
Secondo i dati e , nel 2019, in Russia saranno emessi 4,6 milioni di certificati di firme elettroniche qualificate (KEP) conformi ai requisiti della legge 63-FZ. Risulta che tra gli 8 milioni di imprenditori individuali e società a responsabilità limitata, uno su due utilizza una firma elettronica. Oltre alle KEP per EGAIS e KEP cloud per la presentazione di report, emesse da banche e servizi contabili, suscitano particolare interesse le KEP universali su token sicuri. Tali certificati consentono di accedere ai portali governativi e di firmare qualsiasi documento, rendendolo legalmente valido.
Grazie al certificato KEP su USB-token è possibile concludere un contratto a distanza con un contraente o un collaboratore remoto, inviare documenti in tribunale; registrare un registratore di cassa online, regolare i debiti fiscali e presentare la dichiarazione nel proprio ufficio personale su nalog.ru; controllare debitorie e controlli imminenti sui servizi pubblici.
Il manuale presentato di seguito aiuterà a lavorare con KEP su macOS – senza studiare i forum di CryptoPro e installare una macchina virtuale con Windows.
Contenuto
Cosa serve per lavorare con KEP su macOS:
Installiamo e configuriamo KEP su macOS
- Installiamo CryptoPro CSP
- Installiamo i driver Rutoken
- Installiamo i certificati
3.1. Rimuoviamo tutti i vecchi certificati GOST
3.2. Installiamo i certificati radice
3.3. Scarichiamo i certificati dell'autorità di certificazione
3.4. Installiamo il certificato con Rutoken - Installiamo il browser speciale Chromium-GOST
- Installiamo le estensioni per il browser
5.1 Plugin CryptoPro ECD signature per il browser
5.2. Plugin per i servizi pubblici
5.3. Configuriamo il plugin per i servizi pubblici
5.4. Attiviamo le estensioni
5.5. Configuriamo l'estensione CryptoPro ECD signature per il browser - Verifichiamo che tutto funzioni
6.1. Accediamo alla pagina di prova di CryptoPro
6.2. Accediamo all'Ufficio Personale su nalog.ru
6.3. Accediamo ai servizi pubblici - Cosa fare se smette di funzionare
Cambio del PIN del contenitore
- Scopriamo il nome del contenitore KEP
- Cambio PIN tramite comando da terminale
Firma dei file su macOS
- Scopriamo l'hash del certificato KEP
- Firma il file tramite comando da terminale
- Installazione dello script Apple Automator
Controlla la firma sul documento
Tutte le informazioni qui sotto sono state ottenute da fonti autorevoli (CryptoPro e , , , ), ed è consigliabile scaricare software da siti affidabili. L'autore è un consulente indipendente e non è legato a nessuna delle aziende menzionate. Seguendo questa istruzione, ti prendi tutta la responsabilità per qualsiasi azione e conseguenza.
Cosa serve per lavorare con KEP su macOS:
- CSP su chiavetta USB Rutoken Lite o Rutoken Firma Elettronica
- contenitore crittografico nel formato CryptoPro
- con licenza incorporata per CryptoPro CSP
I dispositivi eToken e JaCarta in combinazione con CryptoPro su macOS non sono supportati. Il dispositivo Rutoken Lite è la scelta ottimale, costa 500..1000 руб., funziona rapidamente e consente di memorizzare fino a 15 chiavi.
I fornitori di crittografia VipNet, Signal-COM e LISSI non sono supportati su macOS. Non sarà possibile convertire i contenitori. CryptoPro è la scelta migliore, il costo del certificato dovrebbe aggirarsi intorno ai 1300 руб. per i singoli e 1600 руб. per le aziende.
Di solito, la licenza annuale per CryptoPro CSP è già inclusa nel certificato e molte CA la forniscono gratuitamente. Se così non fosse, è necessario acquistare e attivare una licenza illimitata per CryptoPro CSP rigorosamente di versione 4, al costo di 2700 руб. CryptoPro CSP versione 5 attualmente non funziona su macOS.
Installiamo e configuriamo KEP su macOS
Cose ovvie
- tutti i file scaricati vengono salvati nella cartella predefinita: ~/Downloads/;
- in tutti gli installer non cambiamo nulla, lasciamo tutto predefinito;
- se macOS mostra un avviso che il software in fase di avvio è da uno sviluppatore non riconosciuto, è necessario confermare l'avvio nelle impostazioni di sistema: Preferenze di Sistema —> Sicurezza e Privacy —> Apri comunque;
- se macOS richiede la password dell'utente e il permesso di controllare il computer, è necessario inserire la password e accettare tutto.
1. Installiamo CryptoPro CSP
sul sito di CryptoPro e dalla scorriamo e installiamo la versione CryptoPro CSP 4.0 R4 per macOS – .
2. Installiamo i driver Rutoken
Sul sito è scritto che è facoltativo, ma è meglio installarli. Da scarichiamo e installiamo dal sito Rutoken Modulo di supporto per il Portachiavi (KeyChain) – .
Ora colleghiamo la chiavetta USB, apriamo il terminale ed eseguiamo il comando:
/opt/cprocsp/bin/csptest -card -enum -vLa risposta dovrebbe essere:
Rutoken attivo…
Card present…
[ErrorCode: 0x00000000]
3. Installiamo i certificati
3.1. Rimuoviamo tutti i vecchi certificati GOST
Se ci sono stati tentativi precedenti di avviare CSP sotto macOS, è necessario pulire tutti i certificati precedentemente installati. Questi comandi nel terminale rimuoveranno solo i certificati CryptoPro e non toccheranno i normali certificati presenti in Keychain su macOS.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allLa risposta di ogni comando deve essere:
Nessun certificato che corrisponde ai criteri
o
Eliminazione completata
3.2. Installiamo i certificati radice
I certificati radice sono comuni per tutte le firme elettroniche emesse da qualsiasi autorità di certificazione. Scarichiamo da UFO del Ministero dello sviluppo elettronico:
Installiamo con i comandi nel terminale:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerOgni comando deve restituire:
Installazione:
…
[ErrorCode: 0x00000000]
3.3. Scarichiamo i certificati dell'autorità di certificazione
Dopo è necessario installare i certificati dell'autorità di certificazione da cui hai emesso la firma elettronica. Di solito, i certificati radice di ogni AC si trovano sul suo sito nella sezione download.
In alternativa, i certificati di qualsiasi AC possono essere scaricati da . Per questo, nella forma di ricerca, bisogna trovare l'AC per nome, andare alla pagina con i certificati e scaricare tutti i certificati validi cioè quelli per cui nel campo 'Vigente' la seconda data non è ancora arrivata. Scarica utilizzando il link nel campo 'Impronta'.
Screenshot


Prendendo ad esempio l'AC Korus-Consulting: è necessario scaricare 4 certificati da :
I certificati scaricati dell'AC si installano con comandi dal terminale:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerdove dopo ~/Downloads/ seguono i nomi dei file scaricati, per ogni AC saranno diversi.
Ogni comando deve restituire:
Installazione:
…
[ErrorCode: 0x00000000]
3.4. Installiamo il certificato con Rutoken
Comando nel terminale:
/opt/cprocsp/bin/csptestf -absorb -certsIl comando deve restituire:
OK.
[ErrorCode: 0x00000000]
4. Installiamo il browser speciale Chromium-GOST
Per lavorare con i portali governativi sarà necessaria una versione speciale del browser Chromium – Chromium-GOST. Il codice sorgente del progetto è aperto, il link è presente sul sito di KryptoPro CryptoFox Yandex.Browser e non sono adatti per lavorare con i portali governativi su macOS. Si deve considerare che in alcune versioni di Chromium-GOST il pannello personale su nalog.ru può bloccarsi o addirittura smettere di funzionare lo scroll, quindi si propone una vecchia versione collaudata versione 71.0.3578.98 Scarichiamo e decomprimiamo l'archivio, installiamo il browser copiando o con drag&drop nella directory Applications. Dopo l'installazione chiudiamo forzatamente Chromium e non lo apriamo per ora, lavoriamo da Safari. – .
killall Chromium-Gost
5. Installiamo le estensioni per il browserCon
5.1 Plugin CryptoPro ECD signature per il browser
Con sul sito di CryptoPro scarichiamo e installiamo CryptoPro EDS Browser plug-in versione 2.0 per utenti – .
5.2. Plugin per i servizi pubblici
Con sul portale dei servizi pubblici scarichiamo e installiamo Plugin per lavorare con il portale dei servizi pubblici (versione per macOS) – .
5.3. Configuriamo il plugin per i servizi pubblici
Scarichiamo il file di configurazione corretto per l'estensione dei servizi pubblici dal sito CryptoPro – .
Eseguiamo i comandi nel terminale:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Attiviamo le estensioni
Avviamo il browser Chromium-Gost e nella barra degli indirizzi digitiamo:
chrome://extensions/Attiviamo entrambe le estensioni installate:
- Estensione CryptoPro per CAdES Browser Plug-in
- Estensione per il plugin dei servizi pubblici
Screenshot

5.5. Configuriamo l'estensione CryptoPro ECD signature per il browser
Nella barra degli indirizzi di Chromium-Gost digitiamo:
/etc/opt/cprocsp/trusted_sites.htmlNella pagina che appare, aggiungiamo uno alla volta ai nodi fidati i seguenti siti:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruClicchiamo su “Salva”. Dovrebbe apparire una barra verde:
L'elenco dei nodi fidati è stato salvato correttamente.
Screenshot

6. Controlliamo che tutto funzioni
6.1. Accediamo alla pagina di prova di CryptoPro
Nella barra degli indirizzi di Chromium-Gost digitiamo:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlDovrebbe apparire “Plugin caricato”, e nella lista sottostante dovrebbe esserci il tuo certificato.
Selezioniamo il certificato dall'elenco e clicchiamo su “Firmare”. Verrà richiesto il PIN del certificato. Alla fine dovrebbe visualizzarsi
La firma è stata generata con successo
Screenshot

6.2. Accediamo all'Ufficio Personale su nalog.ru
Potrebbe non essere possibile accedere ai link dal sito nalog.ru, poiché i controlli non saranno superati. Occorre utilizzare i link diretti:
- Area personale IP:
- Area personale UL:
Screenshot

6.3. Accediamo ai servizi pubblici
Durante l'autenticazione selezioniamo “Accesso tramite firma elettronica”. Nel menu che appare “Selezione del certificato della chiave di verifica della firma elettronica” verranno visualizzati tutti i certificati, compresi quelli radice e dell’AU, bisogna selezionare il tuo dal token USB e inserire il PIN.
Screenshot


7. Cosa fare se ha smesso di funzionare
Ricolleghiamo il token USB e verifichiamo che sia visibile con il comando nel terminale:
sudo /opt/cprocsp/bin/csptest -card -enum -vPuliamo la cache del browser per tutto il tempo, digitando nella barra degli indirizzi di Chromium-Gost:
chrome://settings/clearBrowserDataReinstalliamo il certificato EDS utilizzando il comando nel terminale:
/opt/cprocsp/bin/csptestf -absorb -certs
Cambio del PIN del contenitore
Il PIN dell'utente sul RUTOKEN predefinito 12345678, e non può essere lasciato in questo modo. Requisiti per il PIN del RUTOKEN: massimo 16 caratteri, può contenere lettere latine e numeri.
1. Determiniamo il nome del contenitore EDS
Su una chiavetta USB e in altri archivi possono essere memorizzati più certificati, e bisogna scegliere quello corretto. Con la chiavetta USB inserita, otteniamo un elenco di tutti i contenitori nel sistema con il comando nel terminale:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextIl comando deve restituire almeno 1 contenitore e restituire
[ErrorCode: 0x00000000]
Il contenitore di cui abbiamo bisogno ha il formato
.Aktiv Rutoken liteXXXXXXXX
Se ci sono più contenitori visualizzati, significa che sulla chiavetta sono stati scritti più certificati e sei a conoscenza di quale ti serve. Il valore XXXXXXXX dopo la barra obliqua deve essere copiato e inserito nel comando qui sotto.
2. Cambio del PIN con il comando dal terminale
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"dove XXXXXXXX – nome del contenitore, ottenuto al passo 1 (obbligatoriamente tra virgolette).
Apparirà una finestra di dialogo di CryptoPro che richiede il vecchio PIN per accedere al certificato, quindi un'altra finestra di dialogo per inserire il nuovo PIN. Fatto.
Screenshot

Firma dei file su macOS
Su macOS, i file possono essere firmati con il software (costo della licenza 2500= rub.), oppure con un semplice comando tramite terminale – gratuitamente.
1. Verifichiamo l'hash del certificato KEP
Sulla chiavetta e in altri archivi possono esserci più certificati. È necessario identificare in modo univoco quello che utilizzeremo per firmare i documenti in futuro. Si fa una volta.
La chiavetta deve essere inserita. Otteniamo l'elenco dei certificati negli archivi con il comando dal terminale:
/opt/cprocsp/bin/certmgr -listIl comando deve restituire almeno 1 certificato del tipo:
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
programma per la gestione di certificati, CRL e archivi
= = = = = = = = = = = = = = = = = = = =
1——-
Emittente: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Soggetto: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Seriale: 0x0000000000000000000000000000000000
SHA1 Hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Contenitore: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
Il certificato di cui abbiamo bisogno deve avere come parametro Contenitore un valore del tipo SCARDrutoken…. Se ci sono più certificati con tali valori, significa che sulla chiavetta sono stati scritti più certificati e sei a conoscenza di quale ti serve. Il valore del parametro SHA1 Hash (40 caratteri) deve essere copiato e inserito nel comando qui sotto.
2. Firma del file con il comando dal terminale
Nel terminale, ci spostiamo nella cartella con il file da firmare ed eseguiamo il comando:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEdove XXXX… – hash del certificato, ottenuto al passo 1, e FILE – nome del file da firmare (con tutte le estensioni, ma senza percorso).
Il comando deve restituire:
Il messaggio firmato è creato.
[ErrorCode: 0x00000000]
Sarà creato un file di firma elettronica con estensione *.sgn – questa è una firma staccata in formato CMS con codifica DER.
3. Installazione dello script di Apple Automator
Per evitare di lavorare ogni volta con il terminale, puoi installare una volta lo Script di Automator, con il quale sarà possibile firmare i documenti dal menu contestuale del Finder. Per fare ciò, scarica l'archivio – .
- Estraiamo l'archivio ‘Sign with CryptoPro.zip’
- Avviamo Automator
- Trova e apri il file decomprimente ‘Sign with CryptoPro.workflow’
- Nella sezione Esegui Script Shell modifica il testo XXXXXXXXXXXXXX con il valore del parametro SHA1 Hash del certificato KEP, ottenuto sopra.
- Salva lo script: ⌘Command + S
- Esegui il file ‘Sign with CryptoPro.workflow’ e conferma l'installazione.
- Vai su System Preferences —> Extensions —> Finder e verifica che Sign with CryptoPro l'azione rapida sia contrassegnata.
- Nel Finder, apri il menu contestuale di qualsiasi file, e nella sezione Azioni Veloci e/o Servizi seleziona l'opzione Sign with CryptoPro
- Nel dialogo che appare, inserisci il PIN dell'utente per il KEP
- Nel catalogo attuale apparirà un file con estensione *.sgn – una firma distaccata in formato CMS con codifica DER.
Screenshot
Finestra di Apple Automator:

Preferenze di Sistema:

Menu contestuale del Finder:

Controlla la firma sul documento
Se il contenuto del documento non contiene segreti e misteri, è più facile utilizzare il servizio web sul portale dei servizi pubblici – . In questo modo puoi fare uno screenshot da una fonte affidabile e essere certo che la firma sia a posto.
Screenshot


Fonte: habr.com
