
Sipas të dhënave dhe , në vitin 2019 në Rusi do të lëshohen 4,6 milion certifikata nënshkrimi elektronik të kualifikuar (KEP) që përputhen me kërkesat e ligjit 63-FZ. Kjo do të thotë se nga 8 milion të regjistruar IP dhe LLC, çdo i dyti sipërmarrës përdor nënshkrim elektronik. Përveç KEP për EGAIS dhe KEP-në në re për dorëzimin e raporteve, të lëshuara nga bankat dhe shërbimet e kontabilitetit, kanë një interes të veçantë KEP-të universale në tokenat e sigurta. Këto certifikata lejojnë hyrjen në portalet e shtetit dhe nënshkrimin e çdo dokumenti, duke i bërë ato me rëndësi ligjore.
Me ndihmën e certifikatës KEP në USB-token, mund të përfundoni në mënyrë të largët një kontratë me një partner ose punonjës në distancë, të dërgoni dokumente në gjykatë; të regjistroni një arkë online, të rregulloni borxhet tatimore dhe të dërgoni deklaratën në kabinetin personal në nalog.ru; të merrni informacion mbi borxhet dhe inspektimet e ardhshme në Shërbimet e Shtetit.
Udhëzimi i paraqitur më poshtë do t'ju ndihmojë të punoni me KEP nën macOS pa studiuar forumet e KryptoPro dhe pa instaluar një makinë virtuale me Windows.
Përmbajtja
ĂfarĂ« nevojitet pĂ«r tĂ« punuar me KEP nĂ« macOS:
Instalojmë dhe konfigurojmë KEP në macOS
- Instalojmë KryptoPro CSP
- Instalojmë drivert e Rutoken
- Instalojmë certifikatat
3.1. Heqim të gjitha certifikatat e vjetra GOST
3.2. Instalojmë certifikatat bazë
3.3. Shkarkojmë certifikatat e autoritetit të certifikimit
3.4. Instalojmë certifikatën me Rutoken - Instalojmë shfletuesin e veçantë Chromium-GOST
- Instalojmë zgjerimet për shfletuesin
5.1. KryptoPro EDS Browser plug-in
5.2. Plugini për Shërbimet Qeveritare
5.3. Konfigurojmë plagin për Shërbimet Qeveritare
5.4. Aktivizojmë zgjerimet
5.5. Konfigurojmë zgjerimin KryptoPro EDS Browser plug-in - Kontrollojmë nëse gjithçka funksionon
6.1. Hyjmë në faqen testuese KryptoPro
6.2. Hyjmë në Llogarinë personale në nalog.ru
6.3. HyjmĂ« nĂ« ShĂ«rbimet Qeveritare - ĂfarĂ« tĂ« bĂ«jmĂ« nĂ«se ka ndaluar sĂ« funksionuari
Ndërrimi i PIN-it të kontejnerit
- Përcaktojmë emrin e kontejnerit KEP
- Ndërrimi i PIN-it me komandën nga terminali
Nënshkrimi i skedarëve në macOS
- Përcaktojmë hash-in e certifikatës KEP
- Nënshkrimi i skedarit me komandën nga terminali
- Instalimi i Apple Automator Script
Kontrolloni nënshkrimin në dokument
Të gjitha informacionet më poshtë janë marrë nga burime autoritative (KryptoPro dhe , , , ), dhe shkarkimi i programeve ofrohet nga faqe të besueshme. Autori është një këshilltar i pavarur dhe nuk është i lidhur me asnjërin nga kompanitë e përmendura. Duke ndjekur këtë udhëzim, të gjitha përgjegjësitë për çdo veprim dhe pasojë i merrni përsipër vetë.
ĂfarĂ« nevojitet pĂ«r tĂ« punuar me KEP nĂ« macOS:
- KĂP nĂ« USB-token Rutoken Lite ose Rutoken ECP
- kryptokontainer në formatin KryptoPro
- me integruar licencë për KryptoPro CSP
Mjetet âšeToken dhe JaCarta me KryptoPro nĂ« macOS nuk mbĂ«shteten. Mjeti Rutoken Lite Ă«shtĂ« zgjedhja optimale, kushton 500..1000= lekĂ«, punon shpejt dhe lejon ruajtjen e deri nĂ« 15 çelĂ«sa.
KryptoProvider VipNet, Signal-COM dhe LISSI në macOS nuk mbështeten. Nuk është e mundur të konvertohen kontainerët. KryptoPro është zgjedhja optimale, çmimi i certifikatës duhet të jetë rreth 1300= lekë për IP dhe 1600= lekë për UJ.
Zakonisht, licenca vjetore për KryptoPro CSP është tashmë e koduar në certifikatën dhe shumë CA ofrojnë atë falas. Nëse kjo nuk është kështu, është e domosdoshme të blini dhe aktivizoni një licencë të përhershme për KryptoPro CSP vetëm për versionin 4 me çmim 2700=. KryptoPro CSP versioni 5 në macOS nuk funksionon aktualisht.
Instalojmë dhe konfigurojmë KEP në macOS
Gjërat e dukshme
- të gjitha skedarët e ngarkuar shkarkohen në katalogun e parazgjedhur: ~/Downloads/;
- në të gjitha instaluesit nuk ndryshojmë asgjë, gjithçka e lëmë siç është;
- nĂ«se macOS tregon njĂ« paralajmĂ«rim se programi po ekzekutohet nga njĂ« zhvillues i paprovuar â duhet tĂ« konfirmoni ekzekutimin nĂ« cilĂ«simet e sistemit: System Preferences â> Security & Privacy â> Open Anyway;
- nĂ«se macOS kĂ«rkon fjalĂ«kalimin e pĂ«rdoruesit dhe lejen pĂ«r tĂ« menaxhuar kompjuterin â duhet tĂ« futur fjalĂ«kalimin dhe tĂ« pranojmĂ« gjithçka.
1. Instalo KryptoPro CSP
nĂ« faqen e KryptoPro dhe nĂ« shkarkoni dhe instaloni versionin KryptoPro CSP 4.0 R4 pĂ«r macOS â .
2. Instaloni driverët e Rutoken
NĂ« faqen e internetit thuhet se Ă«shtĂ« opsionale, por Ă«shtĂ« mĂ« mirĂ« ta instaloni. Nga faqja e Rutoken shkarkoni dhe instaloni Moduli i mbĂ«shtetjes pĂ«r Keychain â .
Pastaj lidhni usb-tokën, hapni terminalin dhe ekzekutoni komandën:
/opt/cprocsp/bin/csptest -card -enum -vNë përgjigje duhet të jetë:
Aktiv RutokenâŠ
Card presentâŠ
[ErrorCode: 0x00000000]
3. Instaloni certifikatat
3.1. Heqim të gjitha certifikatat e vjetra GOST
Nëse keni provuar më parë të aktivizoni KEP nën macOS, është e nevojshme të pastroni të gjitha certifikatat e mëparshme të instaluara. Këto komanda në terminal do të fshijnë vetëm certifikatat CryptoPro dhe nuk do të prekin certifikatat e zakonshme nga Keychain në macOS.
sudo /opt/cprocsp/bin/certmgr -delete -all -store mrootsudo /opt/cprocsp/bin/certmgr -delete -all -store uroot/opt/cprocsp/bin/certmgr -delete -allNë përgjigjen e secilës komandë duhet të jetë:
No certificate matching the criteria
ose
Deleting complete
3.2. Instalojmë certifikatat bazë
Certifikatat e rrënjës janë të përbashkëta për të gjitha KEP-të që jepen nga çdo qendër e besimit. Shkarkoni nga UFO Ministrisë së Komunikimeve:
Instaloni me komandat në terminal:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/4BC6DC14D97010C41A26E058AD851F81C842415A.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/8CAE88BBFD404A7A53630864F9033606E1DC45E2.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/0408435EB90E5C8796A160E69E4BFAC453435D1D.cerSecila komandë duhet të kthejë:
Installing:
âŠ
[ErrorCode: 0x00000000]
3.3. Shkarkojmë certifikatat e autoritetit të certifikimit
Pastaj duhet të instaloni certifikatat e qendrës së besimit, nga e cila keni lëshuar KEP. Zakonisht certifikatat e rrënjës së çdo QB ndodhen në faqen e saj në seksionin e shkarkimeve.
Alternativisht, certifikatat e çdo QB mund tĂ« shkarkohen nga . PĂ«r kĂ«tĂ«, nĂ« formĂ«n e kĂ«rkimit, duhet tĂ« gjeni QendrĂ«n e Besimit sipas emrit, tĂ« kaloni nĂ« faqen me certifikatat dhe tĂ« shkarkoni tĂ« gjitha aktive certifikatat â pra ata qĂ« kanĂ« nĂ« fushĂ«n âAktiveâ data e dytĂ« ende nuk ka ardhur. Shkarko nga lidhja nĂ« fushĂ«n âShenjaâ.
Screenshot-e


Me shembullin e CA Korus-Consulting: duhet të shkarkoni 4 certifikata nga :
Certifikatat e shkarkuara nga CA instalohen me komandat nga terminali:
sudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/B9F1D3F78971D48C34AA73786CDCD138477FEE3F.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/A0D19D700E2A5F1CAFCE82D3EFE49A0D882559DF.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/55EC48193B6716D38E80BD9D1D2D827BC8A07DE3.cersudo /opt/cprocsp/bin/certmgr -inst -store mroot -f ~/Downloads/15EB064ABCB96C5AFCE22B9FEA52A1964637D101.cerku pas ~/Downloads/ vijojnë emrat e skedarëve të shkarkuar, për çdo CA ata do të jenë të ndryshëm.
Secila komandë duhet të kthejë:
Installing:
âŠ
[ErrorCode: 0x00000000]
3.4. Instalojmë certifikatën me Rutoken
Komanda në terminal:
/opt/cprocsp/bin/csptestf -absorb -certsKomanda duhet të kthejë:
OK.
[ErrorCode: 0x00000000]
4. Instalim i shfletuesit të veçantë Chromium-GOST
PĂ«r tĂ« punuar me portalet qeveritare do tĂ« kĂ«rkohet njĂ« version i veçantĂ« i shfletuesit Chromium â Chromium-GOST. Kodi burimor i projektit Ă«shtĂ« i hapur, lidhja pĂ«r jepet nĂ« . Nga pĂ«rvoja, shfletues tĂ« tjerĂ« CryptoFox dhe Yandex.Browser pĂ«r punĂ« me portalet qeveritare nĂ«n macOS nuk janĂ« tĂ« pĂ«rshtatshĂ«m. Duhet tĂ« merret parasysh se nĂ« disa versione tĂ« Chromium-GOST, paneli personal nĂ« nalog.ru mund tĂ« ngecĂ« ose skrolli tĂ« ndalojĂ« sĂ« funksionuari, prandaj ofrohet njĂ« version i vjetĂ«r i provuar ndihma 71.0.3578.98 â .
Shkarkojmë dhe shpaketojmë arkiv, instalojmë shfletuesin duke e kopjuar ose duke e qëruar në katalogun Applications. Pas instalimit, mbyllim me forcë Chromium dhe për momentin nuk hapim, punojmë nga Safari.
vrasim të gjitha Chromium-Gost5. Instalojmë shtesat për shfletuesin
5.1. KryptoPro EDS Browser plug-in
Nga nĂ« faqen e KryptoPro shkarkojmĂ« dhe instalojmĂ« KryptoPro EĂP ShtesĂ« pĂ«r shfletuesin versioni 2.0 pĂ«r pĂ«rdoruesit â .
5.2. Plugini për Shërbimet Qeveritare
Nga nĂ« portalin e ShĂ«rbimeve Qeveritare shkarkojmĂ« dhe instalojmĂ« Shtesa pĂ«r punĂ«n me portalin e shĂ«rbimeve qeveritare (versioni pĂ«r macOS) â .
5.3. Konfigurojmë plagin për Shërbimet Qeveritare
ShkarkojmĂ« skedarin e duhur konfigurimi pĂ«r shtesĂ«n e ShĂ«rbimeve Qeveritare nga faqja e KryptoPro â .
Kryejmë komandat në terminal:
sudo rm /Library/Internet Plug-Ins/IFCPlugin.plugin/Contents/ifc.cfgsudo cp ~/Downloads/ifc.cfg /Library/Internet Plug-Ins/IFCPlugin.plugin/Contentssudo cp /Library/Google/Chrome/NativeMessagingHosts/ru.rtlabs.ifcplugin.json /Library/Application Support/Chromium/NativeMessagingHosts5.4. Aktivizojmë zgjerimet
Ăelim shfletuesin Chromium-Gost dhe nĂ« shiritin e adresave shkruajmĂ«:
chrome://extensions/Aktivizojmë të dy shtesat e instaluara:
- Shtesa CryptoPro për CAdES Shtesë për shfletuesin
- Shtesa për shtesën e Shërbimeve Qeveritare
Shkrep

5.5. Konfigurojmë zgjerimin KryptoPro EDS Browser plug-in
Në shiritin e adresave të Chromium-Gost shkruajmë:
/etc/opt/cprocsp/trusted_sites.htmlNë faqen që shfaqet, në listën e nodo-ve të besuara shtojmë gradualisht sajtet:
https://*.cryptopro.ru
https://*.nalog.ru
https://*.gosuslugi.ruShtyp âRuajâ. Duhet tĂ« shfaqet njĂ« panel i gjelbĂ«r:
Lista e nodëve të besuar është ruajtur me sukses.
Shkrep

6. Kontrollojmë nëse gjithçka funksionon
6.1. Hyjmë në faqen testuese KryptoPro
Në shiritin e adresave të Chromium-Gost shkruajmë:
https://www.cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.htmlDuhet tĂ« shfaqet âPlugin i ngarkuarâ, dhe nĂ« listĂ«n mĂ« poshtĂ« duhet tĂ« jetĂ« dĂ«shmimi juaj.
Zgjidhni dĂ«shminĂ« nga lista dhe shtypni âNĂ«nshkruajâ. Do tĂ« kĂ«rkohet PIN-i i dĂ«shmisĂ«. NĂ« fund duhet tĂ« shfaqet
Nënshkrimi është formuar me sukses
Shkrep

6.2. Hyjmë në Llogarinë personale në nalog.ru
Nuk mund të hyni përmes lidhjeve nga faqja nalog.ru, pasi nuk do të kaloni verifikimet. Duhet të hyni përmes lidhjeve direkte:
- Llogaria personale IP:
- Llogaria personale LLC:
Shkrep

6.3. Hyjmë në Shërbimet Qeveritare
Gjatë autorizimit, zgjidhni 'Hyrja me nënshkrim elektronik'. Në listën që shfaqet 'Zgjedhja e dëshmisë së çelësit për verifikimin e nënshkrimit elektronik' do të shfaqen të gjitha dëshmitë, përfshirë ato rrënjësore dhe CA, duhet të zgjidhni tuajin nga usb-tokeni dhe të jepni PIN-in.
Shkrep


7. ĂfarĂ« tĂ« bĂ«ni nĂ«se ka ndaluar sĂ« funksionuari
Rikonektoni usb-token dhe kontrolloni nëse është i dukshëm me komandën në terminal:
sudo /opt/cprocsp/bin/csptest -card -enum -vPastroni cache-në e shfletuesit për të gjithë periudhën, për të cilën në shiritin e adresës së Chromium-Gost shkruani:
chrome://settings/clearBrowserDataRinstaloni dëshminë KEP me komandën në terminal:
/opt/cprocsp/bin/csptestf -absorb -certs
Ndërrimi i PIN-it të kontejnerit
PIN-i i përdoruesit në RuToken është fillestar 12345678, dhe të lë në këtë formë nuk lejohet. Kërkesat për PIN-in e Rutoken: maksimumi 16 karaktere, mund të përmbajë shkronja latine dhe numra.
1. Zgjidhim emrin e konteinerit të KEP
Në usb-token dhe në depozita të tjera mund të ruhen disa certifikata, dhe duhet të zgjidhni të duhurën. Me usb-token të futur, merrni listën e të gjithë konteinerëve në sistem me komandën në terminal:
/opt/cprocsp/bin/csptest -keyset -enum_cont -fqcn -verifycontextKomanda duhet të nxjerrë të paktën 1 konteiner dhe të kthejë
[ErrorCode: 0x00000000]
Konteineri që na nevojitet duket si
.Aktiv Rutoken liteXXXXXXXX
Nëse nxirren disa të tillë, atëherë do të thotë që në token janë shkruar disa certifikata, dhe ju e dini se cili konkret ju nevojitet. Vlera XXXXXXXX pas shkronjës slash duhet ta kopjoni dhe ta vendosni në komandën më poshtë.
2. Ndryshimi i PIN-it me komandën nga terminali
/opt/cprocsp/bin/csptest -passwd -qchange -container "XXXXXXXX"ku XXXXXXXX â emri i konteinerit, i marrĂ« nĂ« hapin 1 (patjetĂ«r nĂ« thonjĂ«za).
Do të shfaqet një dialog i CryptoPro me kërkesën për PIN-in e vjetër për qasje në certifikatën, pastaj një tjetër dialog për të futur PIN-in e ri. Gati.
Shkrep

Nënshkrimi i skedarëve në macOS
NĂ« macOS skedarĂ«t mund tĂ« nĂ«nshkruhen me softuerin (kostoja e licencĂ«s 2500 rub.), ose me njĂ« komandĂ« tĂ« thjeshtĂ« pĂ«rmes terminalit â falas.
1. Zgjidhim hash-in e certifikatës KEP
Në token dhe në depo të tjera mund të ketë disa certifikata. Duhet të identifikojmë qartë atë, me të cilën do të nënshkruajmë dokumentet më tej. Kjo bëhet një herë.
Tokeni duhet të jetë i futur. Marrim listën e certifikatave në depo me komandën nga terminali:
/opt/cprocsp/bin/certmgr -listKomanda duhet të nxjerrë të paktën 1 certifikatë të llojit:
Certmgr 1.1 © âCrypto-Proâ, 2007-2018.
program për menaxhimin e certifikatave, CRL-ve dhe depo
= = = = = = = = = = = = = = = = = = = =
1ââ-
LĂ«shuesi: E=help@esphere.ru,⊠CN=OOO KORUS Consulting CNGâŠ
Subjekti: E=sergzah@gmail.com,⊠CN=Zaharov Sergey AnatolievichâŠ
Serial: 0x0000000000000000000000000000000000
SHA1 Hash: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
âŠ
Konteineri: SCARDrutoken_lt_00000000 000 000
âŠ
= = = = = = = = = = = = = = = = = = = =
[ErrorCode: 0x00000000]
PĂ«r certifikatĂ«n qĂ« na nevojitet, nĂ« parametrin Container duhet tĂ« jetĂ« njĂ« vlerĂ« e tillĂ« SCARDrutokenâŠ. NĂ«se ka disa certifikata me kĂ«to vlera, atĂ«herĂ« do tĂ« thotĂ« se nĂ« token janĂ« regjistruar disa certifikata, dhe ju e dini cila saktĂ«sisht ju nevojitet. Vlera e parametrin SHA1 Hash (40 karaktere) duhet kopjuar dhe vendosur nĂ« komandĂ«n mĂ« poshtĂ«.
2. Nënshkrimi i skedarit me komandën nga terminali
Në terminal kalojmë në katalogun me skedarin për nënshkrim dhe ekzekutojmë komandën:
/opt/cprocsp/bin/cryptcp -signf -detach -cert -der -strict -thumbprint ЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄЄ FILEku XXXX⊠â hash-i i certifikatĂ«s, i marrĂ« nĂ« hapin 1, dhe FILE â emri i skedarit pĂ«r nĂ«nshkrim (me tĂ« gjitha shtesat, por pa rrugĂ«n).
Komanda duhet të kthejë:
Mesazhi i nënshkruar është krijuar.
[ErrorCode: 0x00000000]
NjĂ« skedĂ« e nĂ«nshkrimit elektronik do tĂ« krijohet me zgjedhjen *.sgn â kjo Ă«shtĂ« njĂ« nĂ«nshkrim i shkĂ«putur nĂ« formatin CMS me kodim DER.
3. Instalimi i Skriptit të Apple Automator
PĂ«r tĂ« mos punuar çdo herĂ« me terminalin, mund tĂ« instaloni njĂ« herĂ« Skriptin Automator, me tĂ« cilin do tĂ« mund tĂ« nĂ«nshkruani dokumentet nga menunĂ« kontekstuale tĂ« Finder. PĂ«r kĂ«tĂ« shkarkoni arkivĂ«n â .
- Shkarkoni arkivĂ«n âSign with CryptoPro.zipâ
- Nisni Automator
- Gjeni dhe hapni skedĂ«n e shpĂ«rndarĂ« âSign with CryptoPro.workflowâ
- Në bllokun Run Shell Script ndryshoni tekstin XXXXXXXXXXXXXX me vlerën e parametrave SHA1 Hash të certifikatës KEP, që është marrë më lart.
- Ruani skriptin: âCommand + S
- Nisni skedĂ«n âSign with CryptoPro.workflowâ dhe konfirmoni instalimin.
- Shkoni nĂ« Preferences tĂ« Sistemit â> Zgjidhjet â> Finder dhe kontrolloni qĂ« Sign with CryptoPro veprimi i shpejtĂ« Ă«shtĂ« e shĂ«nuar.
- Në Finder, thërrisni menunë kontekstuale të çdo skede, dhe në seksionin Veprime të Shpejta dhe/ose Shërbime zgjidhni pikën Sign with CryptoPro
- Në dialogun e shfaqur nga KryptoPro, futni PIN-in e përdoruesit për KEP
- NĂ« katalogun aktual do tĂ« shfaqet njĂ« skedĂ« me zgjedhje *.sgn â njĂ« nĂ«nshkrim i shkĂ«putur nĂ« formatin CMS me kodim DER.
Screenshot-e
Dera e Apple Automator:

Preferences të Sistem:

Menuja kontekstuale e Finder:

Kontrolloni nënshkrimin në dokument
NĂ«se pĂ«rmbajtja e dokumentit nuk pĂ«rmban sekrete dhe mistere, Ă«shtĂ« mĂ« e lehtĂ« tĂ« pĂ«rdorni shĂ«rbimin web nĂ« portalin e ShĂ«rbimeve Publike â . KĂ«shtu mund tĂ« bĂ«ni njĂ« skrinshot nga njĂ« burim autoritativ dhe tĂ« jeni tĂ« sigurt qĂ« gjithçka Ă«shtĂ« nĂ« rregull me nĂ«nshkrimin.
Screenshot-e


Burimi: habr.com
