Сертификат нужно устанавливать так, чтобы он был связан с закрытым ключом. Если установить его файлом .cer двойным щелчком, он появится в списке, но подписать им ничего не выйдет. Ниже правильный порядок — через контейнер, и отдельно случай, когда файл всё-таки нужен.
Что понадобится
- Установленный КриптоПро CSP с активной лицензией
- Носитель с закрытым ключом: Рутокен, JaCarta или контейнер в реестре
- Драйвер носителя, если подпись на токене
- PIN-код токена — вводите его сами, никому не сообщайте
Сертификат — открытая часть подписи. Закрытый ключ хранится отдельно, в контейнере. При установке файлом связь между ними не создаётся: система покажет сертификат, но при попытке подписать сообщит, что нет доступа к закрытому ключу.
Установка из контейнера — основной способ
КриптоПро сам найдёт сертификат внутри контейнера и установит его уже с привязкой к ключу.
- Подключите токен и дождитесь, пока система его определит
- Откройте КриптоПро CSP → вкладка Сервис
- Нажмите Просмотреть сертификаты в контейнере
- Нажмите Обзор, выберите нужный контейнер, подтвердите
- Проверьте данные владельца и срок действия — это нужный сертификат?
- Нажмите Установить
Если система запросит PIN-код носителя, введите его самостоятельно. Стандартные PIN-коды производителя лучше сменить, если вы этого ещё не делали.
Если список контейнеров пустой
Значит проблема не в сертификате, а в носителе: КриптоПро его не видит. Устанавливать нечего, пока контейнер не появится в списке.
Когда файл .cer всё-таки нужен
Есть два законных случая, когда сертификат ставят файлом:
- Корневые сертификаты удостоверяющего центра. У них нет закрытого ключа, их и ставят файлом — в хранилище доверенных корневых центров сертификации.
- Сертификат контрагента. Нужен, чтобы проверить его подпись на документе. Ставится в хранилище других пользователей.
Свой рабочий сертификат ставится только из контейнера.
Установка корневых сертификатов
Без них подпись будет считаться недоверенной: сертификат виден, но система сообщает, что цепочку построить не удалось.
- Скачайте корневые сертификаты на сайте своего удостоверяющего центра
- Откройте файл, нажмите Установить сертификат
- Выберите размещение Локальный компьютер, если система позволит
- Укажите хранилище Доверенные корневые центры сертификации вручную, не оставляйте автоматический выбор
Как проверить, что получилось
Установка закончена не тогда, когда сертификат появился в списке, а когда им удалось подписать. Проверьте одним из способов:
- Откройте certmgr.msc → Личное → Сертификаты: у записи должен быть значок ключа и отметка о наличии закрытого ключа в свойствах
- Попробуйте войти на нужный портал или подписать тестовый документ
Не форматируйте токен и не удаляйте контейнер, если что-то не получается с первого раза. Закрытый ключ существует в единственном экземпляре: после удаления потребуется выпуск нового сертификата в удостоверяющем центре.
Частые сложности
- Сертификат установился, но подписать нельзя. Почти наверняка ставили файлом .cer. Повторите установку из контейнера.
- Установка требует пароль, которого вы не знаете. Это PIN носителя. Стандартные значения производителя есть в его документации, но если PIN менялся — восстановить нельзя.
- Сертификат ставится, но пропадает после перезагрузки. Обычно установка шла под другой учётной записью Windows или без прав администратора.
Если ни один способ не сработал, начните с общей диагностики: ЭЦП не работает — что проверить самостоятельно.