
Sipas dhe , në vitin 2019 në Rusi do të lëshohen 4.6 milion certifikata të kualifikuara të nënshkrimeve elektronike (KEP), të cilat përputhen me kërkesat e ligjit 63-FZ. Kjo tregon se nga 8 milion regjistruar IP dhe OOO, çdo sipërmarrës i dytë përdor nënshkrimin elektronik. Përveç KEP për EGAIS dhe KEP cloud për paraqitjen e raportimeve, që lëshohen nga bankat dhe shërbimet e kontabilitetit, tërheq vëmendje sertifikatat universale KEP në tokena të mbrojtura. Këto certifikata lejojnë hyrjen në portalet shtetërore dhe nënshkrimin e çdo dokumenti, duke u bërë kështu të vlefshme juridikisht.
Falë certifikatës KEP në USB-token, është e mundur të merren në distancë marrëveshje me partnerët ose punonjësit e distancuar, të dërgohen dokumente në gjykatë; regjistroni kasën online, rregulloni borxhet mbi taksat dhe dorëzoni deklaratën në kabinetin personal në nalog.ru; informohuni për borxhet dhe kontrollet e ardhshme në shërbimet shtetërore.
Manuali i paraqitur mĂ« poshtĂ« do tĂ« ndihmojĂ« nĂ« punĂ«n me KEP nĂ«n macOS â pa studiuar forumet e KryptoPro dhe pa instaluar makineri virtuale me Windows.
Përmbajtja
ĂfarĂ« nevojitet pĂ«r tĂ« punuar me KEP nĂ«n macOS:
Instalojmë dhe konfigurojmë KEP nën macOS
- Instalojmë KryptoPro CSP
- Instalojmë driverët e Rutoken
- Instalojmë certifikatat
3.1. Large të gjithë certifikatat e vjetra GOST
3.2. Instalojmë certifikatat rrënjë
3.3. Shkarkojmë certifikatat e qendrës së verifikimit
3.4. Instalojmë certifikatën me Rutoken - Instalojmë shfletuesin special Chromium-GOST
- Instalojmë zgjerimet për shfletuesin
5.1. KryptoPro EDS Browser plug-in
5.2. Plugini për shërbimet shtetërore
5.3. Konfigurojmë pluginin për shërbimet shtetërore
5.4. Aktivizojmë zgjerimet
5.5. Konfigurojmë zgjerimin KryptoPro EDS Browser plug-in - Kontrollojmë që gjithçka të funksionojë
6.1. Hyr në faqen e testit të KryptoPro
6.2. Hyr në Kabinetin Personal në nalog.ru
6.3. Hyr nĂ« shĂ«rbimet shtetĂ«rore - ĂfarĂ« tĂ« bĂ«ni nĂ«se ka ndalur sĂ« funksionuari
Ndryshimi i PIN-it të kontejnerit
- Mësojmë emrin e kontejnerit KEP
- Ndryshimi i PIN me komandën nga terminali
Nënshkrimi i skedarëve në macOS
- Mësojmë hash-in e certifikatës KEP
- Nënshkrimi i skedarit me komandën nga terminali
- Instalimi i Apple Automator Script
Kontrolloni nënshkrimin në dokument
Të gjitha informacionet më poshtë janë marrë nga burime autoritative (KryptoPro dhe , , , ), dhe shkarkimi i softuerit ofrohet nga faqe të besueshme. Autori është një konsulent i pavarur dhe nuk është i lidhur me asnjërën nga kompanitë e përmendura. Duke ndjekur këtë udhëzim, të gjitha përgjegjësitë për çfarëdo veprimi dhe pasojash e merrni mbi vete.
ĂfarĂ« nevojitet pĂ«r tĂ« punuar me KEP nĂ«n macOS:
- KĂP nĂ« USB-token Rutoken Lite ose Rutoken EĂP
- kryptokontainer në formatin CryptoPro
- me licencë të CryptoPro CSP
Mjetet eToken dhe JaCarta në lidhje me CryptoPro nën macOS nuk mbështeten. Mjeti Rutoken Lite është zgjedhja optimale, kushton 500..1000 rubla, funksionon shpejt dhe lejon të ruajë deri në 15 çelësa.
Kryptoproviderët VipNet, Signal-COM dhe LISSI nuk mbështeten në macOS. Nuk është e mundur të konvertohen kontenerët. CryptoPro është zgjedhja optimale, çmimi i certifikatës duhet të jetë rreth 1300 rubla për IP dhe 1600 rubla për OJQ.
Zakonisht, licenca vjetore për CryptoPro CSP është e përfshirë në certifikatën dhe ofrohet falas nga shumë QKA. Nëse nuk është kështu, është e nevojshme të blini dhe aktivizoni një licencë të përhershme për CryptoPro CSP me versionin 4 me çmim 2700 rubla. CryptoPro CSP versioni 5 nën macOS në këtë moment nuk funksionon.
Instalojmë dhe konfigurojmë KEP nën macOS
Gjëra të qarta
- të gjitha skedaret që shkarkohen shkarkohen në katalogun e parazgjedhur: ~/Downloads/;
- në të gjitha instaluesit mos ndryshoni asgjë, lëreni gjithçka si në parazgjedhje;
- nĂ«se macOS tregon njĂ« paralajmĂ«rim qĂ« softueri i nisur Ă«shtĂ« nga njĂ« zhvillues i painstaluar â duhet tĂ« konfirmoni nisjen nĂ« cilĂ«simet e sistemit: CilĂ«simet e SistemĂ«ve â> Siguria & PrivatĂ«sia â> Hapni SidoqoftĂ«;
- nĂ«se macOS kĂ«rkon fjalĂ«kalimin e pĂ«rdoruesit dhe lejen pĂ«r tĂ« menaxhuar kompjuterin â duhet tĂ« jepni fjalĂ«kalimin dhe tĂ« pranoni gjithçka.
1. Instaloni CryptoPro CSP
nĂ« uebfaqen e CryptoPro dhe shkarkoni dhe instaloni versionin CryptoPro CSP 4.0 R4 pĂ«r macOS â .
2. Instaloni driverët Rutoken
NĂ« uebfaqe shkruhet se Ă«shtĂ« opsionale, por Ă«shtĂ« mĂ« mirĂ« ta vendosni. Nga faqja e Rutoken, shkarkoni dhe instaloni Modulin e mbĂ«shtetjes sĂ« ĂelĂ«save (KeyChain) â .
Më pas lidhni usb-token, hapni terminalin dhe ekzekutoni komandën:
/opt/cprocsp/bin/csptest -card -enum -vNë përgjigje duhet të jetë:
Aktiv RutokenâŠ
KartĂ« e pranishmeâŠ
[ErrorCode: 0x00000000]
3. Instaloni certifikat
3.1. Large të gjithë certifikatat e vjetra GOST
NĂ«se mĂ« parĂ« ka pasur pĂ«rpjekje pĂ«r tĂ« nisur KĂP nĂ«n macOS, Ă«shtĂ« e nevojshme tĂ« pastroni tĂ« gjitha certifikatat e instaluara mĂ« parĂ«. KĂ«to komanda nĂ« terminal do tĂ« heqin vetĂ«m certifikatat e CryptoPro dhe nuk do tĂ« ndikojnĂ« certifikatat e zakonshme nga Keychain nĂ« macOS.
sudo /opt/cprocsp/bin/certmgr -fshi -të gjitha -dyqani mrootsudo /opt/cprocsp/bin/certmgr -fshi -të gjitha -dyqani uroot/opt/cprocsp/bin/certmgr -delete -allNë përgjigjen e çdo komande duhet të jetë:
Nuk ka asnjë certifikatë që përputhet me kriteret
ose
Fshirja përfundoi
3.2. Instalojmë certifikatat rrënjë
Certifikatat rrĂ«njĂ«sore janĂ« tĂ« pĂ«rbashkĂ«ta pĂ«r tĂ« gjitha KEP-et e lĂ«shuara nga çdo qendĂ«r certifikimi. ShkarkojmĂ« nga UFO MincomsĐČŃĐ·Đž:
Instalojmë me komandat në terminal:
sudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerĂdo komandĂ« duhet tĂ« kthejĂ«:
Instalimi:
âŠ
[ErrorCode: 0x00000000]
3.3. Shkarkojmë certifikatat e qendrës së verifikimit
Më pas, duhet të instaloni certifikatat e qendrës së certifikimit nga e cila keni lëshuar KEP-in. Zakonisht, certifikatat rrënjësore të çdo QЊ ndodhin në faqen e tij në seksionin e shkarkimeve.
Alternativisht, certifikatat e çdo QĐŠ mund tĂ« shkarkohen nga . PĂ«r kĂ«tĂ«, nĂ« formĂ«n e kĂ«rkimit, duhet tĂ« gjeni QĐŠ sipas emrit, tĂ« kaloni nĂ« faqen me certifikatat dhe tĂ« shkarkoni tĂ« gjitha aktive certifikatat â pra ato pĂ«r tĂ« cilat nĂ« fushĂ«n 'Aktive' data e dytĂ« nuk ka ardhur ende. Shkarkoni me lidhjen nga fusha 'Pezullimi'.
Screenshot-e


Për shembull, nga QЊ Korus-Consulting: duhet të shkarkoni 4 certifikata nga :
Certifikatat e shkarkuara nga QĐŠ instalohen me komandat nga terminali:
sudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -dyqani mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerku pas ~/Downloads/ vijnë emrat e skedarëve të shkarkuar, për çdo QЊ ata do t'u përkasin të vetët.
Ădo komandĂ« duhet tĂ« kthejĂ«:
Instalimi:
âŠ
[ErrorCode: 0x00000000]
3.4. Instalojmë certifikatën me Rutoken
Komanda në terminal:
/opt/cprocsp/bin/csptestf -absorb -certsKomanda duhet të kthejë:
OK.
[ErrorCode: 0x00000000]
4. Instalojmë shfletuesin special Chromium-GOST
PĂ«r tĂ« punuar me portalet shtetĂ«rore, do tĂ« nevojitet njĂ« ndĂ«rtim special i shfletuesit chromium - Chromium-GOST. Kodi burimor i projektit Ă«shtĂ« i hapur, lidhja pĂ«r citohet nĂ« . Nga pĂ«rvoja, shfletuesit e tjerĂ« CryptoFox dhe Yandex.Browser nuk janĂ« tĂ« pĂ«rshtatshĂ«m pĂ«r tĂ« punuar me portalet shtetĂ«rore nĂ«n macOS. Duhet tĂ« merret parasysh se nĂ« disa ndĂ«rtime tĂ« Chromium-GOST, kabineti personal nĂ« nalog.ru mund tĂ« ngadalĂ«sohet ose ndalon sĂ« funksionuari skrolli, prandaj, Ă«shtĂ« e rekomanduar ndĂ«rtimi i vjetĂ«r dhe i provuar 71.0.3578.98 â .
Shkarkojmë dhe nxjerrim arkivin, instalojmë shfletuesin duke e kopjuar ose duke drag & drop në katalogun Aplikacione. Pas instalimit, mbyllim me forcë Chromium dhe deri në hapjen e tij punojmë nga Safari.
killall Chromium-Gost5. Instalojmë shtesa për shfletuesin
5.1. KryptoPro EDS Browser plug-in
So NĂ« faqen e KryptoPro shkarko dhe instaloni KryptoPro EĂP Browser plug-in versioni 2.0 pĂ«r pĂ«rdoruesit â .
5.2. Plugini për shërbimet shtetërore
So NĂ« portalin e ShĂ«rbimeve Publike shkarko dhe instaloni Plugin pĂ«r punĂ«n me portalin e shĂ«rbimeve publike (versioni pĂ«r macOS) â .
5.3. Konfigurojmë pluginin për shërbimet shtetërore
Shkarko skedarin e saktĂ« tĂ« konfigurimit pĂ«r zgjerimin e ShĂ«rbimeve Publike nga faqja KryptoPro â .
Ekzekuto komandat në terminal:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Aktivizojmë zgjerimet
Një hapim shfletuesin Chromium-Gost dhe në shiritin e adresës shkruajmë:
chrome://extensions/Aktivizojmë të dy zgjerimet e instaluara:
- Cryptopro Extension for CAdES Browser Plug-in
- Zgjerimi për pluginin e Shërbimeve Publike
Screenshot

5.5. Konfigurojmë zgjerimin KryptoPro EDS Browser plug-in
Në shiritin e adresës Chromium-Gost shkruajmë:
/etc/opt/cprocsp/trusted_sites.htmlNë faqen që shfaqet në listën e hosteve të besuar shtojmë me radhë faqet:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruKlikojmĂ« âRuajâ. Duhet tĂ« shfaqet njĂ« shirit i gjelbĂ«r:
Lista e hosteve të besuar u ruajt me sukses.
Screenshot

6. Kontrollojmë që gjithçka të funksionojë
6.1. Hyr në faqen e testit të KryptoPro
Në shiritin e adresës Chromium-Gost shkruajmë:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlDuhet tĂ« shfaqet âPlugin i ngarkuarâ, dhe nĂ« listĂ«n mĂ« poshtĂ« duhet tĂ« jetĂ« certifikata juaj.
Zgjedhim certifikatĂ«n nga lista dhe klikojmĂ« âNĂ«nshkruajâ. Do tĂ« kĂ«rkohet kodin PIN tĂ« certifikatĂ«s. NĂ« fund duhet tĂ« shfaqet
Nënshkrimi u formua me sukses
Screenshot

6.2. Hyr në Kabinetin Personal në nalog.ru
Mund të mos mundeni të hyni përmes lidhjeve nga faqja nalog.ru, pasi nuk do të kaloni verifikimet. Duhet të hyni përmes lidhjeve të drejtpërdrejta:
- Llogaria personale IP:
- Llogaria personale UL:
Screenshot

6.3. Hyr në shërbimet shtetërore
Gjatë autorizimit zgjedhim "Hyrje me anë të nënshkrimit elektronik". Në listën që shfaqet "Zgjedhja e certifikatës së çelësit të verifikimit të nënshkrimit elektronik" do të shfaqen të gjitha certifikatat, duke përfshirë ato rrënjësore dhe CA, duhet të zgjidhni tuajën nga token usb dhe të futni PIN-in.
Screenshot


7. ĂfarĂ« tĂ« bĂ«jmĂ« nĂ«se ka ndaluar sĂ« funksionuari
Riklidhemi me token usb dhe kontrollojmë që të jetë i dukshëm me komandën në terminal:
sudo /opt/cprocsp/bin/csptest -card -enum -vPastroni cache-in e shfletuesit për gjithë kohën, për çka në shiritin e adresës së Chromium-Gost shkruajmë:
chrome://settings/clearBrowserDataRinstaloni certifikatën KEP me anë të komandës në terminal:
/opt/cprocsp/bin/csptestf -absorb -certs
Ndryshimi i PIN-it të kontejnerit
Kodi PIN i përdoruesit në RUTOKEN për default 12345678, dhe nuk duhet lënë në këtë formë. Kërkesat për kodin PIN të RUTOKEN: maksimum 16 simbole, mund të përmbajë shkronja latine dhe numra.
1. Përcaktojmë emrin e kontejnerit të KEP
Në usb-tokene dhe në kujtesa të tjera mund të ruhen disa certifikata dhe duhet të zgjidhet ai i saktë. Me usb-token të futur, marrim listën e të gjitha kontejnerëve në sistem me komandën në terminal:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextKomanda duhet të kthejë të paktën 1 kontejner dhe të rikthejë
[ErrorCode: 0x00000000]
Kontejneri që na nevojitet duket si
.Aktiv Rutoken liteXXXXXXXX
Nëse ka disa kontejnerë të tillë, atëherë do të thotë që në token janë regjistruar disa certifikata dhe e dini se cili është ai që ju nevojitet. Vlera XXXXXXXX pas slash-it duhet të kopjohet dhe të vendoset në komandën më poshtë.
2. Ndryshimi i PIN me komandën nga terminali
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"ku XXXXXXXX â emri i kontejnerit, i marrĂ« nĂ« hapin 1 (patjetĂ«r nĂ« cita).
Do të shfaqet një dialog i KryptoPro me kërkesën e PIN-it të vjetër për qasje në certifikatën, pastaj një dialog tjetër për të vendosur PIN-in e ri. E kryer.
Screenshot

Nënshkrimi i skedarëve në macOS
NĂ« macOS, mund tĂ« nĂ«nshkruhen skedarĂ«t nĂ« programin (kostoja e licencĂ«s 2500= rub.), ose me njĂ« komandĂ« tĂ« thjeshtĂ« pĂ«rmes terminalit â falas.
1. Përcaktoni hash-in e certifikatës KEP
Në token dhe në kujtesa të tjera mund të ketë disa certifikata. Duhet të identifikohet në mënyrë të qartë ai, me të cilin do të nënshkruajmë dokumentet në të ardhmen. Kjo bëhet një herë.
Token duhet të jetë i futur. Marrim listën e certifikatave në kujtesa me komandën nga terminali:
/opt/cprocsp/bin/certmgr -listKomanda duhet të kthejë të paktën 1 certifikatë të tipit:
Certmgr 1.1 © «Crypto-Pro», 2007-2018.
program për menaxhimin e certifikatave, CRL-ve dhe dyqaneve
= = = = = = = = = = = = = = = = = = = =
1ââ-
LĂ«shuesi: E=help@esphere.ru,⊠CN=ĐĐĐ ĐĐĐ ĐŁĐĄ ĐĐŸĐœŃалŃĐžĐœĐł ĐĄĐĐâŠ
Subjekti: E=sergzah@gmail.com,⊠CN=ĐĐ°Ń Đ°ŃĐŸĐČ ĐĄĐ”ŃгДĐč ĐĐœĐ°ŃĐŸĐ»ŃĐ”ĐČĐžŃâŠ
Serial: 0x0000000000000000000000000000000000
SHA1 Hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
âŠ
Kontejneri: SCARDrutoken_lt_00000000 000 000
âŠ
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
Certifikata qĂ« na nevojitet nĂ« parametrin Container duhet tĂ« ketĂ« njĂ« vlerĂ« tĂ« tillĂ« SCARDrutokenâŠ. NĂ«se ka disa certifikata me kĂ«to vlera, atĂ«herĂ« do tĂ« thotĂ« qĂ« nĂ« token janĂ« regjistruar disa certifikata dhe e dini se cili Ă«shtĂ« ai qĂ« ju nevojitet. Vlera e parametrin SHA1 Hash (40 karaktere) duhet tĂ« kopjohet dhe vendoset nĂ« komandĂ«n mĂ« poshtĂ«.
2. Nënshkrimi i skedarit me komandën nga terminali
Në terminal kalojmë në katalogun me skedarin për nënshkrim dhe ekzekutojmë komandën:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄ FILEku XXXX⊠â hash-i i certifikatĂ«s, i marrĂ« nĂ« hapin 1, dhe FILE â emri i skedarit pĂ«r nĂ«nshkrim (me tĂ« gjitha zgjatjet, por pa rrugĂ«n).
Komanda duhet të kthejë:
Mesazhi i nënshkruar është krijuar.
[ErrorCode: 0x00000000]
Do tĂ« krijohet njĂ« skedar nĂ«nshkrimi elektronik me zgjatjen *.sgn â kjo Ă«shtĂ« njĂ« nĂ«nshkrim i shkĂ«putur nĂ« format CMS me kodim DER.
3. Instalimi i Skriptit të Apple Automator
PĂ«r tĂ« mos punuar me terminalin çdo herĂ«, mund tĂ« instaloni njĂ« herĂ« Skriptin Automator, me anĂ« tĂ« tĂ« cilit mund tĂ« nĂ«nshkruani dokumentet nga menyja kontekstuale e Finder. PĂ«r kĂ«tĂ«, shkarkoni arkivin â .
- Zhbllokoni arkivin âSign with CryptoPro.zipâ
- Po e nisim Automator
- GjejmĂ« dhe hapim skedarin e shpĂ«rbĂ«rĂ« âSign with CryptoPro.workflowâ
- Në bllokun Run Shell Script ndryshojmë tekstin XXXXXXXXXXXXXXXXXXXXXXXXXXXXX në vlerën e parametrave SHA1 Hash të certifikatës KEP, e marrë më lart.
- RuajmĂ« skriptin: âCommand + S
- EkzekutojmĂ« skedarin âSign with CryptoPro.workflowâ dhe konfirmojmĂ« instalimin.
- Shkoni nĂ« System Preferences â> Extensions â> Finder dhe kontrolloni qĂ« Sign with CryptoPro veprimi i shpejtĂ« tĂ« jetĂ« i shĂ«nuar.
- Në Finder thërritni menynë kontekstuale të çdo skedari, dhe në seksionin Quick Actions dhe/ose Services zgjidhni pikën Sign with CryptoPro
- Në dialogun që shfaqet CryptoPro, futni PIN-in e përdoruesit nga KEP
- NĂ« katalogun aktual do tĂ« shfaqet njĂ« skedar me zgjerimin *.sgn â nĂ«nshkrimi i shkĂ«putur nĂ« format CMS me kodim DER.
Screenshot-e
Dritarja Apple Automator:

Preferencat e Sistemas:

Menyja kontekstuale e Finder:

Kontrolloni nënshkrimin në dokument
NĂ«se pĂ«rmbajtja e dokumentit nuk pĂ«rmban sekrete dhe mistere, mĂ« e lehtĂ« Ă«shtĂ« tĂ« pĂ«rdorni shĂ«rbimin web nĂ« portalin e ShĂ«rbimeve ShtetĂ«rore â . KĂ«shtu mund tĂ« bĂ«ni njĂ« screenshot nga njĂ« burim autoritar dhe tĂ« jeni tĂ« sigurt se nĂ«nshkrimi Ă«shtĂ« nĂ« rregull.
Screenshot-e


Burimi: habr.com
