Une bannière verte doit apparaître :

La liste des nœuds de confiance a été enregistrée avec succès.

Capture d'écran

Signature électronique qualifiée sous macOS

6. Vérifions que tout fonctionne

6.1. Accédez à la page de test de CryptoPro

Dans la barre d'adresse de Chromium-Gost, nous tapons :

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Il devrait s'afficher « Plugin chargé », et dans la liste ci-dessous, votre certificat doit être présent.
Nous choisissons le certificat dans la liste et cliquons sur « Signer ». Le code PIN du certificat sera demandé. En fin de compte, cela devrait afficher

La signature a été générée avec succès

Capture d'écran

Signature électronique qualifiée sous macOS

6.2. Accédez à votre espace personnel sur nalog.ru

Il se peut que vous ne puissiez pas accéder aux liens du site nalog.ru, car les vérifications ne seront pas passées. Vous devez entrer par des liens directs :

  • Espace personnel IP: https://lkipgost.nalog.ru/lk
  • Espace personnel UL: https://lkul.nalog.ru

Capture d'écran

Signature électronique qualifiée sous macOS

6.3. Accédez aux Services publics

Lors de l'autorisation, choisissez « Connexion avec une signature électronique ». Dans la liste qui apparaît « Choix du certificat de clé de vérification de la signature électronique », tous les certificats seront affichés, y compris les racines et les AC, vous devez choisir le vôtre à partir du token USB et entrer le PIN.

Capture d'écran

Signature électronique qualifiée sous macOS

Signature électronique qualifiée sous macOS

7. Que faire si cela a cessé de fonctionner

  1. Déconnectez le token USB et vérifiez qu'il est visible à l'aide de la commande dans le terminal :

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Nous nettoyons le cache du navigateur pour toute la période, pour cela dans la barre d'adresse de Chromium-Gost nous tapons :

    chrome://settings/clearBrowserData

  3. Nous réinstallons le certificat KEP à l'aide de la commande dans le terminal :

    /opt/cprocsp/bin/csptestf -absorb -certs

Changement du code PIN du conteneur

Le code PIN utilisateur pour Rutoken par défaut 12345678, et il ne doit pas être laissé tel quel. Exigences pour le code PIN Rutoken : maximum 16 caractères, il peut contenir des lettres latines et des chiffres.

1. Nous découvrons le nom du conteneur KEP

Sur une clé USB et dans d'autres stockages, plusieurs certificats peuvent être stockés, et il faut choisir le bon. Avec la clé USB insérée, obtenez la liste de tous les conteneurs dans le système avec la commande dans le terminal :

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

La commande doit afficher au moins 1 conteneur et retourner

[ErrorCode: 0x00000000]

Le conteneur dont nous avons besoin est de type

.Aktiv Rutoken liteXXXXXXXX

S'il y a plusieurs conteneurs affichés, cela signifie que plusieurs certificats sont enregistrés sur la clé, et vous savez lequel vous devez utiliser. La valeur XXXXXXXX après le slash doit être copiée et insérée dans la commande ci-dessous.

2. Changement de PIN via la commande dans le terminal

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

où XXXXXXXX – le nom du conteneur obtenu à l'étape 1 (obligatoirement entre guillemets).

Une boîte de dialogue CryptoPro apparaîtra, demandant l'ancien code PIN pour accéder au certificat, puis une autre boîte de dialogue pour entrer le nouveau code PIN. C'est tout.

Capture d'écran

Signature électronique qualifiée sous macOS

Signature des fichiers sous macOS

Dans macOS, les fichiers peuvent être signés via le logiciel CryptoArm (coût de la licence 2500= roubles), ou par une commande simple via le terminal – gratuitement.

1. Déterminer le hachage du certificat KEP

Sur la clé et dans d'autres stockages, il peut y avoir plusieurs certificats. Il est nécessaire d'identifier clairement celui que nous allons utiliser pour signer les documents à l'avenir. Cela se fait une seule fois.
La clé doit être insérée. Obtenez la liste des certificats dans les stockages avec la commande du terminal :

/opt/cprocsp/bin/certmgr -list

La commande doit générer au moins 1 certificat de type :

Certmgr 1.1 © «Crypto-Pro», 2007-2018.
Programme pour gérer les certificats, CRLs et stockages.
= = = = = = = = = = = = = = = = = = = =
1——-
Émetteur : E=help@esphere.ru,… CN=OOO KORUS Consulting TSE…
Sujet : E=sergzah@gmail.com,… CN=Zakhartov Sergei Anatolievitch…
Série : 0x0000000000000000000000000000000000
Hachage SHA1 : XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Conteneur : SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]

Le certificat dont nous avons besoin doit avoir dans le paramètre Conteneur une valeur de type SCARDrutoken…. Si plusieurs certificats portent ces valeurs, cela signifie que plusieurs certificats sont enregistrés sur la clé et que vous savez lequel vous devez utiliser. La valeur du paramètre Hachage SHA1 (40 caractères) doit être copiée et insérée dans la commande ci-dessous.

2. Signature d'un fichier par commande dans le terminal

Dans le terminal, accédez au répertoire contenant le fichier à signer et exécutez la commande :

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

où XXXXXXXX… – le hachage du certificat obtenu à l'étape 1, et FILE – le nom du fichier à signer (avec toutes les extensions, mais sans chemin).

La commande doit retourner :

Un message signé est créé.
[ErrorCode: 0x00000000]

Un fichier de signature électronique avec l'extension *.sgn sera créé – il s'agit d'une signature détachée au format CMS avec encodage DER.

3. Installation du script Apple Automator

Pour éviter de travailler avec le terminal à chaque fois, vous pouvez installer un script Automator une fois, qui vous permettra de signer des documents directement depuis le menu contextuel de Finder. Pour cela, téléchargez l'archive – télécharger.

  1. Décompressez l'archive ‘Sign with CryptoPro.zip’
  2. Lançons Automator
  3. Localisez et ouvrez le fichier décompressé ‘Sign with CryptoPro.workflow’
  4. Dans le bloc Exécuter un script Shell modifier le texte XXXXXXXXXXXXXXXXXXXXXXXXXX au paramètre de valeur Hachage SHA1 du certificat KEP, obtenu ci-dessus.
  5. Enregistrez le script : ⌘Command + S
  6. Exécutez le fichier ‘Sign with CryptoPro.workflow’ et confirmez l'installation.
  7. Allez dans Système Préférences —> Extensions —> Finder et vérifiez que Sign with CryptoPro l'action rapide est cochée.
  8. Dans Finder, faites apparaître le menu contextuel d'un fichier et dans la section Actions rapides et/ou Services sélectionnez l'option Sign with CryptoPro
  9. Dans la boîte de dialogue KryptoPro, entrez votre code PIN d'utilisateur du KEP.
  10. Un fichier avec l'extension *.sgn apparaîtra dans le répertoire courant – une signature détachée au format CMS avec un codage DER.

Captures d'écran

Fenêtre Apple Automator :
Signature électronique qualifiée sous macOS

Préférences système :
Signature électronique qualifiée sous macOS

Menu contextuel Finder :

Signature électronique qualifiée sous macOS

Vérifiez la signature du document

Si le contenu du document ne contient ni secrets ni mystères, il est plus simple d'utiliser le service web sur le portail des services gouvernementaux – https://www.gosuslugi.ru/pgu/eds. Cela vous permet de faire une capture d'écran d'une ressource autorisée et d'être sûr que la signature est correcte.

Captures d'écran

Signature électronique qualifiée sous macOS

Signature électronique qualifiée sous macOS

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster