Firma elettronica qualificata su macOS

Firma elettronica qualificata su macOS

Secondo i dati RBK e Tensor, nel 2019, in Russia saranno emessi 4,6 milioni di certificati di firme elettroniche qualificate (KEP) conformi ai requisiti della legge 63-FZ. Risulta che tra gli 8 milioni di imprenditori individuali e società a responsabilità limitata, uno su due utilizza una firma elettronica. Oltre alle KEP per EGAIS e KEP cloud per la presentazione di report, emesse da banche e servizi contabili, suscitano particolare interesse le KEP universali su token sicuri. Tali certificati consentono di accedere ai portali governativi e di firmare qualsiasi documento, rendendolo legalmente valido.

Grazie al certificato KEP su USB-token è possibile concludere un contratto a distanza con un contraente o un collaboratore remoto, inviare documenti in tribunale; registrare un registratore di cassa online, regolare i debiti fiscali e presentare la dichiarazione nel proprio ufficio personale su nalog.ru; controllare debitorie e controlli imminenti sui servizi pubblici.

Il manuale presentato di seguito aiuterà a lavorare con KEP su macOS – senza studiare i forum di CryptoPro e installare una macchina virtuale con Windows.


Contenuto

Cosa serve per lavorare con KEP su macOS:

Installiamo e configuriamo KEP su macOS

  1. Installiamo CryptoPro CSP
  2. Installiamo i driver Rutoken
  3. Installiamo i certificati
    3.1. Rimuoviamo tutti i vecchi certificati GOST
    3.2. Installiamo i certificati radice
    3.3. Scarichiamo i certificati dell'autorità di certificazione
    3.4. Installiamo il certificato con Rutoken
  4. Installiamo il browser speciale Chromium-GOST
  5. Installiamo le estensioni per il browser
    5.1 Plugin CryptoPro ECD signature per il browser
    5.2. Plugin per i servizi pubblici
    5.3. Configuriamo il plugin per i servizi pubblici
    5.4. Attiviamo le estensioni
    5.5. Configuriamo l'estensione CryptoPro ECD signature per il browser
  6. Verifichiamo che tutto funzioni
    6.1. Accediamo alla pagina di prova di CryptoPro
    6.2. Accediamo all'Ufficio Personale su nalog.ru
    6.3. Accediamo ai servizi pubblici
  7. Cosa fare se smette di funzionare

Cambio del PIN del contenitore

  1. Scopriamo il nome del contenitore KEP
  2. Cambio PIN tramite comando da terminale

Firma dei file su macOS

  1. Scopriamo l'hash del certificato KEP
  2. Firma il file tramite comando da terminale
  3. Installazione dello script Apple Automator

Controlla la firma sul documento

Tutte le informazioni qui sotto sono state ottenute da fonti autorevoli (CryptoPro #1 e #2, Rutoken, Korus-Consulting, UFO del Ministero delle Comunicazioni), ed è consigliabile scaricare software da siti affidabili. L'autore è un consulente indipendente e non è legato a nessuna delle aziende menzionate. Seguendo questa istruzione, ti prendi tutta la responsabilità per qualsiasi azione e conseguenza.

Cosa serve per lavorare con KEP su macOS:

  1. CSP su chiavetta USB Rutoken Lite o Rutoken Firma Elettronica
  2. contenitore crittografico nel formato CryptoPro
  3. con licenza incorporata per CryptoPro CSP

I dispositivi eToken e JaCarta in combinazione con CryptoPro su macOS non sono supportati. Il dispositivo Rutoken Lite è la scelta ottimale, costa 500..1000 руб., funziona rapidamente e consente di memorizzare fino a 15 chiavi.

I fornitori di crittografia VipNet, Signal-COM e LISSI non sono supportati su macOS. Non sarà possibile convertire i contenitori. CryptoPro è la scelta migliore, il costo del certificato dovrebbe aggirarsi intorno ai 1300 руб. per i singoli e 1600 руб. per le aziende.

Di solito, la licenza annuale per CryptoPro CSP è già inclusa nel certificato e molte CA la forniscono gratuitamente. Se così non fosse, è necessario acquistare e attivare una licenza illimitata per CryptoPro CSP rigorosamente di versione 4, al costo di 2700 руб. CryptoPro CSP versione 5 attualmente non funziona su macOS.

Installiamo e configuriamo KEP su macOS

Cose ovvie

  • tutti i file scaricati vengono salvati nella cartella predefinita: ~/Downloads/;
  • in tutti gli installer non cambiamo nulla, lasciamo tutto predefinito;
  • se macOS mostra un avviso che il software in fase di avvio è da uno sviluppatore non riconosciuto, è necessario confermare l'avvio nelle impostazioni di sistema: Preferenze di Sistema —> Sicurezza e Privacy —> Apri comunque;
  • se macOS richiede la password dell'utente e il permesso di controllare il computer, è necessario inserire la password e accettare tutto.

1. Installiamo CryptoPro CSP

Ci registriamo sul sito di CryptoPro e dalla pagina di download scorriamo e installiamo la versione CryptoPro CSP 4.0 R4 per macOSscaricare.

2. Installiamo i driver Rutoken

Sul sito è scritto che è facoltativo, ma è meglio installarli. Da pagina di download scarichiamo e installiamo dal sito Rutoken Modulo di supporto per il Portachiavi (KeyChain)scaricare.

Ora colleghiamo la chiavetta USB, apriamo il terminale ed eseguiamo il comando:

/opt/cprocsp/bin/csptest -card -enum -v

La risposta dovrebbe essere:

Rutoken attivo…
Card present…
[ErrorCode: 0x00000000]

3. Installiamo i certificati

3.1. Rimuoviamo tutti i vecchi certificati GOST

Se ci sono stati tentativi precedenti di avviare CSP sotto macOS, è necessario pulire tutti i certificati precedentemente installati. Questi comandi nel terminale rimuoveranno solo i certificati CryptoPro e non toccheranno i normali certificati presenti in Keychain su macOS.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

La risposta di ogni comando deve essere:

Nessun certificato che corrisponde ai criteri

o

Eliminazione completata

3.2. Installiamo i certificati radice

I certificati radice sono comuni per tutte le firme elettroniche emesse da qualsiasi autorità di certificazione. Scarichiamo da pagina di download UFO del Ministero dello sviluppo elettronico:

Installiamo con i comandi nel terminale:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Ogni comando deve restituire:

Installazione:

[ErrorCode: 0x00000000]

3.3. Scarichiamo i certificati dell'autorità di certificazione

Dopo è necessario installare i certificati dell'autorità di certificazione da cui hai emesso la firma elettronica. Di solito, i certificati radice di ogni AC si trovano sul suo sito nella sezione download.

In alternativa, i certificati di qualsiasi AC possono essere scaricati da sito UFO del Ministero dello sviluppo elettronico. Per questo, nella forma di ricerca, bisogna trovare l'AC per nome, andare alla pagina con i certificati e scaricare tutti i certificati validi cioè quelli per cui nel campo 'Vigente' la seconda data non è ancora arrivata. Scarica utilizzando il link nel campo 'Impronta'.

Screenshot

Firma elettronica qualificata su macOS

Firma elettronica qualificata su macOS

Prendendo ad esempio l'AC Korus-Consulting: è necessario scaricare 4 certificati da pagina di download:

I certificati scaricati dell'AC si installano con comandi dal terminale:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

dove dopo ~/Downloads/ seguono i nomi dei file scaricati, per ogni AC saranno diversi.

Ogni comando deve restituire:

Installazione:

[ErrorCode: 0x00000000]

3.4. Installiamo il certificato con Rutoken

Comando nel terminale:

/opt/cprocsp/bin/csptestf -absorb -certs

Il comando deve restituire:

OK.
[ErrorCode: 0x00000000]

4. Installiamo il browser speciale Chromium-GOST

Per lavorare con i portali governativi sarà necessaria una versione speciale del browser Chromium – Chromium-GOST. Il codice sorgente del progetto è aperto, il link è presente sul il repository su GitHub sito di KryptoPro . Per esperienza, altri browserCryptoFox Yandex.Browser e non sono adatti per lavorare con i portali governativi su macOS. Si deve considerare che in alcune versioni di Chromium-GOST il pannello personale su nalog.ru può bloccarsi o addirittura smettere di funzionare lo scroll, quindi si propone una vecchia versione collaudata versione 71.0.3578.98 Scarichiamo e decomprimiamo l'archivio, installiamo il browser copiando o con drag&drop nella directory Applications. Dopo l'installazione chiudiamo forzatamente Chromium e non lo apriamo per ora, lavoriamo da Safari.scaricare.

killall Chromium-Gost

5. Installiamo le estensioni per il browser

Con

5.1 Plugin CryptoPro ECD signature per il browser

Con pagina di download sul sito di CryptoPro scarichiamo e installiamo CryptoPro EDS Browser plug-in versione 2.0 per utentiscaricare.

5.2. Plugin per i servizi pubblici

Con pagina di download sul portale dei servizi pubblici scarichiamo e installiamo Plugin per lavorare con il portale dei servizi pubblici (versione per macOS)scaricare.

5.3. Configuriamo il plugin per i servizi pubblici

Scarichiamo il file di configurazione corretto per l'estensione dei servizi pubblici dal sito CryptoPro – scaricare.

Eseguiamo i comandi nel terminale:

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. Attiviamo le estensioni

Avviamo il browser Chromium-Gost e nella barra degli indirizzi digitiamo:

chrome://extensions/

Attiviamo entrambe le estensioni installate:

  • Estensione CryptoPro per CAdES Browser Plug-in
  • Estensione per il plugin dei servizi pubblici

Screenshot

Firma elettronica qualificata su macOS

5.5. Configuriamo l'estensione CryptoPro ECD signature per il browser

Nella barra degli indirizzi di Chromium-Gost digitiamo:

/etc/opt/cprocsp/trusted_sites.html

Nella pagina che appare, aggiungiamo uno alla volta ai nodi fidati i seguenti siti:

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Clicchiamo su “Salva”. Dovrebbe apparire una barra verde:

L'elenco dei nodi fidati è stato salvato correttamente.

Screenshot

Firma elettronica qualificata su macOS

6. Controlliamo che tutto funzioni

6.1. Accediamo alla pagina di prova di CryptoPro

Nella barra degli indirizzi di Chromium-Gost digitiamo:

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Dovrebbe apparire “Plugin caricato”, e nella lista sottostante dovrebbe esserci il tuo certificato.
Selezioniamo il certificato dall'elenco e clicchiamo su “Firmare”. Verrà richiesto il PIN del certificato. Alla fine dovrebbe visualizzarsi

La firma è stata generata con successo

Screenshot

Firma elettronica qualificata su macOS

6.2. Accediamo all'Ufficio Personale su nalog.ru

Potrebbe non essere possibile accedere ai link dal sito nalog.ru, poiché i controlli non saranno superati. Occorre utilizzare i link diretti:

  • Area personale IP: https://lkipgost.nalog.ru/lk
  • Area personale UL: https://lkul.nalog.ru

Screenshot

Firma elettronica qualificata su macOS

6.3. Accediamo ai servizi pubblici

Durante l'autenticazione selezioniamo “Accesso tramite firma elettronica”. Nel menu che appare “Selezione del certificato della chiave di verifica della firma elettronica” verranno visualizzati tutti i certificati, compresi quelli radice e dell’AU, bisogna selezionare il tuo dal token USB e inserire il PIN.

Screenshot

Firma elettronica qualificata su macOS

Firma elettronica qualificata su macOS

7. Cosa fare se ha smesso di funzionare

  1. Ricolleghiamo il token USB e verifichiamo che sia visibile con il comando nel terminale:

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Puliamo la cache del browser per tutto il tempo, digitando nella barra degli indirizzi di Chromium-Gost:

    chrome://settings/clearBrowserData

  3. Reinstalliamo il certificato EDS utilizzando il comando nel terminale:

    /opt/cprocsp/bin/csptestf -absorb -certs

Cambio del PIN del contenitore

Il PIN dell'utente sul RUTOKEN predefinito 12345678, e non può essere lasciato in questo modo. Requisiti per il PIN del RUTOKEN: massimo 16 caratteri, può contenere lettere latine e numeri.

1. Determiniamo il nome del contenitore EDS

Su una chiavetta USB e in altri archivi possono essere memorizzati più certificati, e bisogna scegliere quello corretto. Con la chiavetta USB inserita, otteniamo un elenco di tutti i contenitori nel sistema con il comando nel terminale:

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

Il comando deve restituire almeno 1 contenitore e restituire

[ErrorCode: 0x00000000]

Il contenitore di cui abbiamo bisogno ha il formato

.Aktiv Rutoken liteXXXXXXXX

Se ci sono più contenitori visualizzati, significa che sulla chiavetta sono stati scritti più certificati e sei a conoscenza di quale ti serve. Il valore XXXXXXXX dopo la barra obliqua deve essere copiato e inserito nel comando qui sotto.

2. Cambio del PIN con il comando dal terminale

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

dove XXXXXXXX – nome del contenitore, ottenuto al passo 1 (obbligatoriamente tra virgolette).

Apparirà una finestra di dialogo di CryptoPro che richiede il vecchio PIN per accedere al certificato, quindi un'altra finestra di dialogo per inserire il nuovo PIN. Fatto.

Screenshot

Firma elettronica qualificata su macOS

Firma dei file su macOS

Su macOS, i file possono essere firmati con il software CryptoArm (costo della licenza 2500= rub.), oppure con un semplice comando tramite terminale – gratuitamente.

1. Verifichiamo l'hash del certificato KEP

Sulla chiavetta e in altri archivi possono esserci più certificati. È necessario identificare in modo univoco quello che utilizzeremo per firmare i documenti in futuro. Si fa una volta.
La chiavetta deve essere inserita. Otteniamo l'elenco dei certificati negli archivi con il comando dal terminale:

/opt/cprocsp/bin/certmgr -list

Il comando deve restituire almeno 1 certificato del tipo:

Certmgr 1.1 © «Crypto-Pro», 2007-2018.
programma per la gestione di certificati, CRL e archivi
= = = = = = = = = = = = = = = = = = = =
1——-
Emittente: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Soggetto: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Seriale: 0x0000000000000000000000000000000000
SHA1 Hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

Contenitore: SCARDrutoken_lt_00000000 000 000

= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]

Il certificato di cui abbiamo bisogno deve avere come parametro Contenitore un valore del tipo SCARDrutoken…. Se ci sono più certificati con tali valori, significa che sulla chiavetta sono stati scritti più certificati e sei a conoscenza di quale ti serve. Il valore del parametro SHA1 Hash (40 caratteri) deve essere copiato e inserito nel comando qui sotto.

2. Firma del file con il comando dal terminale

Nel terminale, ci spostiamo nella cartella con il file da firmare ed eseguiamo il comando:

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

dove XXXX… – hash del certificato, ottenuto al passo 1, e FILE – nome del file da firmare (con tutte le estensioni, ma senza percorso).

Il comando deve restituire:

Il messaggio firmato è creato.
[ErrorCode: 0x00000000]

Sarà creato un file di firma elettronica con estensione *.sgn – questa è una firma staccata in formato CMS con codifica DER.

3. Installazione dello script di Apple Automator

Per evitare di lavorare ogni volta con il terminale, puoi installare una volta lo Script di Automator, con il quale sarà possibile firmare i documenti dal menu contestuale del Finder. Per fare ciò, scarica l'archivio – scaricare.

  1. Estraiamo l'archivio ‘Sign with CryptoPro.zip’
  2. Avviamo Automator
  3. Trova e apri il file decomprimente ‘Sign with CryptoPro.workflow’
  4. Nella sezione Esegui Script Shell modifica il testo XXXXXXXXXXXXXX con il valore del parametro SHA1 Hash del certificato KEP, ottenuto sopra.
  5. Salva lo script: ⌘Command + S
  6. Esegui il file ‘Sign with CryptoPro.workflow’ e conferma l'installazione.
  7. Vai su System Preferences —> Extensions —> Finder e verifica che Sign with CryptoPro l'azione rapida sia contrassegnata.
  8. Nel Finder, apri il menu contestuale di qualsiasi file, e nella sezione Azioni Veloci e/o Servizi seleziona l'opzione Sign with CryptoPro
  9. Nel dialogo che appare, inserisci il PIN dell'utente per il KEP
  10. Nel catalogo attuale apparirà un file con estensione *.sgn – una firma distaccata in formato CMS con codifica DER.

Screenshot

Finestra di Apple Automator:
Firma elettronica qualificata su macOS

Preferenze di Sistema:
Firma elettronica qualificata su macOS

Menu contestuale del Finder:

Firma elettronica qualificata su macOS

Controlla la firma sul documento

Se il contenuto del documento non contiene segreti e misteri, è più facile utilizzare il servizio web sul portale dei servizi pubblici – https://www.gosuslugi.ru/pgu/eds. In questo modo puoi fare uno screenshot da una fonte affidabile e essere certo che la firma sia a posto.

Screenshot

Firma elettronica qualificata su macOS

Firma elettronica qualificata su macOS

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster