Gekwalificeerde elektronische handtekening onder macOS

Gekwalificeerde elektronische handtekening onder macOS

Volgens RBC en Tensor, in 2019 zullen er in Rusland 4,6 miljoen gekwalificeerde elektronische handtekeningen (KEP) worden uitgegeven die voldoen aan de eisen van de 63-FZ. Dit betekent dat van de 8 miljoen geregistreerde individuele ondernemers en LLC's elke tweede ondernemer gebruikmaakt van een elektronische handtekening. Naast KEP voor EGAIS en cloud KEP voor het indienen van rapportage, uitgegeven door banken en boekhoudservices, zijn er bijzondere belangstelling voor universele KEP op beveiligde tokens. Dergelijke certificaten maken het mogelijk om in te loggen op overheidsportalen en documenten te ondertekenen, waardoor ze juridisch значим становятся.

Dankzij het KEP-certificaat op een USB-token is het mogelijk om op afstand een contract met een zakenpartner of afstandswerknemer te sluiten, documenten naar de rechtbank te sturen; een online-kassa te registreren, belastingachterstanden te regelen en een aangifte in te dienen in het persoonlijke account op nalog.ru; informatie over achterstanden en aanstaande controles op de Staatsdiensten te verkrijgen.

De onderstaande handleiding helpt met het werken met KEP op macOS – zonder forums van CryptoPro te bestuderen en een virtuele machine met Windows te installeren.


Inhoud

Wat je nodig hebt om met KEP op macOS te werken:

We installeren en configureren KEP op macOS

  1. We installeren CryptoPro CSP
  2. We installeren de drivers van Ruttoken
  3. We installeren de certificaten
    3.1. Verwijder alle oude GOST-certificaten
    3.2. Installeer de rootcertificaten
    3.3. Download de certificaten van de certificeringsautoriteit
    3.4. Installeer het certificaat met Ruttoken
  4. We installeren de speciale Chromium-GOST-browser
  5. We installeren extensies voor de browser
    5.1 CryptoPro EDS Browser-plug-in
    5.2. Plug-in voor de Staatsdiensten
    5.3. We configureren de plug-in voor de Staatsdiensten
    5.4. We activeren de extensies
    5.5. We configureren de CryptoPro EDS Browser-plug-in extensie
  6. We controleren of alles werkt
    6.1. We gaan naar de testpagina van CryptoPro
    6.2. We gaan naar het persoonlijke account op nalog.ru
    6.3. We gaan naar de Staatsdiensten
  7. Wat te doen als het niet meer werkt

Verander de PIN-code van de container

  1. We achterhalen de naam van de KEP-container
  2. Verander de PIN met een opdracht uit de terminal

Bestanden ondertekenen op macOS

  1. We achterhalen de hash van het KEP-certificaat
  2. Bestand ondertekenen met een opdracht uit de terminal
  3. Installatie van het Apple Automator Script

Controleer de handtekening op het document

Alle informatie hieronder is afkomstig van autoritatieve bronnen (CryptoPro #1 en #2, Ruttoken, Korus-Consulting, UFO van het Ministerie van Digitale Ontwikkeling), en software kan alleen vanaf vertrouwde websites worden gedownload. De auteur is een onafhankelijke adviseur en heeft geen verband met een van de genoemde bedrijven. Door deze instructies te volgen, aanvaardt u alle verantwoordelijkheid voor elke actie en de gevolgen daarvan.

Wat je nodig hebt om met KEP op macOS te werken:

  1. KAP op de USB-token Rutoken Lite of Rutoken E-Handtekening
  2. cryptocontainer in CryptoPro formaat
  3. met ingebouwde licentie voor CryptoPro CSP

De gegevensdragers eToken en JaCarta werken niet samen met CryptoPro op macOS. De Rutoken Lite is de optimale keuze, kost 500 tot 1000 rubel, werkt snel en kan tot 15 sleutels opslaan.

De cryptoproviders VipNet, Signal-COM en LISSI worden niet ondersteund op macOS. Het is niet mogelijk om containers om te zetten. CryptoPro is de optimale keuze, de kosten van het certificaat zouden ongeveer 1300 rubel moeten zijn voor zelfstandigen en 1600 rubel voor bedrijven.

Meestal is het jaarlijkse licentie voor CryptoPro CSP al inbegrepen in het certificaat en wordt dit door veel CAs gratis verstrekt. Als dit niet het geval is, moet u een eeuwige licentie voor CryptoPro CSP versie 4 kopen en activeren voor 2700 rubel. CryptoPro CSP versie 5 werkt momenteel niet onder macOS.

We installeren en configureren KEP op macOS

Voor de hand liggende dingen

  • alle gedownloade bestanden worden gedownload naar de standaardmap: ~/Downloads/;
  • we veranderen niets in de installers, alles blijft standaard;
  • als macOS een waarschuwing weergeeft dat de uitvoerbare software van een niet-geïnstalleerde ontwikkelaar komt, moet u de uitvoering in de systeemeinstellungen bevestigen: Systeemvoorkeuren —> Beveiliging en privacy —> Open toch;
  • Als macOS om het gebruikerswachtwoord en toestemming vraagt om de computer te beheren, moet u het wachtwoord invoeren en met alles instemmen.

1. Installeer CryptoPro CSP

Registreren op de CryptoPro-website en download van de downloadpagina de versie CryptoPro CSP 4.0 R4 voor macOS – downloaden.

2. Installeer de Rutoken-stuurprogramma's

Op de site staat dat dit optioneel is, maar het is beter om het te installeren. Download en installeer van de Rutoken-website van de downloadpagina Module voor ondersteuning van de Sleutelketen (KeyChain) Sluit nu de usb-token aan, open de terminal en voer de volgende opdracht uit: – downloaden.

In de reactie moet staan:

/opt/cprocsp/bin/csptest -card -enum -v

Aktiv Rutoken…

Kaart aanwezig…
[Foutcode: 0x00000000]
3. Installeer de certificaten

Als er eerder pogingen zijn gedaan om de KAP op macOS uit te voeren, moeten alle eerder geïnstalleerde certificaten worden verwijderd. Deze opdrachten in de terminal verwijderen alleen de CryptoPro-certificaten en hebben geen invloed op de gewone certificaten in Keychain op macOS.

3.1. Verwijder alle oude GOST-certificaten

Если ранее были попытки запустить КЭП под macOS, то необходимо почистить все ранее установленные сертификаты. Данные команды в terminal удалят только сертификаты КриптоПро и не затронут обычные сертификаты из Keychain в macOS.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

In de reactie op elk commando moet staan:

Geen certificaat dat aan de criteria voldoet

of

Verwijderen voltooid

3.2. Installeer de rootcertificaten

Rootcertificaten zijn algemeen voor alle KEP's uitgegeven door een certificeringsinstantie. Download van van de downloadpagina UFO van het ministerie van Digitale Ontwikkeling:

Installeer met de volgende opdrachten in de terminal:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Elk commando moet teruggeven:

Installeren:
…
3. Installeer de certificaten

3.3. Download de certificaten van de certificeringsautoriteit

Vervolgens moeten de certificaten van de certificeringsinstantie waarin je de KEP hebt aangevraagd, worden geïnstalleerd. Gewoonlijk zijn de rootcertificaten van elke CA te vinden op hun website in het downloads-segment.

Alternatief kunnen certificaten van elke CA worden gedownload van de website van het UFO van het ministerie van Digitale Ontwikkeling. Hiervoor moet je in het zoekformuliertje de CA op naam vinden, de pagina met certificaten openen en alle geldige certificaten downloaden - dat zijn de certificaten waarvan de datum in het veld ‘Geldig’ de tweede datum nog niet is verstreken. Download vanaf de link in het veld ‘Vingerafdruk’.

Screenshots

Gekwalificeerde elektronische handtekening onder macOS

Gekwalificeerde elektronische handtekening onder macOS

Bijvoorbeeld, voor CA Corus-Consulting: je moet 4 certificaten downloaden van van de downloadpagina:

De gedownloade certificaten van de CA installeren we met opdrachten uit de terminal:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

waarna ~/Downloads/ de namen van de gedownloade bestanden volgen, voor elke CA zullen deze anders zijn.

Elk commando moet teruggeven:

Installeren:
…
3. Installeer de certificaten

3.4. Installeer het certificaat met Ruttoken

Commando in de terminal:

/opt/cprocsp/bin/csptestf -absorb -certs

Het commando moet teruggeven:

OK.
3. Installeer de certificaten

4. We installeren de speciale browser Chromium-GOST

Voor het werken met overheidsportalen is een speciale versie van de browser chromium vereist - Chromium-GOST. De broncode van het project is openbaar, de link naar de repository op GitHub wordt gegeven op de website van CryptoPro. Uit ervaring blijkt dat andere browsers CryptoFox en Yandex.Browser niet geschikt zijn voor het werken met overheidsportalen onder macOS. Houd er rekening mee dat in sommige versies van Chromium-GOST de persoonlijke ruimte op nalog.ru kan vastlopen of de scrollfunctie volledig kan stoppen, daarom wordt de oude beproefde versie 71.0.3578.98 – downloaden.

