Semnătură electronică calificată pe macOS

Semnătură electronică calificată pe macOS

Potrivit RBC și Tensor, în 2019, în Rusia vor fi eliberate 4,6 milioane de certificate de semnătură electronică calificată (CSE), conforme cu cerințele legii 63-FZ. Astfel, din cei 8 milioane de întreprinderi individuale și societăți cu răspundere limitată, fiecare al doilea antreprenor utilizează semnătură electronică. Pe lângă CSE pentru EGAIS și CSE cloud pentru raportare, eliberate de bănci și servicii de contabilitate, un interes deosebit îl prezintă CSE universale pe token-uri protejate. Aceste certificate permit autentificarea pe portalurile guvernamentale și semnarea oricăror documente, conferindu-le semnificație juridică.

Datorită certificatului CSE pe token USB, este posibil să încheiați de la distanță un contract cu un partener de afaceri sau un angajat la distanță, să trimiteți documente în instanță; să înregistrați un casier electronic, să reglați datoriile la impozite și să depuneți declarația în cabinetul personal pe nalog.ru; să aflați despre datoriile restante și despre viitoarele controale pe serviciile guvernamentale.

Manualul prezentat mai jos va ajuta să lucrați cu CSE pe macOS – fără a studia forumurile CryptoPro și instalarea unei mașini virtuale cu Windows.


Cuprins

Ce este necesar pentru a lucra cu CSE pe macOS:

Instalăm și configurăm CSE pe macOS

  1. Instalăm CryptoPro CSP
  2. Instalăm driverele Rutoken
  3. Instalăm certificatele
    3.1. Ștergem toate certificatele vechi GOST
    3.2. Instalăm certificatele rădăcină
    3.3. Descărcăm certificatele centrului de certificare
    3.4. Instalăm certificatul cu Rutoken
  4. Instalăm browserul special Chromium-GOST
  5. Instalăm extensiile pentru browser
    5.1 Plugin-ul browserului CryptoPro EDS
    5.2. Plugin pentru serviciile guvernamentale
    5.3. Configurăm plugin-ul pentru serviciile guvernamentale
    5.4. Activăm extensiile
    5.5. Configurăm extensia CryptoPro EDS Browser plug-in
  6. Verificăm dacă totul funcționează
    6.1. Accesăm pagina de test CryptoPro
    6.2. Accesăm Cabinetul personal pe nalog.ru
    6.3. Accesăm serviciile guvernamentale
  7. Ce trebuie să faceți dacă a încetat să funcționeze

Schimbarea codului PIN al containerului

  1. Stabilim denumirea containerului CSE
  2. Schimbarea PIN-ului printr-o comandă din terminal

Semnarea fișierelor pe macOS

  1. Stabilim hash-ul certificatului CSE
  2. Semnarea fișierului printr-o comandă din terminal
  3. Instalarea Apple Automator Script

Verificarea semnăturii pe document

Toate informațiile de mai jos au fost obținute din surse autorizate (CryptoPro #1 și #2, Rutoken, Korus-Consulting, UFO Ministerul Comunicațiilor), și software-ul se recomandă a fi descărcat de pe site-uri de încredere. Autorul este un consultant independent și nu este asociat cu niciuna dintre companiile menționate. Urmând această instrucțiune, întreaga responsabilitate pentru orice acțiuni și consecințe îți aparține.

Ce este necesar pentru a lucra cu CSE pe macOS:

  1. CEP pe token USB Rutoken Lite sau Rutoken EDS
  2. container criptografic în format CryptoPro
  3. cu licență încorporată pentru CryptoPro CSP

Dispozitivele eToken și JaCarta împreună cu CryptoPro pe macOS nu sunt suportate. Dispozitivul Rutoken Lite este alegerea optimă, costă între 500 și 1000 de ruble, funcționează rapid și permite stocarea a până la 15 chei.

Providerii de criptare VipNet, Signal-COM și LISSE nu sunt suportate pe macOS. Containerele nu pot fi convertite. CryptoPro este alegerea optimă, costul certificatului ar trebui să fie în jur de 1300 de ruble pentru PFA și 1600 de ruble pentru persoanele juridice.

De obicei, licența anuală pentru CryptoPro CSP este deja inclusă în certificat și este oferită gratuit de multe CA. Dacă nu este cazul, trebuie să achiziționezi și să activezi o licență pe viață pentru CryptoPro CSP, strict versiunea 4, la un cost de 2700 de ruble. CryptoPro CSP versiunea 5 pe macOS nu funcționează în acest moment.

Instalăm și configurăm CSE pe macOS

Lucruri evidente

  • toate fișierele descărcate sunt salvate în directorul implicit: ~/Downloads/;
  • nu schimbăm nimic în instalatoare, lăsăm totul implicit;
  • dacă macOS afișează un avertisment că software-ul rulat provine de la un dezvoltator neidentificat – trebuie să confirmi execuția în setările sistemului: System Preferences —> Security & Privacy —> Open Anyway;
  • dacă macOS solicită parola utilizatorului și permisiunea de a controla computerul – trebuie să introduci parola și să accepți tot.

1. Instalăm CryptoPro CSP

Ne înregistrăm pe site-ul CryptoPro și de la pagina de descărcări descărcăm și instalăm versiunea CryptoPro CSP 4.0 R4 pentru macOS – descărcați.

2. Instalăm driverele Rutoken

Pe site este menționat că este opțional, dar este mai bine să le instalăm. De pe pagina de descărcări site-ul Rutoken descărcăm și instalăm Modulul de suport pentru KeyChain – descărcați.

Apoi conectăm token-ul USB, deschidem terminalul și rulăm comanda:

/opt/cprocsp/bin/csptest -card -enum -v

Răspunsul ar trebui să fie:

Activare Rutoken…
Card prezent…
[ErrorCode: 0x00000000]

3. Instalăm certificatele

3.1. Ștergem toate certificatele vechi GOST

Dacă anterior au fost încercări de a rula CEP pe macOS, este necesar să curățăm toate certificatele instalate anterior. Aceste comenzi în terminal vor șterge doar certificatele CryptoPro și nu vor afecta certificatele obișnuite din Keychain pe macOS.

sudo /opt/cprocsp/bin/certmgr -delete -all -store mroot

sudo /opt/cprocsp/bin/certmgr -delete -all -store uroot

/opt/cprocsp/bin/certmgr -delete -all

Fiecare comandă trebuie să returneze:

Niciun certificat care să corespundă criteriilor

sau

Ștergerea completă

3.2. Instalăm certificatele rădăcină

Certificatul rădăcină este comun pentru toate CĂP emise de orice autoritate de certificare. Descărcăm de la pagina de descărcări UFO Ministerului comunicațiilor:

Instalăm cu comenzile din terminal:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cer

Fiecare comandă trebuie să returneze:

Instalare:
…
[ErrorCode: 0x00000000]

3.3. Descărcăm certificatele centrului de certificare

Apoi, trebuie să instalați certificatele autorității de certificare de la care ați emis CĂP. De obicei, certificatele rădăcină ale fiecărei AC se află pe site-ul său în secțiunea descărcări.

Alternativ, certificatele oricărei AC pot fi descărcate de la site-ul UFO Ministerului comunicațiilor. Pentru aceasta, în formularul de căutare trebuie să găsiți AC după nume, să accesați pagina cu certificatele și să descărcați toate certificatele valabile adica cele pentru care în câmpul 'Valabil' a doua dată nu a sosit încă. Descărcați prin linkul din câmpul 'Amprentă'.

Capturi de ecran

Semnătură electronică calificată pe macOS

Semnătură electronică calificată pe macOS

Pe exemplul AC Corus-Consulting: trebuie să descărcați 4 certificate de la pagina de descărcări:

Certificatele descărcate de la AC se instalează cu comenzile din terminal:

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cer

sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cer

unde după ~/Downloads/ urmează numele fișierelor descărcate, pentru fiecare AC vor fi diferite.

Fiecare comandă trebuie să returneze:

Instalare:
…
[ErrorCode: 0x00000000]

3.4. Instalăm certificatul cu Rutoken

Comanda din terminal:

/opt/cprocsp/bin/csptestf -absorb -certs

Comanda trebuie să returneze:

OK.
[ErrorCode: 0x00000000]

4. Instalăm browserul special Chromium-GOST

Pentru a lucra cu portalurile de stat va fi necesară o versiune specială a browserului chromium – Chromium-GOST. Codul sursă al proiectului este deschis, linkul către repository-ul de pe GitHub este oferit pe site-ul CryptoPro. Din experiență, alte browsere CryptoFox și Yandex.Browser nu sunt potrivite pentru a lucra cu portalurile de stat pe macOS. Este de remarcat că în unele versiuni ale Chromium-GOST, contul personal de pe nalog.ru poate avea blocaje sau scroll-ul poate înceta complet să funcționeze, de aceea se propune vechea versiune testată 71.0.3578.98 – descărcați.

Descărcăm și dezarhivăm arhiva, instalăm browserul prin copiere sau drag & drop în catalogul Applications. După instalare, închidem forțat Chromium și, deocamdată, nu-l deschidem, lucrăm din Safari.

killall Chromium-Gost

5. Instalăm extensiile pentru browser

5.1 Plugin-ul browserului CryptoPro EDS

De pagina de descărcări pe site-ul CryptoPro descărcăm și instalăm Pluginul CryptoPro EDS Browser version 2.0 pentru utilizatori – descărcați.

5.2. Plugin pentru serviciile guvernamentale

De pagina de descărcări pe portalul Guvernului descărcăm și instalăm Plugin pentru lucru cu portalul serviciilor guvernamentale (versiune pentru macOS) – descărcați.

5.3. Configurăm plugin-ul pentru serviciile guvernamentale

Descărcăm fișierul de configurare corect pentru extensia serviciului guvernamental de pe site-ul CryptoPro – descărcați.

Executăm comenzile în terminal:

sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfg

sudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents

sudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts

5.4. Activăm extensiile

Deschidem browserul Chromium-Gost și în bara de adrese introducem:

chrome://extensions/

Activăm ambele extensii instalate:

  • CryptoPro Extension for CAdES Browser Plug-in
  • Extensia pentru pluginul serviciilor guvernamentale

Captură de ecran

Semnătură electronică calificată pe macOS

5.5. Configurăm extensia CryptoPro EDS Browser plug-in

În bara de adrese Chromium-Gost introducem:

/etc/opt/cprocsp/trusted_sites.html

Pe pagina care apare, în lista nodurilor de încredere adăugăm în ordine site-urile:

https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ru

Apăsăm “Salvați”. Ar trebui să apară o bandă verde:

Lista nodurilor de încredere a fost salvată cu succes.

Captură de ecran

Semnătură electronică calificată pe macOS

6. Verificăm că totul funcționează

6.1. Accesăm pagina de test CryptoPro

În bara de adrese Chromium-Gost introducem:

https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Ar trebui să apară „Pluginul a fost încărcat”, iar în lista de mai jos să fie certificatului dumneavoastră.
Selectăm certificatul din listă și apăsăm “Semnează”. Va fi solicitat codul PIN al certificatului. În final ar trebui să apară

Semnătura a fost generată cu succes

Captură de ecran

Semnătură electronică calificată pe macOS

6.2. Accesăm Cabinetul personal pe nalog.ru

Prin linkurile de pe site-ul nalog.ru este posibil să nu reușim să intrăm, deoarece verificările nu vor fi trecute. Trebuie să intrăm prin linkuri directe:

  • Contul personal Întreprindere individuală: https://lkipgost.nalog.ru/lk
  • Contul personal Întreprindere juridică: https://lkul.nalog.ru

Captură de ecran

Semnătură electronică calificată pe macOS

6.3. Accesăm serviciile guvernamentale

La autentificare, alegem „Autentificare cu semnătură electronică”. În lista care apare „Selectarea certificatului cheii de verificare a semnăturii electronice”, vor fi afișate toate certificatele, inclusiv cele rădăcină și AC, trebuie să selectăm certificatul nostru de pe token-ul USB și să introducem PIN-ul.

Captură de ecran

Semnătură electronică calificată pe macOS

Semnătură electronică calificată pe macOS

7. Ce să facem dacă nu mai funcționează

  1. Reconectăm token-ul USB și verificăm că este vizibil folosind comanda din terminal:

    sudo /opt/cprocsp/bin/csptest -card -enum -v

  2. Curățăm cache-ul browserului pentru toată perioada, pentru asta în bara de adrese Chromium-Gost introducem:

    chrome://settings/clearBrowserData

  3. Reinstalăm certificatul KEP folosind comanda din terminal:

    /opt/cprocsp/bin/csptestf -absorb -certs

Schimbarea codului PIN al containerului

Codul PIN utilizatorului pe RUTOKEN este, în mod implicit 12345678, și nu trebuie lăsat în această formă. Cerințele pentru codul PIN RUTOKEN: max. 16 caractere, poate conține litere latine și cifre.

1. Stabilim numele containerului KEP

Pe un dispozitiv USB și în alte stocări pot fi salvate mai multe certificate, iar trebuie să alegem cel corect. Cu dispozitivul USB introdus, obținem lista tuturor containerelor din sistem cu comanda din terminal:

/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontext

Comanda ar trebui să returneze cel puțin 1 container și să returneze

[ErrorCode: 0x00000000]

Containerul de care avem nevoie arată astfel

.Aktiv Rutoken liteXXXXXXXX

Dacă se afișează mai multe astfel de containere, înseamnă că dispozitivul conține mai multe certificate, și știți exact care vă trebuie. Valoarea XXXXXXXX după slash trebuie copiată și introdusă în comanda de mai jos.

2. Schimbarea PIN-ului cu ajutorul comenzii din terminal

/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"

unde XXXXXXXX – numele containerului, obținut la pasul 1 (obligatoriu între ghilimele).

Va apărea o fereastră CryptoPro care solicită vechiul PIN pentru accesul la certificat, urmată de încă o fereastră pentru introducerea noului PIN. Gata.

Captură de ecran

Semnătură electronică calificată pe macOS

Semnarea fișierelor pe macOS

În macOS, fișierele pot fi semnate cu programul CryptoArm (costul licenței 2500= rub.), sau cu o comandă simplă prin terminal – gratuit.

1. Determinarea hash-ului certificatului CAP

Pe dispozitiv și în alte stocări pot fi mai multe certificate. Este necesar să identificăm clar pe cel cu care vom semna documentele în continuare. Aceasta se face o singură dată.
Dispozitivul trebuie să fie introdus. Obținem lista certificatelor din stocări cu comanda din terminal:

/opt/cprocsp/bin/certmgr -list

Comanda ar trebui să returneze cel puțin 1 certificat de forma:

Certmgr 1.1 © „Crypto-Pro”, 2007-2018.
program pentru gestionarea certificatelor, CRL-urilor și magazinelor
= = = = = = = = = = = = = = = = = = = =
1——-
Emitent: E=help@esphere.ru,… CN=ООО КОРУС Консалтинг СНГ…
Subiect: E=sergzah@gmail.com,… CN=Захаров Сергей Анатольевич…
Serial: 0x0000000000000000000000000000000000
SHA1 Hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
…
Container: SCARDrutoken_lt_00000000 000 000
…
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]

Pentru certificatul de care avem nevoie, parametrul Container trebuie să aibă o valoare de forma SCARDrutoken…. Dacă există mai multe certificate cu astfel de valori, înseamnă că pe dispozitiv sunt salvate mai multe certificate, și știți care vă trebuie. Valoarea parametrului SHA1 Hash (40 de caractere) trebuie copiată și introdusă în comanda de mai jos.

2. Semnarea fișierului cu ajutorul comenzii din terminal

În terminal, navigăm la directorul cu fișierul de semnat și executăm comanda:

/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХХ FILE

unde XXXX… – hash-ul certificatului obținut la pasul 1, iar FILE – numele fișierului pentru semnare (cu toate extensiile, dar fără cale).

Comanda trebuie să returneze:

Mesajul semnat este creat.
[ErrorCode: 0x00000000]

Va fi creat un fișier de semnătură electronică cu extensia *.sgn – aceasta este o semnătură detașată în format CMS cu codificare DER.

3. Instalarea Apple Automator Script

Pentru a evita utilizarea terminalului de fiecare dată, se poate instala o dată un script Automator, prin care documentele pot fi semnate din meniul contextual al Finder-ului. Pentru aceasta, descărcăm arhiva - descărcați.

  1. Dezarhivăm arhiva ‘Sign with CryptoPro.zip’
  2. Lansăm Automator
  3. Găsim și deschidem fișierul dezarhivat ‘Sign with CryptoPro.workflow’
  4. În blocul Rulați scriptul shell schimbăm textul XXXXXXXXXXXXXX în valoarea parametru SHA1 Hash certificat KEP obținut anterior.
  5. Salvăm scriptul: ⌘Command + S
  6. Executăm fișierul ‘Sign with CryptoPro.workflow’ și confirmăm instalarea.
  7. Mergem la System Preferences —> Extensions —> Finder și verificăm că Sign with CryptoPro acțiunea rapidă este selectată.
  8. În Finder, apelăm meniul contextual al oricărui fișier și în secțiunea Quick Actions și / sau Services selectăm opțiunea Sign with CryptoPro
  9. În dialogul apărut, KryptoPro introduceți PIN-ul utilizatorului pentru KEP
  10. În catalogul curent va apărea un fișier cu extensia *.sgn – o semnătură detașată în format CMS cu codificarea DER.

Capturi de ecran

Fereastra Apple Automator:
Semnătură electronică calificată pe macOS

System Preferences:
Semnătură electronică calificată pe macOS

Meniul contextual Finder:

Semnătură electronică calificată pe macOS

Verificarea semnăturii pe document

Dacă conținutul documentului nu conține secrete și mistere, cel mai simplu este să folosiți un serviciu web pe portalul Serviciilor de Stat - https://www.gosuslugi.ru/pgu/eds. Astfel, se poate face o captură de ecran de la o resursă autorizată și să fiți siguri că semnătura este în regulă.

Capturi de ecran

Semnătură electronică calificată pe macOS

Semnătură electronică calificată pe macOS

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster