
Volgens en , in 2019 zullen er in Rusland 4,6 miljoen gekwalificeerde elektronische handtekeningen (KEP) worden uitgegeven die voldoen aan de eisen van de 63-FZ. Dit betekent dat van de 8 miljoen geregistreerde individuele ondernemers en LLC's elke tweede ondernemer gebruikmaakt van een elektronische handtekening. Naast KEP voor EGAIS en cloud KEP voor het indienen van rapportage, uitgegeven door banken en boekhoudservices, zijn er bijzondere belangstelling voor universele KEP op beveiligde tokens. Dergelijke certificaten maken het mogelijk om in te loggen op overheidsportalen en documenten te ondertekenen, waardoor ze juridisch значим становятся.
Dankzij het KEP-certificaat op een USB-token is het mogelijk om op afstand een contract met een zakenpartner of afstandswerknemer te sluiten, documenten naar de rechtbank te sturen; een online-kassa te registreren, belastingachterstanden te regelen en een aangifte in te dienen in het persoonlijke account op nalog.ru; informatie over achterstanden en aanstaande controles op de Staatsdiensten te verkrijgen.
De onderstaande handleiding helpt met het werken met KEP op macOS – zonder forums van CryptoPro te bestuderen en een virtuele machine met Windows te installeren.
Inhoud
Wat je nodig hebt om met KEP op macOS te werken:
We installeren en configureren KEP op macOS
- We installeren CryptoPro CSP
- We installeren de drivers van Ruttoken
- We installeren de certificaten
3.1. Verwijder alle oude GOST-certificaten
3.2. Installeer de rootcertificaten
3.3. Download de certificaten van de certificeringsautoriteit
3.4. Installeer het certificaat met Ruttoken - We installeren de speciale Chromium-GOST-browser
- We installeren extensies voor de browser
5.1 CryptoPro EDS Browser-plug-in
5.2. Plug-in voor de Staatsdiensten
5.3. We configureren de plug-in voor de Staatsdiensten
5.4. We activeren de extensies
5.5. We configureren de CryptoPro EDS Browser-plug-in extensie - We controleren of alles werkt
6.1. We gaan naar de testpagina van CryptoPro
6.2. We gaan naar het persoonlijke account op nalog.ru
6.3. We gaan naar de Staatsdiensten - Wat te doen als het niet meer werkt
Verander de PIN-code van de container
- We achterhalen de naam van de KEP-container
- Verander de PIN met een opdracht uit de terminal
Bestanden ondertekenen op macOS
- We achterhalen de hash van het KEP-certificaat
- Bestand ondertekenen met een opdracht uit de terminal
- Installatie van het Apple Automator Script
Controleer de handtekening op het document
Alle informatie hieronder is afkomstig van autoritatieve bronnen (CryptoPro en , , , ), en software kan alleen vanaf vertrouwde websites worden gedownload. De auteur is een onafhankelijke adviseur en heeft geen verband met een van de genoemde bedrijven. Door deze instructies te volgen, aanvaardt u alle verantwoordelijkheid voor elke actie en de gevolgen daarvan.
Wat je nodig hebt om met KEP op macOS te werken:
- KAP op de USB-token Rutoken Lite of Rutoken E-Handtekening
- cryptocontainer in CryptoPro formaat
- met ingebouwde licentie voor CryptoPro CSP
De gegevensdragers eToken en JaCarta werken niet samen met CryptoPro op macOS. De Rutoken Lite is de optimale keuze, kost 500 tot 1000 rubel, werkt snel en kan tot 15 sleutels opslaan.
De cryptoproviders VipNet, Signal-COM en LISSI worden niet ondersteund op macOS. Het is niet mogelijk om containers om te zetten. CryptoPro is de optimale keuze, de kosten van het certificaat zouden ongeveer 1300 rubel moeten zijn voor zelfstandigen en 1600 rubel voor bedrijven.
Meestal is het jaarlijkse licentie voor CryptoPro CSP al inbegrepen in het certificaat en wordt dit door veel CAs gratis verstrekt. Als dit niet het geval is, moet u een eeuwige licentie voor CryptoPro CSP versie 4 kopen en activeren voor 2700 rubel. CryptoPro CSP versie 5 werkt momenteel niet onder macOS.
We installeren en configureren KEP op macOS
Voor de hand liggende dingen
- alle gedownloade bestanden worden gedownload naar de standaardmap: ~/Downloads/;
- we veranderen niets in de installers, alles blijft standaard;
- als macOS een waarschuwing weergeeft dat de uitvoerbare software van een niet-geïnstalleerde ontwikkelaar komt, moet u de uitvoering in de systeemeinstellungen bevestigen: Systeemvoorkeuren —> Beveiliging en privacy —> Open toch;
- Als macOS om het gebruikerswachtwoord en toestemming vraagt om de computer te beheren, moet u het wachtwoord invoeren en met alles instemmen.
1. Installeer CryptoPro CSP
op de CryptoPro-website en download de versie CryptoPro CSP 4.0 R4 voor macOS – .
2. Installeer de Rutoken-stuurprogramma's
Op de site staat dat dit optioneel is, maar het is beter om het te installeren. Download en installeer van de Rutoken-website Module voor ondersteuning van de Sleutelketen (KeyChain) Sluit nu de usb-token aan, open de terminal en voer de volgende opdracht uit: – .
In de reactie moet staan:
/opt/cprocsp/bin/csptest -card -enum -vAktiv Rutoken…
Kaart aanwezig…
[Foutcode: 0x00000000]
3. Installeer de certificaten
Als er eerder pogingen zijn gedaan om de KAP op macOS uit te voeren, moeten alle eerder geïnstalleerde certificaten worden verwijderd. Deze opdrachten in de terminal verwijderen alleen de CryptoPro-certificaten en hebben geen invloed op de gewone certificaten in Keychain op macOS.
3.1. Verwijder alle oude GOST-certificaten
Если ранее были попытки запустить КЭП под macOS, то необходимо почистить все ранее установленные сертификаты. Данные команды в terminal удалят только сертификаты КриптоПро и не затронут обычные сертификаты из Keychain в macOS.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allIn de reactie op elk commando moet staan:
Geen certificaat dat aan de criteria voldoet
of
Verwijderen voltooid
3.2. Installeer de rootcertificaten
Rootcertificaten zijn algemeen voor alle KEP's uitgegeven door een certificeringsinstantie. Download van UFO van het ministerie van Digitale Ontwikkeling:
Installeer met de volgende opdrachten in de terminal:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerElk commando moet teruggeven:
Installeren:
…
3. Installeer de certificaten
3.3. Download de certificaten van de certificeringsautoriteit
Vervolgens moeten de certificaten van de certificeringsinstantie waarin je de KEP hebt aangevraagd, worden geïnstalleerd. Gewoonlijk zijn de rootcertificaten van elke CA te vinden op hun website in het downloads-segment.
Alternatief kunnen certificaten van elke CA worden gedownload van . Hiervoor moet je in het zoekformuliertje de CA op naam vinden, de pagina met certificaten openen en alle geldige certificaten downloaden - dat zijn de certificaten waarvan de datum in het veld ‘Geldig’ de tweede datum nog niet is verstreken. Download vanaf de link in het veld ‘Vingerafdruk’.
Screenshots


Bijvoorbeeld, voor CA Corus-Consulting: je moet 4 certificaten downloaden van :
De gedownloade certificaten van de CA installeren we met opdrachten uit de terminal:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerwaarna ~/Downloads/ de namen van de gedownloade bestanden volgen, voor elke CA zullen deze anders zijn.
Elk commando moet teruggeven:
Installeren:
…
3. Installeer de certificaten
3.4. Installeer het certificaat met Ruttoken
Commando in de terminal:
/opt/cprocsp/bin/csptestf -absorb -certsHet commando moet teruggeven:
OK.
3. Installeer de certificaten
4. We installeren de speciale browser Chromium-GOST
Voor het werken met overheidsportalen is een speciale versie van de browser chromium vereist - Chromium-GOST. De broncode van het project is openbaar, de link naar wordt gegeven op . Uit ervaring blijkt dat andere browsers CryptoFox en Yandex.Browser niet geschikt zijn voor het werken met overheidsportalen onder macOS. Houd er rekening mee dat in sommige versies van Chromium-GOST de persoonlijke ruimte op nalog.ru kan vastlopen of de scrollfunctie volledig kan stoppen, daarom wordt de oude beproefde versie 71.0.3578.98 – .
Gedownload en uitgepakte archief, installeren door te kopiëren of drag&drop naar de map Toepassingen. Na de installatie geforceerd Chromium sluiten en niet openen, werken vanuit Safari.
killall Chromium-Gost5. We installeren extensies voor de browser
5.1 CryptoPro EDS Browser-plug-in
Met Op de CryptoPro-website downloaden en installeren CryptoPro EDP Browser plug-in versie 2.0 voor gebruikers – .
5.2. Plug-in voor de Staatsdiensten
Met Op het portaal van de overheid downloaden en installeren Plug-in voor het werken met het portaal van overheidsdiensten (versie voor macOS) – .
5.3. We configureren de plug-in voor de Staatsdiensten
Download het juiste configuratiebestand voor de uitbreiding van overheidsdiensten van de CryptoPro-website – .
Voer de commando's in de terminal uit:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. We activeren de extensies
Start de Chromium-Gost-browser en typ in de adresbalk:
chrome://extensions/Zet beide geïnstalleerde extensies aan:
- CryptoPro Extension for CAdES Browser Plug-in
- Extensie voor de overheidsdienstplug-in
Screenshot

5.5. We configureren de CryptoPro EDS Browser-plug-in extensie
Typ in de adresbalk van Chromium-Gost:
/etc/opt/cprocsp/trusted_sites.htmlOp de geopende pagina voegen we de websites één voor één toe aan de lijst met vertrouwde knooppunten:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruKlik op “Opslaan”. Er zou een groene banner moeten verschijnen:
De lijst met vertrouwde knooppunten is succesvol opgeslagen.
Screenshot

6. Controleer of alles werkt
6.1. We gaan naar de testpagina van CryptoPro
Typ in de adresbalk van Chromium-Gost:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlHet moet weergeven worden “Plug-in geladen”, en in de lijst hieronder moet uw certificaat aanwezig zijn.
Kies uw certificaat uit de lijst en klik op “Ondertekenen”. Uw certificaat PIN-code zal worden gevraagd. Uiteindelijk moet het weergeven worden
De handtekening is succesvol gegenereerd
Screenshot

6.2. We gaan naar het persoonlijke account op nalog.ru
Toegang via links van de website nalog.ru kan moeilijk zijn, omdat de controles niet doorstaan zullen worden. Ga via de directe links:
- Persoonlijk kabinet ZPP:
- Persoonlijk kabinet Juridische entiteit:
Screenshot

6.3. We gaan naar de Staatsdiensten
Bij aanmelding kiezen we ‘Inloggen met een elektronische handtekening’. In de weergegeven lijst ‘Kies een certificaat voor de elektronische handtekening’ zullen alle certificaten getoond worden, waaronder de root- en certificeringsinstellingen; kies uw certificaat van de usb-token en voer de PIN in.
Screenshot


7. Wat te doen als het niet meer werkt
Sluit de usb-token opnieuw aan en controleer of deze zichtbaar is met het volgende commando in de terminal:
sudo /opt/cprocsp/bin/csptest -card -enum -vWis de browsercache voor alle tijd, waarvoor we in de adresbalk van Chromium-Gost typen:
chrome://settings/clearBrowserDataHerinstalleer het KEP-certificaat met behulp van het commando in de terminal:
/opt/cprocsp/bin/csptestf -absorb -certs
Verander de PIN-code van de container
De standaard gebruikers PIN-code op de RUTOKEN 12345678, en het zo laten kan helemaal niet. Eisen voor de RUTOKEN PIN-code: maximaal 16 tekens, kan letters en cijfers bevatten.
1. Bepaal de naam van de KEP-container
Op de usb-stick en in andere opslagmedia kunnen meerdere certificaten worden opgeslagen, en je moet het juiste certificaat kiezen. Bij de ingestoken usb-stick krijg je een lijst van alle containers in het systeem met de terminalopdracht:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextDe opdracht moet ten minste 1 container weergeven en teruggeven
3. Installeer de certificaten
De container die we nodig hebben, heeft als volgt de naam
.Aktiv Rutoken liteXXXXXXXX
Als er meerdere van zulke containers worden weergegeven, betekent dit dat er meerdere certificaten op de stick staan, en je weet welke je nodig hebt. De waarde XXXXXXXX na de schuine streep moet worden gekopieerd en in de onderstaande opdracht worden ingevoegd.
2. Wijzig de PIN met behulp van de terminalopdracht
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"waar XXXXXXXX – de naam van de container, verkregen in stap 1 (verplicht tussen aanhalingstekens).
Er verschijnt een CryptoPro dialoogvenster met een verzoek om de oude PIN-code voor toegang tot het certificaat, gevolgd door een ander dialoogvenster voor het invoeren van de nieuwe PIN-code. Klaar.
Screenshot

Bestanden ondertekenen op macOS
In macOS kunnen bestanden worden ondertekend met de software (licentiekosten 2500 ₽), of met een eenvoudige opdracht via de terminal – gratis.
1. Bepaal de hash van het KEP-certificaat
Op de stick en in andere opslagmedia kunnen meerdere certificaten zijn. Je moet het certificaat dat je in de toekomst voor documentondertekening zult gebruiken, eenduidig identificeren. Dit gebeurt één keer.
De token moet zijn ingestoken. We krijgen de lijst van certificaten in de opslagmedia met de terminalopdracht:
/opt/cprocsp/bin/certmgr -listDe opdracht moet ten minste 1 certificaat van het type weergeven:
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
programma voor het beheren van certificaten, CRLs en opslag
= = = = = = = = = = = = = = = = = = = =
1——-
Uitgever: E=help@esphere.ru,… CN=OOO KORUS Consulting CIS…
Onderwerp: E=sergzah@gmail.com,… CN=Zaharov Sergey Anatolievich…
Serienummer: 0x0000000000000000000000000000000000
SHA1-hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Container: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
3. Installeer de certificaten
Bij het certificaat dat we nodig hebben, zou de waarde van de parameter Container er als volgt uit moeten zien SCARDrutoken…. Als er meerdere certificaten met dergelijke waarden zijn, betekent dit dat er meerdere certificaten op de stick staan, en je weet welke je nodig hebt. De waarde van de parameter SHA1 Hash (40 tekens) moet worden gekopieerd en in de onderstaande opdracht worden ingevoegd.
2. Onderteken het bestand met de terminalopdracht
Ga in de terminal naar de map met het bestand dat je wilt ondertekenen en voer de opdracht uit:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILEwaar XXXXX... – de hash van het certificaat, verkregen in stap 1, en FILE – de naam van het te ondertekenen bestand (met alle extensies, maar zonder pad).
Het commando moet teruggeven:
Ondertekende boodschap is aangemaakt.
3. Installeer de certificaten
Er zal een bestand met digitale handtekening worden aangemaakt met de extensie *.sgn – dit is een losgekoppelde handtekening in het CMS-formaat met DER-codering.
3. Installatie van het Apple Automator-script
Om niet elke keer met de terminal te werken, kun je een keer het Automator-script installeren, waarmee je documenten vanuit het contextmenu van Finder kunt ondertekenen. Download hiervoor het archief – .
- Unpack the archive ‘Sign with CryptoPro.zip’
- We starten Automator
- Zoek en open het uitgepakte bestand ‘Sign with CryptoPro.workflow’
- In het blok Voer Shell Script uit verander de tekst XXXXXXXXXXXXXXXXXXXXXXXX naar de waarde van de parameter SHA1 Hash van het KEP-certificaat, zoals hierboven verkregen.
- Sla het script op: ⌘Command + S
- Voer het bestand uit ‘Sign with CryptoPro.workflow’ en bevestig de installatie.
- Ga naar Systeem Voorkeuren → Extensies → Finder en controleer of Sign with CryptoPro snelle actie is aangevinkt.
- In Finder roep je het contextmenu van elk bestand op, en in de sectie Snelle Acties and/or Diensten kies je het item Sign with CryptoPro
- Voer in het verschenen dialoogvenster van CryptoPro de PIN-code van de gebruiker in voor het KEP.
- In de huidige map verschijnt er een bestand met de extensie *.sgn – een losgekoppelde handtekening in het CMS-formaat met DER-codering.
Screenshots
Apple Automator venster:

Systeemvoorkeuren:

Contextmenu Finder:

Controleer de handtekening op het document
Als de inhoud van het document geen geheimen of mysteries bevat, is het het eenvoudigst om gebruik te maken van de webservice op het staatsportaal – . Zo kun je een screenshot maken van een gezaghebbende bron en zeker zijn dat alles met de handtekening in orde is.
Screenshots


Bron: habr.com