Gedownload en uitgepakte archief, installeren door te kopiëren of drag&drop naar de map Toepassingen. Na de installatie geforceerd Chromium sluiten en niet openen, werken vanuit Safari.

killall Chromium-Gost

5. We installeren extensies voor de browser

5.1 CryptoPro EDS Browser-plug-in

Met van de downloadpagina Op de CryptoPro-website downloaden en installeren CryptoPro EDP Browser plug-in versie 2.0 voor gebruikers – downloaden.

5.2. Plug-in voor de Staatsdiensten

Met van de downloadpagina Op het portaal van de overheid downloaden en installeren Plug-in voor het werken met het portaal van overheidsdiensten (versie voor macOS) – downloaden.

5.3. We configureren de plug-in voor de Staatsdiensten

Download het juiste configuratiebestand voor de uitbreiding van overheidsdiensten van de CryptoPro-website – downloaden.

Voer de commando's in de terminal uit:

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. We activeren de extensies

Start de Chromium-Gost-browser en typ in de adresbalk:

chrome://extensions/

Zet beide geïnstalleerde extensies aan:

  • CryptoPro Extension for CAdES Browser Plug-in
  • Extensie voor de overheidsdienstplug-in

Screenshot

Gekwalificeerde elektronische handtekening onder macOS

5.5. We configureren de CryptoPro EDS Browser-plug-in extensie

Typ in de adresbalk van Chromium-Gost:

/etc/opt/cprocsp/trusted_sites.html

Op de geopende pagina voegen we de websites één voor één toe aan de lijst met vertrouwde knooppunten:

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Klik op “Opslaan”. Er zou een groene banner moeten verschijnen:

De lijst met vertrouwde knooppunten is succesvol opgeslagen.

Screenshot

Gekwalificeerde elektronische handtekening onder macOS

6. Controleer of alles werkt

6.1. We gaan naar de testpagina van CryptoPro

Typ in de adresbalk van Chromium-Gost:

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Het moet weergeven worden “Plug-in geladen”, en in de lijst hieronder moet uw certificaat aanwezig zijn.
Kies uw certificaat uit de lijst en klik op “Ondertekenen”. Uw certificaat PIN-code zal worden gevraagd. Uiteindelijk moet het weergeven worden

De handtekening is succesvol gegenereerd

Screenshot

Gekwalificeerde elektronische handtekening onder macOS

6.2. We gaan naar het persoonlijke account op nalog.ru

Toegang via links van de website nalog.ru kan moeilijk zijn, omdat de controles niet doorstaan zullen worden. Ga via de directe links:

  • Persoonlijk kabinet ZPP: https://lkipgost.nalog.ru/lk
  • Persoonlijk kabinet Juridische entiteit: https://lkul.nalog.ru

Screenshot

Gekwalificeerde elektronische handtekening onder macOS

6.3. We gaan naar de Staatsdiensten

Bij aanmelding kiezen we ‘Inloggen met een elektronische handtekening’. In de weergegeven lijst ‘Kies een certificaat voor de elektronische handtekening’ zullen alle certificaten getoond worden, waaronder de root- en certificeringsinstellingen; kies uw certificaat van de usb-token en voer de PIN in.

Screenshot

Gekwalificeerde elektronische handtekening onder macOS

Gekwalificeerde elektronische handtekening onder macOS

7. Wat te doen als het niet meer werkt

  1. Sluit de usb-token opnieuw aan en controleer of deze zichtbaar is met het volgende commando in de terminal:

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Wis de browsercache voor alle tijd, waarvoor we in de adresbalk van Chromium-Gost typen:

    chrome://settings/clearBrowserData

  3. Herinstalleer het KEP-certificaat met behulp van het commando in de terminal:

    /opt/cprocsp/bin/csptestf -absorb -certs

Verander de PIN-code van de container

De standaard gebruikers PIN-code op de RUTOKEN 12345678, en het zo laten kan helemaal niet. Eisen voor de RUTOKEN PIN-code: maximaal 16 tekens, kan letters en cijfers bevatten.

1. Bepaal de naam van de KEP-container

Op de usb-stick en in andere opslagmedia kunnen meerdere certificaten worden opgeslagen, en je moet het juiste certificaat kiezen. Bij de ingestoken usb-stick krijg je een lijst van alle containers in het systeem met de terminalopdracht:

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

De opdracht moet ten minste 1 container weergeven en teruggeven

3. Installeer de certificaten

De container die we nodig hebben, heeft als volgt de naam

.Aktiv Rutoken liteXXXXXXXX

Als er meerdere van zulke containers worden weergegeven, betekent dit dat er meerdere certificaten op de stick staan, en je weet welke je nodig hebt. De waarde XXXXXXXX na de schuine streep moet worden gekopieerd en in de onderstaande opdracht worden ingevoegd.

2. Wijzig de PIN met behulp van de terminalopdracht

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

waar XXXXXXXX – de naam van de container, verkregen in stap 1 (verplicht tussen aanhalingstekens).

Er verschijnt een CryptoPro dialoogvenster met een verzoek om de oude PIN-code voor toegang tot het certificaat, gevolgd door een ander dialoogvenster voor het invoeren van de nieuwe PIN-code. Klaar.

Screenshot

Gekwalificeerde elektronische handtekening onder macOS

Bestanden ondertekenen op macOS

In macOS kunnen bestanden worden ondertekend met de software CryptoArm (licentiekosten 2500 ₽), of met een eenvoudige opdracht via de terminal – gratis.

1. Bepaal de hash van het KEP-certificaat

Op de stick en in andere opslagmedia kunnen meerdere certificaten zijn. Je moet het certificaat dat je in de toekomst voor documentondertekening zult gebruiken, eenduidig identificeren. Dit gebeurt één keer.
De token moet zijn ingestoken. We krijgen de lijst van certificaten in de opslagmedia met de terminalopdracht:

/opt/cprocsp/bin/certmgr -list

De opdracht moet ten minste 1 certificaat van het type weergeven:

Certmgr 1.1 © «Crypto-Pro», 2007-2018.
programma voor het beheren van certificaten, CRLs en opslag
= = = = = = = = = = = = = = = = = = = =
1——-
Uitgever: E=help@esphere.ru,… CN=OOO KORUS Consulting CIS…
Onderwerp: E=sergzah@gmail.com,… CN=Zaharov Sergey Anatolievich…
Serienummer: 0x0000000000000000000000000000000000
SHA1-hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Container: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
3. Installeer de certificaten

Bij het certificaat dat we nodig hebben, zou de waarde van de parameter Container er als volgt uit moeten zien SCARDrutoken…. Als er meerdere certificaten met dergelijke waarden zijn, betekent dit dat er meerdere certificaten op de stick staan, en je weet welke je nodig hebt. De waarde van de parameter SHA1 Hash (40 tekens) moet worden gekopieerd en in de onderstaande opdracht worden ingevoegd.

2. Onderteken het bestand met de terminalopdracht

Ga in de terminal naar de map met het bestand dat je wilt ondertekenen en voer de opdracht uit:

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

waar XXXXX... – de hash van het certificaat, verkregen in stap 1, en FILE – de naam van het te ondertekenen bestand (met alle extensies, maar zonder pad).

Het commando moet teruggeven:

Ondertekende boodschap is aangemaakt.
3. Installeer de certificaten

Er zal een bestand met digitale handtekening worden aangemaakt met de extensie *.sgn – dit is een losgekoppelde handtekening in het CMS-formaat met DER-codering.

3. Installatie van het Apple Automator-script

Om niet elke keer met de terminal te werken, kun je een keer het Automator-script installeren, waarmee je documenten vanuit het contextmenu van Finder kunt ondertekenen. Download hiervoor het archief – downloaden.

  1. Unpack the archive ‘Sign with CryptoPro.zip’
  2. We starten Automator
  3. Zoek en open het uitgepakte bestand ‘Sign with CryptoPro.workflow’
  4. In het blok Voer Shell Script uit verander de tekst XXXXXXXXXXXXXXXXXXXXXXXX naar de waarde van de parameter SHA1 Hash van het KEP-certificaat, zoals hierboven verkregen.
  5. Sla het script op: ⌘Command + S
  6. Voer het bestand uit ‘Sign with CryptoPro.workflow’ en bevestig de installatie.
  7. Ga naar Systeem Voorkeuren → Extensies → Finder en controleer of Sign with CryptoPro snelle actie is aangevinkt.
  8. In Finder roep je het contextmenu van elk bestand op, en in de sectie Snelle Acties and/or Diensten kies je het item Sign with CryptoPro
  9. Voer in het verschenen dialoogvenster van CryptoPro de PIN-code van de gebruiker in voor het KEP.
  10. In de huidige map verschijnt er een bestand met de extensie *.sgn – een losgekoppelde handtekening in het CMS-formaat met DER-codering.

Screenshots

Apple Automator venster:
Gekwalificeerde elektronische handtekening onder macOS

Systeemvoorkeuren:
Gekwalificeerde elektronische handtekening onder macOS

Contextmenu Finder:

Gekwalificeerde elektronische handtekening onder macOS

Controleer de handtekening op het document

Als de inhoud van het document geen geheimen of mysteries bevat, is het het eenvoudigst om gebruik te maken van de webservice op het staatsportaal – https://www.gosuslugi.ru/pgu/eds. Zo kun je een screenshot maken van een gezaghebbende bron en zeker zijn dat alles met de handtekening in orde is.

Screenshots

Gekwalificeerde elektronische handtekening onder macOS

Gekwalificeerde elektronische handtekening onder macOS

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster