Firma elettronica qualificata per macOS

Firma elettronica qualificata per macOS

Secondo RBC e Tensor, nel 2019 in Russia verranno emessi 4,6 milioni di certificati di firme elettroniche qualificate (FEC), conformi ai requisiti della legge 63-FZ. Ciò significa che dei 8 milioni di imprenditori individuali e società a responsabilità limitata, uno su due utilizza una firma elettronica. Oltre alle FEC per EGAIS e alle FEC basate su cloud per la presentazione dei documenti, rilasciate da banche e servizi contabili, particolare interesse rivestono le FEC universali su token sicuri. Tali certificati consentono di accedere ai portali governativi e di firmare qualsiasi documento, rendendoli giuridicamente significativi.

Grazie al certificato FEC su token USB, è possibile concludere un contratto a distanza con un partner o un dipendente remoto, inviare documenti in tribunale; registrare una cassa online, risolvere debiti fiscali e presentare dichiarazioni nel proprio account su nalog.ru; scoprire debiti e controlli imminenti su Registro Pubblico.

Il manuale presentato di seguito aiuterà a lavorare con la FEC su macOS – senza studiare i forum di CryptoPro e senza installare una macchina virtuale con Windows.


Contenuto

Cosa serve per lavorare con la firma digitale su macOS:

Installiamo e configuriamo la firma digitale su macOS

  1. Installiamo CryptoPro CSP
  2. Installiamo i driver Rutoken
  3. Installiamo i certificati
    3.1. Rimuoviamo tutti i vecchi certificati GOST
    3.2. Installiamo i certificati radice
    3.3. Scarichiamo i certificati dell'autorità di certificazione
    3.4. Installiamo il certificato con Rutoken
  4. Installiamo il browser speciale Chromium-GOST
  5. Installiamo le estensioni per il browser
    5.1 Plugin KryptoPro EDS per il browser
    5.2. Plugin per i servizi pubblici
    5.3. Configuriamo il plugin per i servizi pubblici
    5.4. Attiviamo le estensioni
    5.5. Configuriamo l'estensione KryptoPro EDS per il browser
  6. Verifichiamo che tutto funzioni
    6.1. Accediamo alla pagina di test di KryptoPro
    6.2. Accediamo all'Area Personale su nalog.ru
    6.3. Accediamo ai servizi pubblici
  7. Cosa fare se smette di funzionare

Cambio del PIN del contenitore

  1. Individuiamo il nome del contenitore della firma digitale
  2. Cambio del PIN con il comando dal terminale

Firma dei file su macOS

  1. Individuiamo l'hash del certificato della firma digitale
  2. Firma del file con il comando dal terminale
  3. Installazione dello script Apple Automator

Verificare la firma nel documento

Tutte le informazioni di seguito sono state ottenute da fonti autorevoli (CryptoPro #1 e #2, Rutoken, Korus-Consulting, UFO del Ministero delle Comunicazioni), e il software può essere scaricato solo da siti affidabili. L'autore è un consulente indipendente e non è affiliato con nessuna delle aziende menzionate. Seguendo queste istruzioni, accetti di assumerti qualsiasi responsabilità per le azioni e le conseguenze.

Cosa serve per lavorare con la firma digitale su macOS:

  1. CEP su chiavetta USB Rutoken Lite o Rutoken firma elettronica
  2. contenitore crittografico in formato CryptoPro
  3. con licenza per CryptoPro CSP

I supporti eToken e JaCarta in combinazione con CryptoPro non sono supportati su macOS. Il supporto Rutoken Lite è la scelta ottimale, costa 500..1000 RUB, funziona rapidamente e consente di memorizzare fino a 15 chiavi.

I provider Crypto VipNet, Signal-COM e LISSI non sono supportati su macOS. Non sarà possibile convertire i contenitori. CryptoPro è la scelta migliore, il costo del certificato dovrebbe essere di circa 1300 RUB per gli imprenditori individuali e 1600 RUB per le persone giuridiche.

Di solito, la licenza annuale per CryptoPro CSP è già inclusa nel certificato e viene fornita gratuitamente da molti enti di certificazione. Se non è così, è necessario acquistare e attivare una licenza illimitata per CryptoPro CSP esclusivamente versione 4 al costo di 2700 RUB. La versione 5 di CryptoPro CSP attualmente non funziona su macOS.

Installiamo e configuriamo la firma digitale su macOS

Cose ovvie

  • tutti i file scaricati vengono salvati nella cartella predefinita: ~/Downloads/;
  • non cambiamo nulla in tutti gli installer, lasciamo tutto per impostazione predefinita;
  • se macOS mostra un avviso che il software in esecuzione proviene da uno sviluppatore non installato, è necessario confermare l'avvio nelle impostazioni di sistema: Preferenze di Sistema -> Sicurezza e Privacy -> Apri Comunque;
  • se macOS richiede la password dell'utente e il permesso di controllare il computer, è necessario inserire la password e accettare tutto.

1. Installiamo KryptoPro CSP

Registrati sul sito di KryptoPro e dalla pagina di download scarichiamo e installiamo la versione KryptoPro CSP 4.0 R4 per macOSscarica.

2. Installiamo i driver Rutoken

Il sito indica che è facoltativo, ma è meglio installarli. Dal pagina di download sito di Rutoken scarichiamo e installiamo Modulo di supporto per KeyChainscarica.

Poi colleghiamo il token USB, apriamo terminale ed eseguiamo il comando:

/opt/cprocsp/bin/csptest -card -enum -v

La risposta dovrebbe essere:

Attivazione Rutoken…
Carta presente…
[ErrorCode: 0x00000000]

3. Installiamo i certificati

3.1. Rimuoviamo tutti i vecchi certificati GOST

Se hai provato in precedenza a avviare il KEP su macOS, è necessario pulire tutti i certificati installati in precedenza. Questi comandi nel terminale rimuoveranno solo i certificati CryptoPro e non toccheranno i certificati normali nel Keychain di macOS.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

La risposta di ogni comando deve essere:

Nessun certificato corrispondente ai criteri

o

Cancellazione completata

3.2. Installiamo i certificati radice

I certificati radice sono comuni a tutti i KEP emessi da qualsiasi autorità di certificazione. Scarichiamo da pagina di download UFO del Ministero delle Comunicazioni:

Installiamo con i comandi nel terminale:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Ogni comando deve restituire:

Installazione:

[ErrorCode: 0x00000000]

3.3. Scarichiamo i certificati dell'autorità di certificazione

Poi bisogna installare i certificati dell'autorità di certificazione da cui hai emesso il KEP. Di solito, i certificati radice di ogni CA si trovano sul loro sito nella sezione download.

In alternativa, i certificati di qualsiasi CA possono essere scaricati da sito dell'UFO del Ministero delle Comunicazioni. Per fare ciò, nella forma di ricerca bisogna trovare la CA per nome, andare alla pagina con i certificati e scaricare tutti i certificati validi i certificati, cioè quelli con il campo ‘Attivo’ la seconda data non è ancora arrivata. Scaricare tramite il link nel campo ‘Impronta’.

Screenshot

Firma elettronica qualificata per macOS

Firma elettronica qualificata per macOS

Prendiamo come esempio l'ente certificatore Korus-Consulting: è necessario scaricare 4 certificati da pagina di download:

I certificati scaricati dall'ente certificatore si installano con i comandi del terminale:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

dove dopo ~/Downloads/ seguono i nomi dei file scaricati; ognuno avrà i propri per ciascun ente certificatore.

Ogni comando deve restituire:

Installazione:

[ErrorCode: 0x00000000]

3.4. Installiamo il certificato con Rutoken

Comando nel terminale:

/opt/cprocsp/bin/csptestf -absorb -certs

Il comando deve restituire:

OK.
[ErrorCode: 0x00000000]

4. Installiamo il browser speciale Chromium-GOST

Per lavorare con i portali governativi sarà necessaria una versione speciale del browser Chromium – Chromium-GOST. Il codice sorgente del progetto è aperto, il link al repository su GitHub è fornito sul sito di KryptoPro. Per esperienza, altri browser CryptoFox e Yandex.Browser non sono adatti per l'uso con i portali governativi su macOS. Va considerato che in alcune versioni di Chromium-GOST, l'area personale su nalog.ru potrebbe bloccarsi o addirittura interrompere lo scrolling, quindi viene suggerita la vecchia versione collaudata. assemblaggio 71.0.3578.98scarica.

Scarichiamo e decomprimiamo l'archivio, installiamo il browser copiando o trascinando nella cartella Applicazioni. Dopo l'installazione chiudiamo forzatamente Chromium e non lo apriamo ancora, lavoriamo con Safari.

killall Chromium-Gost

5. Installiamo le estensioni per il browser

5.1 Plugin KryptoPro EDS per il browser

Da pagina di download sito di CryptoPro scarichiamo e installiamo CryptoPro EDS Browser plug-in versione 2.0 per utentiscarica.

5.2. Plugin per i servizi pubblici

Da pagina di download scarichiamo e installiamo dal portale dei servizi pubblici Plugin per lavorare con il portale dei servizi pubblici (versione per macOS)scarica.

5.3. Configuriamo il plugin per i servizi pubblici

Scarichiamo il corretto file di configurazione per l'estensione dei servizi pubblici dal sito CryptoPro – scarica.

Eseguiamo i comandi nel terminale:

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. Attiviamo le estensioni

Avviamo il browser Chromium-Gost e digitiamo nella barra degli indirizzi:

chrome://extensions/

Attiviamo entrambe le estensioni installate:

  • CryptoPro Extension per CAdES Browser Plug-in
  • Estensione per il plugin dei servizi pubblici

Screenshot

Firma elettronica qualificata per macOS

5.5. Configuriamo l'estensione KryptoPro EDS per il browser

Digitiamo nella barra degli indirizzi di Chromium-Gost:

/etc/opt/cprocsp/trusted_sites.html

Nella pagina apparente, aggiungiamo uno per uno i siti all'elenco dei nodi fidati:

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Clicchiamo su “Salva”. Dovrebbe comparire una barra verde:

L'elenco dei nodi fidati è stato salvato con successo.

Screenshot

Firma elettronica qualificata per macOS

6. Controlliamo che tutto funzioni

6.1. Accediamo alla pagina di test di KryptoPro

Digitiamo nella barra degli indirizzi di Chromium-Gost:

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Dovrebbe visualizzarsi “Plugin caricato” e nel l'elenco qui sotto dovrebbe apparire il tuo certificato.
Seleziona il certificato dall'elenco e fai clic su “Firma”. Verrà richiesto il PIN del certificato. Alla fine dovrebbe apparire

Firma creata con successo

Screenshot

Firma elettronica qualificata per macOS

6.2. Accediamo all'Area Personale su nalog.ru

Potrebbero esserci problemi ad accedere ai link dal sito nalog.ru, poiché i controlli non verranno superati. Dovresti accedere tramite i link diretti:

  • Area personale Imprenditore individuale: https://lkipgost.nalog.ru/lk
  • Area personale Persone giuridiche: https://lkul.nalog.ru

Screenshot

Firma elettronica qualificata per macOS

6.3. Accediamo ai servizi pubblici

Durante l'autenticazione, seleziona “Accesso con firma elettronica”. Nell'elenco apparso “Selezione del certificato della chiave di verifica della firma elettronica” verranno visualizzati tutti i certificati, compresi quelli radice e dell'ente certificatore; devi selezionare il tuo dal token USB e inserire il PIN.

Screenshot

Firma elettronica qualificata per macOS

Firma elettronica qualificata per macOS

7. Cosa fare se ha smesso di funzionare

  1. Ricolleghiamo il token USB e verifichiamo che sia visibile usando il comando nel terminale:

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Cancelliamo la cache del browser per tutto il tempo, digitando nella barra degli indirizzi di Chromium-Gost:

    chrome://settings/clearBrowserData

  3. Reinstalliamo il certificato KEP usando il comando nel terminale:

    /opt/cprocsp/bin/csptestf -absorb -certs

Cambio del PIN del contenitore

Il PIN utente del Rutoken è impostato per default 12345678, e non può essere lasciato in questo modo. I requisiti per il PIN del Rutoken: massimo 16 caratteri, può contenere lettere latine e numeri.

1. Determiniamo il nome del contenitore KEP

Su un token USB e in altri archivi possono essere memorizzati più certificati, e bisogna scegliere quello giusto. Con il token USB inserito, otteniamo l'elenco di tutti i contenitori nel sistema con il comando nel terminale:

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

Il comando deve restituire almeno 1 contenitore e ritornare

[ErrorCode: 0x00000000]

Il contenitore che ci serve appare come

.Aktiv Rutoken liteXXXXXXXX

Se vengono visualizzati più di questi contenitori, significa che sul token sono registrati più certificati e siete a conoscenza di quale sia quello necessario. Il valore XXXXXXXX dopo la barra deve essere copiato e inserito nel comando qui sotto.

2. Cambiare il PIN con il comando dal terminale

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

dove XXXXXXXX – il nome del contenitore ottenuto al primo passaggio (obbligatorio tra virgolette).

Apparirà un dialogo di CryptoPro con la richiesta del vecchio PIN per accedere al certificato, quindi un altro dialogo per inserire il nuovo PIN. Fatto.

Screenshot

Firma elettronica qualificata per macOS

Firma dei file su macOS

In macOS, i file possono essere firmati con il software CryptoArm (il costo della licenza è 2500 rubli), oppure con un semplice comando tramite terminale – gratuitamente.

1. Determiniamo l'hash del certificato KEP

Su un token e in altri archivi possono esserci più certificati. È necessario identificare in modo univoco quello con cui firmeremo i documenti in futuro. Si fa una sola volta.
Il token deve essere inserito. Otteniamo l'elenco dei certificati negli archivi con il comando dal terminale:

/opt/cprocsp/bin/certmgr -list

Il comando deve restituire almeno 1 certificato del tipo:

Certmgr 1.1 © «Crypto-Pro», 2007-2018.
programma per la gestione di certificati, CRL e archivi
= = = = = = = = = = = = = = = = = = = =
1——-
Emittente: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Soggetto: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Seriale: 0x0000000000000000000000000000000000
Hash SHA1: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

Contenitore: SCARDrutoken_lt_00000000 000 000

= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]

Il certificato di cui abbiamo bisogno deve avere come valore nel parametro Contenitore SCARDrutoken…. Se ci sono più certificati con questi valori, significa che sul token sono registrati più certificati e siete a conoscenza di quale vi serve. Il valore del parametro Hash SHA1 (40 caratteri) deve essere copiato e inserito nel comando qui sotto.

2. Firma del file con il comando dal terminale

Nel terminale passiamo alla cartella con il file da firmare ed eseguiamo il comando:

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

dove XXXX… – hash del certificato ottenuto nel passo 1, e FILE – nome del file da firmare (con tutte le estensioni, ma senza percorso).

Il comando deve restituire:

Il messaggio firmato è stato creato.
[ErrorCode: 0x00000000]

Verrà creato un file di firma elettronica con estensione *.sgn - una firma staccata in formato CMS con codifica DER.

3. Installazione dello Script di Apple Automator

Per evitare di lavorare sempre con il terminale, puoi una volta installare lo Script di Automator, grazie al quale potrai firmare i documenti dal menu contestuale del Finder. Per fare ciò, scarica l'archivio - scarica.

  1. Decomprimi l'archivio ‘Sign with CryptoPro.zip’
  2. Avviamo Automator
  3. Troviamo e apriamo il file decompresso ‘Sign with CryptoPro.workflow’
  4. Nel blocco Esegui Script Shell modifichiamo il testo XXXXXXXXXXXXXX con il valore del parametro Hash SHA1 del certificato KEP, ottenuto in precedenza.
  5. Salviamo lo script: ⌘Command + S
  6. Avviamo il file ‘Sign with CryptoPro.workflow’ e confermiamo l'installazione.
  7. Andiamo in System Preferences -> Estensioni -> Finder e controlliamo che Sign with CryptoPro l'azione rapida sia selezionata.
  8. Nel Finder, apriamo il menu contestuale di un qualsiasi file, e nella sezione Azioni Rapide e/o Servizi selezioniamo l'opzione Sign with CryptoPro
  9. Nel dialogo apparso di CryptoPro, inserisci il PIN dell'utente del KEP
  10. Nel catalogo corrente apparirà un file con estensione *.sgn - una firma staccata in formato CMS con codifica DER.

Screenshot

Finestra di Apple Automator:
Firma elettronica qualificata per macOS

Preferenze di Sistema:
Firma elettronica qualificata per macOS

Menu contestuale del Finder:

Firma elettronica qualificata per macOS

Verificare la firma nel documento

Se il contenuto del documento non contiene segreti o misteri, il modo più semplice è utilizzare il servizio web sul portale dei Servizi Pubblici – https://www.gosuslugi.ru/pgu/eds. In questo modo puoi catturare uno screenshot da una fonte autorevole e essere certo che la firma sia a posto.

Screenshot

Firma elettronica qualificata per macOS

Firma elettronica qualificata per macOS

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster